SCIM connecte un fournisseur d'identité à une organisation Apidog afin que les administrateurs puissent ajouter et supprimer des utilisateurs de l'organisation tout au long du cycle de vie de l'identité. Les utilisateurs provisionnés restent inactifs jusqu'à ce qu'ils se connectent avec l'identité SSO de l'organisation.
Ce tutoriel configure Microsoft Entra ID pour SCIM Apidog, vérifie le provisionnement et fournit un test contrôlé pour la suppression d'utilisateurs.
Avant de commencer
Vous avez besoin :
- d'une organisation Apidog Enterprise ;
- de l'authentification SAML déjà configurée pour cette organisation ;
- d'un accès Propriétaire d'organisation ou Administrateur d'organisation dans Apidog ;
- d'un accès administrateur à l'application d'entreprise Microsoft Entra ;
- d'un compte de test jetable pour les tests de provisionnement et de suppression.
La documentation Apidog actuelle répertorie le support SCIM suivant :
| Opération | Support |
|---|---|
| Ajouter des utilisateurs à l'organisation | Supporté |
| Supprimer des utilisateurs de l'organisation | Supporté |
| Mettre à jour les attributs utilisateur | Non supporté |
| Groupes SCIM | Non supporté |
Le mappage de groupes SAML est une fonctionnalité distincte pour le mappage des groupes de fournisseurs d'identité aux équipes Apidog.
Étape 1 : Confirmer l'identifiant SAML
Microsoft Entra doit utiliser un identifiant stable qui corresponde au mappage SCIM.
Dans l'application d'entreprise Entra utilisée pour Apidog :
- ouvrez **Single sign-on** (Authentification unique) ;
- modifiez **Attributes & Claims** (Attributs et revendications) ;
- ouvrez **Unique User Identifier (Name ID)** (Identificateur d'utilisateur unique (ID de nom)) ;
- définissez le format de l'ID de nom sur **Persistent** (Persistant) ;
- définissez l'attribut source sur `user.objectid` ;
- enregistrez la modification.
Si l'application est déjà utilisée, testez cette modification avec un utilisateur pilote avant de l'appliquer à grande échelle.
Étape 2 : Générer le jeton SCIM dans Apidog
- Ouvrez les paramètres de l'organisation Apidog.
- Allez à la page **SAML SSO** (SSO SAML).
- Sélectionnez **Generate a SCIM token** (Générer un jeton SCIM).
- Copiez le jeton SCIM.
- Copiez l'URL du point de terminaison de l'API SCIM.
Générez le jeton à partir de l'organisation que Microsoft Entra doit provisionner.
Traitez le jeton SCIM comme une information d'identification. Stockez-le dans le système de gestion des secrets approuvé et ne le placez pas dans des captures d'écran, des tickets ou des notes partagées.
Étape 3 : Configurer le provisionnement automatique dans Microsoft Entra ID
- Dans Microsoft Entra ID, ouvrez **Enterprise applications** (Applications d'entreprise).
- Sélectionnez l'application utilisée pour Apidog.
- Ouvrez **Provision User Accounts** (Provisionner les comptes utilisateur), puis sélectionnez **Get started** (Commencer).
- Définissez le **Provisioning Mode** (Mode de provisionnement) sur **Automatic** (Automatique).
- Collez le point de terminaison de l'API SCIM Apidog dans le champ de l'URL du locataire.
- Collez le jeton SCIM dans le champ du jeton secret.
- Testez la connexion.
- Enregistrez uniquement après que le test de connexion a réussi.
Utilisez le point de terminaison et le jeton générés par la même organisation Apidog.
Étape 4 : Configurer les mappages d'attributs
Ouvrez les mappages de provisionnement pour l'application d'entreprise.
- Désactivez **Groups Mapping** (Mappage de groupes).
- Ouvrez **Users Mapping** (Mappage d'utilisateurs).
- Supprimez le mappage `externalId` par défaut.
- Mappez `objectId` d'Entra à `externalId` de SCIM avec une précédence de correspondance `1`.
- Ajoutez un mappage de `userPrincipalName` à `userName`.
- Supprimez les autres mappages afin que seuls les mappages requis subsistent.
- Enregistrez la configuration.
Le mappage documenté utilise `objectId` pour `externalId` et `userPrincipalName` pour `userName`.
N'activez pas la synchronisation de groupes SCIM pour cette intégration. Apidog ne prend pas en charge les groupes SCIM actuellement.
Étape 5 : Démarrer le provisionnement et vérifier l'utilisateur
- Revenez à l'aperçu du provisionnement Entra.
- Sélectionnez **Start provisioning** (Démarrer le provisionnement).
- Attribuez l'utilisateur de test jetable à l'application si votre configuration Entra l'exige.
- Attendez le cycle de provisionnement ou utilisez un test à la demande approuvé.
- Ouvrez la liste des membres de l'organisation Apidog.
- Confirmez que l'utilisateur apparaît dans un état provisionné ou inactif.
Un utilisateur provisionné n'occupe pas de siège payant tant qu'il ne s'est pas connecté via le SSO et qu'il n'est pas devenu actif.
Ensuite, demandez à l'utilisateur de test de se connecter via le point d'entrée SSO de l'organisation. Confirmez que le compte est lié à l'identité SSO, devient actif et occupe un siège.
L'intervalle de synchronisation de Microsoft est documenté par Apidog comme étant d'environ 40 minutes. Considérez cela comme une estimation, pas comme une garantie de niveau de service.
Étape 6 : Tester la suppression d'utilisateurs avant le déploiement
Les fournisseurs d'identité peuvent exposer plusieurs actions de désactivation, y compris la désaffectation, la désactivation et la suppression. Ne supposez pas que ces actions produisent la même requête SCIM.
Utilisez un test contrôlé :
- confirmez que l'utilisateur jetable est actif dans l'organisation Apidog prévue ;
- enregistrez l'appartenance de l'utilisateur à l'organisation et aux équipes ;
- appliquez l'action de désactivation Microsoft Entra exacte que votre organisation prévoit d'utiliser ;
- attendez que le provisionnement soit traité ;
- confirmez le résultat du provisionnement dans Entra ;
- confirmez que l'utilisateur lié a été supprimé de l'organisation Apidog correspondante ;
- examinez les journaux d'audit de l'organisation pour l'événement de déprovisionnement SCIM ou de suppression de membre ;
- confirmez que l'utilisateur ne peut plus accéder à cette organisation via le SSO.
La documentation SCIM générale d'Apidog indique que lorsqu'un administrateur d'entreprise supprime un utilisateur du fournisseur d'identité, un utilisateur lié est supprimé de l'organisation Apidog correspondante. La page de configuration actuelle de Microsoft Entra ne documente pas le résultat de chaque action de désactivation d'Entra. Validez l'action utilisée par votre locataire avant de faire de SCIM le seul contrôle de désactivation.
La suppression d'une organisation Apidog n'est pas la même chose que la suppression du compte Apidog entier de la personne ou la suppression de l'accès à des organisations non liées et à des systèmes externes.
Vérifier le flux de travail du cycle de vie
Avant le déploiement en production, vérifiez les quatre états avec des comptes jetables :
| Test | Preuve attendue |
|---|---|
| Provisionner un nouvel utilisateur | Succès du provisionnement Entra et membre Apidog provisionné/inactif |
| Première connexion SSO | Membre Apidog actif lié à l'identité SSO |
| Supprimer l'accès | Résultat du provisionnement Entra et suppression de l'organisation Apidog correspondante |
| Réconciliation | La liste des membres, le test d'accès SSO et l'événement de journal d'audit pertinent concordent |
Définissez également un chemin de suppression manuel pour les provisionnements échoués ou retardés.
Dépannage
| Problème | Ce qu'il faut vérifier |
|---|---|
| Le test de connexion échoue | Confirmez que le point de terminaison et le jeton proviennent de la bonne organisation Apidog et que le jeton a été copié sans espaces supplémentaires. |
| Un utilisateur n'est pas provisionné | Vérifiez l'affectation de l'application d'entreprise, la portée du provisionnement, les journaux de provisionnement et les mappages d'attributs requis. |
| L'utilisateur est provisionné mais ne peut pas se connecter | Vérifiez le SSO SAML, l'ID de nom persistant, `user.objectid` et l'affectation de l'utilisateur à l'application SSO. |
| L'utilisateur persiste après une action de désactivation | Vérifiez la requête SCIM envoyée par Entra, examinez les journaux de provisionnement et utilisez le chemin de suppression manuel testé. |
| L'appartenance au groupe n'est pas synchronisée | Les groupes SCIM ne sont pas supportés. Configurez le mappage de groupes SAML pour l'appartenance aux équipes. |
Limitations importantes
SCIM gère l'adhésion à l'organisation Apidog correspondante. Il ne supprime pas les identifiants émis par d'autres systèmes, l'accès au référentiel, les rôles cloud, les autorisations de passerelle ou les clés API de production. Incluez ces systèmes dans la même liste de contrôle de désactivation.
**_Tutoriels connexes sur la gouvernance des API :_**
Ces tutoriels couvrent des contrôles complémentaires pour la gouvernance d'un espace de travail API d'entreprise :
- Cadre de gouvernance des API — reliez la propriété, les contrôles, les preuves et les décisions du cycle de vie.
- Mappage de groupes SAML avec Microsoft Entra ID — attribuez l'accès aux équipes à partir des groupes de fournisseurs d'identité.
- Scanner de secrets — examinez les identifiants potentiellement exposés dans les actifs Apidog supportés.
- Journaux d'audit — enquêtez et exportez l'activité administrative de l'organisation.
- Provisionnement SCIM — gérez les utilisateurs de l'organisation tout au long du cycle de vie de l'identité.
- Politiques d'entreprise — configurez les contrôles d'identifiants, d'adhésion, de session SSO et d'invitation.
- Équipes API en libre-service gouvernées — autorisez les équipes créées par les membres tout en conservant une supervision de la propriété.
- Intégration GitHub Enterprise Cloud — connectez les référentiels GHE.com supportés pour les flux de travail OpenAPI.
**_Documentation officielle associée :_**
