Passer au contenu principal

Mise en place du SCIM - OneLogin

Nous savons à quel point il est important, pour certaines entreprises, d'automatiser la gestion des utilisateurs et de garantir un contrôle des accès sûr et évolutif.

Vous pouvez désormais, grâce à la prise en charge du SCIM (System for Cross-domain Identity Management), gérer automatiquement vos utilisateurs dans Tomorro depuis votre fournisseur d'identité.

Votre fournisseur d'identité pilote alors les accès, les rôles et les groupes dans Tomorro. Concrètement, vous pouvez :

  • Provisionner un utilisateur (lui donner accès)

  • Déprovisionner un utilisateur (lui retirer l'accès)

  • Attribuer et modifier le rôle d'un utilisateur (Administrateur, Manager, Contributeur)

  • Créer et supprimer des groupes Tomorro

  • Affecter des utilisateurs à des groupes Tomorro précis

💡 Avec le provisionnement SCIM, les comptes sont créés déjà actifs : Tomorro n'envoie aucun e-mail d'activation, et les utilisateurs se connectent directement via SAML SSO. Si un compte était en attente d'activation avant la mise en place du SCIM, la synchronisation SCIM l'active et annule l'invitation en attente.

Se connecter côté Tomorro


Pour configurer l'intégration, rendez-vous dans les paramètres de Tomorro et ouvrez la section Provisionnement des utilisateurs pour démarrer la configuration. Seuls les administrateurs y ont accès.

Deux options vous y attendent :

Substitut par défaut


Votre organisation peut désigner un utilisateur substitut par défaut directement dans Tomorro. Ce substitut est automatiquement désigné chaque fois qu'un utilisateur est retiré via SCIM.

Cette logique de substitution est propre à Tomorro et ne fait pas partie du standard SCIM : les fournisseurs d'identité ne peuvent pas transmettre l'information nécessaire. Le substitut par défaut est donc notre réponse pour assurer la continuité et la propriété des données quand un utilisateur est déprovisionné via SCIM.


Assignation des groupes Tomorro par votre fournisseur d'identité uniquement


Vous pouvez réserver l'assignation des groupes à votre seul fournisseur d'identité. Une fois ce réglage activé, les groupes et l'appartenance des utilisateurs aux groupes ne se modifient plus à la main dans Tomorro : ils sont entièrement pilotés par SCIM.

Vous y gagnez la cohérence entre votre fournisseur d'identité et Tomorro, moins d'erreurs de saisie et une gestion des accès centralisée. C'est particulièrement utile aux organisations qui veulent une gouvernance stricte et automatisée des rôles et des groupes.

Configuration côté OneLogin

ÉTAPE 1 - Créer une application personnalisée sur OneLogin

Si vous utilisez déjà une application Tomorro pour la connexion SAML, passez directement à l'étape 2.

  • Dans votre espace administrateur, ouvrez la section « Applications », puis cliquez sur « Add App » en haut à droite de la page

  • Choisissez dans la liste le type d'application « SCIM provisioner with SAML (SCIM v2 Core w/SCIM2 Groups) »

  • Saisissez le nom de l'application, « Tomorro » par exemple, ajoutez un logo et une icône, puis enregistrez

ÉTAPE 2 - Activer le provisionnement SCIM sur votre application

  • Ouvrez les options « Configuration », puis reportez dans les différents champs les informations de votre module d'intégration SCIM Tomorro

{ "schemas": [ 
"urn:ietf:params:scim:schemas:core:2.0:User"
],
"userName": "{$parameters.scimusername}",
"userType": "{$user.title}",
"name": {
"givenName": "{$user.firstname}",
"familyName": "{$user.lastname}"
}
}
  • Activez ensuite l'API et enregistrez avec le bouton en haut à droite

  • Dans les paramètres, remplacez la valeur du champ « scimusername » par « email », puis enregistrez

  • Ajoutez une règle fondée sur le statut « active » des membres, en rappelant que le scimusername doit être leur adresse e-mail, puis enregistrez

  • Dans les paramètres « Provisioning », activez le provisionnement. Si vous le voulez entièrement automatique, désactivez les validations par un administrateur avant « create users », « delete users » et « update users »


ÉTAPE 3 - Provisionner des utilisateurs un par un

  • Ouvrez la section « Users », sous « Users », depuis le bandeau de navigation du haut

  • Sélectionnez l'un de vos utilisateurs, ouvrez la section « Applications », puis cliquez sur l'icône « + » à droite de l'écran

  • Choisissez l'application Tomorro, puis cliquez sur « Continue ».

  • Sur l'écran suivant, cliquez simplement sur « Save », sans rien modifier

  • Votre utilisateur est provisionné dans Tomorro.

ÉTAPE 4 - Provisionner des utilisateurs depuis les rôles OneLogin

  • Ouvrez « Roles », sous « Users »

  • Cliquez sur « New Role » en haut à droite, nommez votre rôle, sélectionnez l'application Tomorro, puis enregistrez

  • Ce rôle permet désormais de provisionner directement l'application Tomorro

ÉTAPE 5 - Choisir le rôle Tomorro de vos utilisateurs depuis OneLogin

  • L'attribut OneLogin « Title » sert à renseigner le rôle Tomorro (Administrateur, Manager, Contributeur), selon le mapping suivant :

Attribut OneLogin

Rôle Tomorro
(tarification V4/V5)

Rôle Tomorro
(tarification V6+)

admin

Administrateur

Administrateur

manager

Manager

Créateur - Manager

user

Contributeur

Créateur - Contributeur

viewer

Lecteur

  • Renseignez ce champ pour que l'utilisateur reçoive le bon rôle dans Tomorro. Il se remplit soit utilisateur par utilisateur, soit automatiquement selon le rôle associé

  • Depuis la fiche de l'utilisateur

    • Ouvrez la fiche de l'un de vos utilisateurs, choisissez la valeur de « Title », puis enregistrez

  • Depuis les rôles

    1. Ouvrez la section « Mappings » sous « Users », puis créez un nouveau mapping avec le bouton en haut à droite de la page

    2. Voici un exemple de mapping qui donne au champ « Title » la valeur « admin » pour tous les utilisateurs portant le rôle Legal

ÉTAPE 6 - Configurer l'assignation des groupes depuis OneLogin

Les groupes Tomorro doivent être créés dans Tomorro, puis maintenus en phase avec les champs OneLogin par des mappings. OneLogin ne permet pas d'ajouter des groupes dans Tomorro.

  • Vérifier la synchronisation des groupes

    • Ouvrez l'onglet Provisioning

    • Cliquez sur Refresh

    • Ouvrez l'onglet Parameters

    • Vérifiez que tous les noms de groupes ont bien été importés depuis Tomorro

  • Assignation manuelle des groupes:

    • Allez dans les paramètres Users de l'application SCIM OneLogin.

    • Sélectionnez l'utilisateur à modifier et renseignez les valeurs de groupe à la main.

  • Assignation automatique des groupes par règles:

    • Utilisez les règles OneLogin (mappings) pour affecter automatiquement les utilisateurs à des groupes Tomorro à partir d'un attribut OneLogin, par exemple Role.

    • Exemple :

      • affecter tous les utilisateurs portant le rôle OneLogin « Legal » au groupe Tomorro « legal ».

      • Allez dans les paramètres Rules, créez une New Rule avec :

        • Condition : Roles – include – Legal

        • Action : Set Groups in Tomorro to – legal

  • Migrer l'assignation des groupes de Tomorro vers OneLogin

    Si vos groupes sont déjà assignés dans Tomorro et que vous voulez basculer sur OneLogin, suivez les étapes précédentes, puis :

    • Reproduisez à la main dans OneLogin les assignations de groupes actuelles de Tomorro, puis ajustez si nécessaire.

    • Supprimez toutes les assignations de groupes existantes dans Tomorro

    • Resynchronisez les assignations depuis OneLogin

  • Piloter l'assignation des groupes depuis OneLogin uniquement

    Pour simplifier, vous pouvez n'avoir qu'une seule méthode d'assignation. Dans Tomorro, désactivez l'assignation directe des groupes : OneLogin en devient le seul pilote.

Le protocole SCIM est maintenant activé pour Tomorro !

Compléments et recommandations

  • Les groupes créés dans Tomorro ne peuvent pas être resynchronisés vers OneLogin. Nous vous conseillons de recréer ces groupes directement dans OneLogin, puis de les provisionner vers Tomorro via SCIM pour donner accès aux dossiers et aux types de contrats. L'investissement initial est réel, mais vous y gagnerez ensuite un contrôle d'accès plus fin, piloté depuis OneLogin.

  • Il est souvent plus clair et plus efficace de séparer les groupes « d'accès » des groupes « de permission ». Vous pouvez par exemple avoir des groupes par département ou par région, qui ouvrent l'accès à certains types de contrats ou à certaines parties de votre contrathèque, et à côté un groupe « Admins » et un groupe « Managers » qui pilotent l'attribut userType.

Avez-vous trouvé la réponse à votre question ?