Comment configurer et tester le provisionnement SCIM avec Microsoft Entra ID

Un guide étape par étape pour la configuration et la validation de la gestion du cycle de vie des utilisateurs SCIM pour une organisation Apidog.

Oliver Kingsley

Oliver Kingsley

31 August 2026

Comment configurer et tester le provisionnement SCIM avec Microsoft Entra ID

Apidog pour les entreprises

Déploiement sur site

SSO & RBAC

Conforme SOC 2

Découvrir Apidog Enterprise

SCIM connecte un fournisseur d'identité à une organisation Apidog afin que les administrateurs puissent ajouter et supprimer des utilisateurs de l'organisation tout au long du cycle de vie de l'identité. Les utilisateurs provisionnés restent inactifs jusqu'à ce qu'ils se connectent avec l'identité SSO de l'organisation.

Ce tutoriel configure Microsoft Entra ID pour SCIM Apidog, vérifie le provisionnement et fournit un test contrôlé pour la suppression d'utilisateurs.

Avant de commencer

Vous avez besoin :

La documentation Apidog actuelle répertorie le support SCIM suivant :

Opération Support
Ajouter des utilisateurs à l'organisation Supporté
Supprimer des utilisateurs de l'organisation Supporté
Mettre à jour les attributs utilisateur Non supporté
Groupes SCIM Non supporté

Le mappage de groupes SAML est une fonctionnalité distincte pour le mappage des groupes de fournisseurs d'identité aux équipes Apidog.

Étape 1 : Confirmer l'identifiant SAML

Microsoft Entra doit utiliser un identifiant stable qui corresponde au mappage SCIM.

Dans l'application d'entreprise Entra utilisée pour Apidog :

  1. ouvrez **Single sign-on** (Authentification unique) ;
  2. modifiez **Attributes & Claims** (Attributs et revendications) ;
  3. ouvrez **Unique User Identifier (Name ID)** (Identificateur d'utilisateur unique (ID de nom)) ;
  4. définissez le format de l'ID de nom sur **Persistent** (Persistant) ;
  5. définissez l'attribut source sur `user.objectid` ;
  6. enregistrez la modification.

Si l'application est déjà utilisée, testez cette modification avec un utilisateur pilote avant de l'appliquer à grande échelle.

Étape 2 : Générer le jeton SCIM dans Apidog

  1. Ouvrez les paramètres de l'organisation Apidog.
  2. Allez à la page **SAML SSO** (SSO SAML).
  3. Sélectionnez **Generate a SCIM token** (Générer un jeton SCIM).
  4. Copiez le jeton SCIM.
  5. Copiez l'URL du point de terminaison de l'API SCIM.
Paramètres SSO SAML d'Apidog avec l'option de générer un jeton SCIM

Générez le jeton à partir de l'organisation que Microsoft Entra doit provisionner.

Traitez le jeton SCIM comme une information d'identification. Stockez-le dans le système de gestion des secrets approuvé et ne le placez pas dans des captures d'écran, des tickets ou des notes partagées.

Étape 3 : Configurer le provisionnement automatique dans Microsoft Entra ID

  1. Dans Microsoft Entra ID, ouvrez **Enterprise applications** (Applications d'entreprise).
  2. Sélectionnez l'application utilisée pour Apidog.
  3. Ouvrez **Provision User Accounts** (Provisionner les comptes utilisateur), puis sélectionnez **Get started** (Commencer).
  4. Définissez le **Provisioning Mode** (Mode de provisionnement) sur **Automatic** (Automatique).
  5. Collez le point de terminaison de l'API SCIM Apidog dans le champ de l'URL du locataire.
  6. Collez le jeton SCIM dans le champ du jeton secret.
  7. Testez la connexion.
  8. Enregistrez uniquement après que le test de connexion a réussi.
Configuration du provisionnement automatique de Microsoft Entra pour le point de terminaison SCIM Apidog

Utilisez le point de terminaison et le jeton générés par la même organisation Apidog.

Étape 4 : Configurer les mappages d'attributs

Ouvrez les mappages de provisionnement pour l'application d'entreprise.

  1. Désactivez **Groups Mapping** (Mappage de groupes).
  2. Ouvrez **Users Mapping** (Mappage d'utilisateurs).
  3. Supprimez le mappage `externalId` par défaut.
  4. Mappez `objectId` d'Entra à `externalId` de SCIM avec une précédence de correspondance `1`.
  5. Ajoutez un mappage de `userPrincipalName` à `userName`.
  6. Supprimez les autres mappages afin que seuls les mappages requis subsistent.
  7. Enregistrez la configuration.
Mappages d'attributs utilisateur Microsoft Entra pour SCIM Apidog

Le mappage documenté utilise `objectId` pour `externalId` et `userPrincipalName` pour `userName`.

N'activez pas la synchronisation de groupes SCIM pour cette intégration. Apidog ne prend pas en charge les groupes SCIM actuellement.

Étape 5 : Démarrer le provisionnement et vérifier l'utilisateur

  1. Revenez à l'aperçu du provisionnement Entra.
  2. Sélectionnez **Start provisioning** (Démarrer le provisionnement).
  3. Attribuez l'utilisateur de test jetable à l'application si votre configuration Entra l'exige.
  4. Attendez le cycle de provisionnement ou utilisez un test à la demande approuvé.
  5. Ouvrez la liste des membres de l'organisation Apidog.
  6. Confirmez que l'utilisateur apparaît dans un état provisionné ou inactif.
Utilisateurs provisionnés affichés dans la liste des membres de l'organisation Apidog

Un utilisateur provisionné n'occupe pas de siège payant tant qu'il ne s'est pas connecté via le SSO et qu'il n'est pas devenu actif.

Ensuite, demandez à l'utilisateur de test de se connecter via le point d'entrée SSO de l'organisation. Confirmez que le compte est lié à l'identité SSO, devient actif et occupe un siège.

L'intervalle de synchronisation de Microsoft est documenté par Apidog comme étant d'environ 40 minutes. Considérez cela comme une estimation, pas comme une garantie de niveau de service.

Étape 6 : Tester la suppression d'utilisateurs avant le déploiement

Les fournisseurs d'identité peuvent exposer plusieurs actions de désactivation, y compris la désaffectation, la désactivation et la suppression. Ne supposez pas que ces actions produisent la même requête SCIM.

Utilisez un test contrôlé :

  1. confirmez que l'utilisateur jetable est actif dans l'organisation Apidog prévue ;
  2. enregistrez l'appartenance de l'utilisateur à l'organisation et aux équipes ;
  3. appliquez l'action de désactivation Microsoft Entra exacte que votre organisation prévoit d'utiliser ;
  4. attendez que le provisionnement soit traité ;
  5. confirmez le résultat du provisionnement dans Entra ;
  6. confirmez que l'utilisateur lié a été supprimé de l'organisation Apidog correspondante ;
  7. examinez les journaux d'audit de l'organisation pour l'événement de déprovisionnement SCIM ou de suppression de membre ;
  8. confirmez que l'utilisateur ne peut plus accéder à cette organisation via le SSO.

La documentation SCIM générale d'Apidog indique que lorsqu'un administrateur d'entreprise supprime un utilisateur du fournisseur d'identité, un utilisateur lié est supprimé de l'organisation Apidog correspondante. La page de configuration actuelle de Microsoft Entra ne documente pas le résultat de chaque action de désactivation d'Entra. Validez l'action utilisée par votre locataire avant de faire de SCIM le seul contrôle de désactivation.

La suppression d'une organisation Apidog n'est pas la même chose que la suppression du compte Apidog entier de la personne ou la suppression de l'accès à des organisations non liées et à des systèmes externes.

Vérifier le flux de travail du cycle de vie

Avant le déploiement en production, vérifiez les quatre états avec des comptes jetables :

Test Preuve attendue
Provisionner un nouvel utilisateur Succès du provisionnement Entra et membre Apidog provisionné/inactif
Première connexion SSO Membre Apidog actif lié à l'identité SSO
Supprimer l'accès Résultat du provisionnement Entra et suppression de l'organisation Apidog correspondante
Réconciliation La liste des membres, le test d'accès SSO et l'événement de journal d'audit pertinent concordent

Définissez également un chemin de suppression manuel pour les provisionnements échoués ou retardés.

Dépannage

Problème Ce qu'il faut vérifier
Le test de connexion échoue Confirmez que le point de terminaison et le jeton proviennent de la bonne organisation Apidog et que le jeton a été copié sans espaces supplémentaires.
Un utilisateur n'est pas provisionné Vérifiez l'affectation de l'application d'entreprise, la portée du provisionnement, les journaux de provisionnement et les mappages d'attributs requis.
L'utilisateur est provisionné mais ne peut pas se connecter Vérifiez le SSO SAML, l'ID de nom persistant, `user.objectid` et l'affectation de l'utilisateur à l'application SSO.
L'utilisateur persiste après une action de désactivation Vérifiez la requête SCIM envoyée par Entra, examinez les journaux de provisionnement et utilisez le chemin de suppression manuel testé.
L'appartenance au groupe n'est pas synchronisée Les groupes SCIM ne sont pas supportés. Configurez le mappage de groupes SAML pour l'appartenance aux équipes.

Limitations importantes

SCIM gère l'adhésion à l'organisation Apidog correspondante. Il ne supprime pas les identifiants émis par d'autres systèmes, l'accès au référentiel, les rôles cloud, les autorisations de passerelle ou les clés API de production. Incluez ces systèmes dans la même liste de contrôle de désactivation.

**_Tutoriels connexes sur la gouvernance des API :_**

Ces tutoriels couvrent des contrôles complémentaires pour la gouvernance d'un espace de travail API d'entreprise :

**_Documentation officielle associée :_**

Pratiquez le Design-first d'API dans Apidog

Découvrez une manière plus simple de créer et utiliser des API