Nous savons à quel point il est important, pour certaines entreprises, d'automatiser la gestion des utilisateurs et de garantir un contrôle des accès sûr et évolutif.
Vous pouvez désormais, grâce à la prise en charge du SCIM (System for Cross-domain Identity Management), gérer automatiquement vos utilisateurs dans Tomorro depuis votre fournisseur d'identité.
Votre fournisseur d'identité pilote alors les accès, les rôles et les groupes dans Tomorro. Concrètement, vous pouvez :
Provisionner un utilisateur (lui donner accès)
Déprovisionner un utilisateur (lui retirer l'accès)
Attribuer et modifier le rôle d'un utilisateur (Administrateur, Manager, Contributeur)
Créer et supprimer des groupes Tomorro
Affecter des utilisateurs à des groupes Tomorro précis
💡 Avec le provisionnement SCIM, les comptes sont créés déjà actifs : Tomorro n'envoie aucun e-mail d'activation, et les utilisateurs se connectent directement via SAML SSO. Si un compte était en attente d'activation avant la mise en place du SCIM, la synchronisation SCIM l'active et annule l'invitation en attente.
Se connecter côté Tomorro
Se connecter côté Tomorro
Pour configurer l'intégration, rendez-vous dans les paramètres de Tomorro et ouvrez la section Provisionnement des utilisateurs pour démarrer la configuration. Seuls les administrateurs y ont accès.
Deux options vous y attendent :
Substitut par défaut
Votre organisation peut désigner un utilisateur substitut par défaut directement dans Tomorro. Ce substitut est automatiquement désigné chaque fois qu'un utilisateur est retiré via SCIM.
Cette logique de substitution est propre à Tomorro et ne fait pas partie du standard SCIM : les fournisseurs d'identité ne peuvent pas transmettre l'information nécessaire. Le substitut par défaut est donc notre réponse pour assurer la continuité et la propriété des données quand un utilisateur est déprovisionné via SCIM.
Assignation des groupes Tomorro par votre fournisseur d'identité uniquement
Vous pouvez réserver l'assignation des groupes à votre seul fournisseur d'identité. Une fois ce réglage activé, les groupes et l'appartenance des utilisateurs aux groupes ne se modifient plus à la main dans Tomorro : ils sont entièrement pilotés par SCIM.
Vous y gagnez la cohérence entre votre fournisseur d'identité et Tomorro, moins d'erreurs de saisie et une gestion des accès centralisée. C'est particulièrement utile aux organisations qui veulent une gouvernance stricte et automatisée des rôles et des groupes.
Configuration côté OneLogin
Configuration côté OneLogin
ÉTAPE 1 - Créer une application personnalisée sur OneLogin
ÉTAPE 1 - Créer une application personnalisée sur OneLogin
Si vous utilisez déjà une application Tomorro pour la connexion SAML, passez directement à l'étape 2.
Dans votre espace administrateur, ouvrez la section « Applications », puis cliquez sur « Add App » en haut à droite de la page
Choisissez dans la liste le type d'application « SCIM provisioner with SAML (SCIM v2 Core w/SCIM2 Groups) »
Saisissez le nom de l'application, « Tomorro » par exemple, ajoutez un logo et une icône, puis enregistrez
ÉTAPE 2 - Activer le provisionnement SCIM sur votre application
ÉTAPE 2 - Activer le provisionnement SCIM sur votre application
Ouvrez les options « Configuration », puis reportez dans les différents champs les informations de votre module d'intégration SCIM Tomorro
{ "schemas": [
"urn:ietf:params:scim:schemas:core:2.0:User"
],
"userName": "{$parameters.scimusername}",
"userType": "{$user.title}",
"name": {
"givenName": "{$user.firstname}",
"familyName": "{$user.lastname}"
}
}Activez ensuite l'API et enregistrez avec le bouton en haut à droite
Dans les paramètres, remplacez la valeur du champ « scimusername » par « email », puis enregistrez
Ajoutez une règle fondée sur le statut « active » des membres, en rappelant que le scimusername doit être leur adresse e-mail, puis enregistrez
Dans les paramètres « Provisioning », activez le provisionnement. Si vous le voulez entièrement automatique, désactivez les validations par un administrateur avant « create users », « delete users » et « update users »
ÉTAPE 3 - Provisionner des utilisateurs un par un
ÉTAPE 3 - Provisionner des utilisateurs un par un
Ouvrez la section « Users », sous « Users », depuis le bandeau de navigation du haut
Sélectionnez l'un de vos utilisateurs, ouvrez la section « Applications », puis cliquez sur l'icône « + » à droite de l'écran
Choisissez l'application Tomorro, puis cliquez sur « Continue ».
Sur l'écran suivant, cliquez simplement sur « Save », sans rien modifier
Votre utilisateur est provisionné dans Tomorro.
ÉTAPE 5 - Choisir le rôle Tomorro de vos utilisateurs depuis OneLogin
ÉTAPE 5 - Choisir le rôle Tomorro de vos utilisateurs depuis OneLogin
L'attribut OneLogin « Title » sert à renseigner le rôle Tomorro (Administrateur, Manager, Contributeur), selon le mapping suivant :
Attribut OneLogin | Rôle Tomorro | Rôle Tomorro |
admin | Administrateur | Administrateur |
manager | Manager | Créateur - Manager |
user | Contributeur | Créateur - Contributeur |
viewer |
| Lecteur |
Renseignez ce champ pour que l'utilisateur reçoive le bon rôle dans Tomorro. Il se remplit soit utilisateur par utilisateur, soit automatiquement selon le rôle associé
Depuis la fiche de l'utilisateur
Depuis les rôles
ÉTAPE 6 - Configurer l'assignation des groupes depuis OneLogin
ÉTAPE 6 - Configurer l'assignation des groupes depuis OneLogin
Les groupes Tomorro doivent être créés dans Tomorro, puis maintenus en phase avec les champs OneLogin par des mappings. OneLogin ne permet pas d'ajouter des groupes dans Tomorro.
Vérifier la synchronisation des groupes
Ouvrez l'onglet Provisioning
Cliquez sur Refresh
Ouvrez l'onglet Parameters
Vérifiez que tous les noms de groupes ont bien été importés depuis Tomorro
Assignation manuelle des groupes:
Allez dans les paramètres Users de l'application SCIM OneLogin.
Sélectionnez l'utilisateur à modifier et renseignez les valeurs de groupe à la main.
Assignation automatique des groupes par règles:
Utilisez les règles OneLogin (mappings) pour affecter automatiquement les utilisateurs à des groupes Tomorro à partir d'un attribut OneLogin, par exemple Role.
Exemple :
affecter tous les utilisateurs portant le rôle OneLogin « Legal » au groupe Tomorro « legal ».
Allez dans les paramètres Rules, créez une New Rule avec :
Condition : Roles – include – Legal
Action : Set Groups in Tomorro to – legal
Migrer l'assignation des groupes de Tomorro vers OneLogin
Si vos groupes sont déjà assignés dans Tomorro et que vous voulez basculer sur OneLogin, suivez les étapes précédentes, puis :
Reproduisez à la main dans OneLogin les assignations de groupes actuelles de Tomorro, puis ajustez si nécessaire.
Supprimez toutes les assignations de groupes existantes dans Tomorro
Resynchronisez les assignations depuis OneLogin
Piloter l'assignation des groupes depuis OneLogin uniquement
Pour simplifier, vous pouvez n'avoir qu'une seule méthode d'assignation. Dans Tomorro, désactivez l'assignation directe des groupes : OneLogin en devient le seul pilote.
Dans Tomorro, ouvrez les paramètres SCIM et cochez « Assignation des groupes Tomorro par votre fournisseur d'identité uniquement » (https://app.tomorro.com/settings/sso-provisioning)
Le protocole SCIM est maintenant activé pour Tomorro !
Compléments et recommandations
Les groupes créés dans Tomorro ne peuvent pas être resynchronisés vers OneLogin. Nous vous conseillons de recréer ces groupes directement dans OneLogin, puis de les provisionner vers Tomorro via SCIM pour donner accès aux dossiers et aux types de contrats. L'investissement initial est réel, mais vous y gagnerez ensuite un contrôle d'accès plus fin, piloté depuis OneLogin.
Il est souvent plus clair et plus efficace de séparer les groupes « d'accès » des groupes « de permission ». Vous pouvez par exemple avoir des groupes par département ou par région, qui ouvrent l'accès à certains types de contrats ou à certaines parties de votre contrathèque, et à côté un groupe « Admins » et un groupe « Managers » qui pilotent l'attribut userType.





