Articles sur : Paramètres de l'espace de travail
Cet article est aussi disponible en :

Provisionnement automatisé avec Microsoft Entra & SCIM

Provisionnement automatisé via Microsoft Entra et SCIM

Cette page décrit comment vous pouvez créer automatiquement des utilisateurs Brainframe et/ou des contacts Brainframe (avec des étiquettes de groupe) en fonction des utilisateurs et groupes de votre fournisseur d'identité configurés dans Microsoft Entra.
Nous avons conçu le provisionnement d'utilisateurs SCIM de manière à ce qu'aucune de vos configurations d'utilisateurs/groupes existantes ne soit impactée. Les utilisateurs/groupes de l'IdP seront synchronisés indépendamment des entités existantes, et le système « liera » ces identités entre elles selon les règles expliquées dans cette documentation (par ex. s'ils font partie des groupes brainframeUser ou brainframeContact dans votre IdP).


1️⃣ Créer l'application

(cette étape peut être ignorée si vous avez déjà créé une application pour le SSO)


  1. Allez dans le centre d'administration Entrahttps://entra.microsoft.com/#home et cliquez sur New application.



  1. Sélectionnez Create your own application.



  1. Saisissez un nom pour votre application, choisissez Non-gallery application, et cliquez sur Create.



📌 Astuce : Utilisez un nom descriptif (par ex. Brainframe GRC SSO) pour le rendre facilement identifiable.



2️⃣ Configurer l'application Entra


  1. Allez dans le menu Provisioning


  1. Cliquez sur New configuration


  1. Renseignez l'URL du tenant et le code secret depuis les paramètres de provisionnement des utilisateurs de Brainframe GRC

Allez dans Brainframe GRC > Paramètres de l'espace de travail > Provisionnement des utilisateurs, et activez SCIM. Cela affichera l'URL SCIM et le Token à configurer. Ceux-ci permettront à votre IdP de s'authentifier auprès de Brainframe pour le provisionnement automatisé des utilisateurs et groupes de l'IdP assignés à l'application Entra.


Conservez « Bearer authentication » comme méthode d'authentification, et renseignez l'URL et le token dans Microsoft Entra. Cliquez ensuite sur Test connection, et si tout s'est bien passé, vous devriez recevoir une confirmation de succès.

Cliquez maintenant sur Create en bas de l'écran, ce qui configurera la partie provisionnement dans Entra pour cette application.


3️⃣ Configurer le mappage de provisionnement

Afin de mapper correctement les valeurs de vos utilisateurs et groupes IdP à ce qui est attendu dans Brainframe GRC, nous devons nous assurer que le mappage des attributs de l'IdP est correctement configuré.


Mappage des attributs de l'utilisateur :
Sélectionnez le mappage des attributs depuis l'application que vous avez créée aux étapes précédentes, et sélectionnez Provision Microsoft entra ID Users


La page suivante contiendra de nombreux détails alignés sur les paramètres par défaut de votre entreprise, et du côté Brainframe, nous avons uniquement besoin que vous vous assuriez que les attributs d'application suivants (cible envoyée à Brainframe) sont mappés aux attributs Microsoft Entra ID (source depuis vos identités).


Assurez-vous que les actions cibles suivantes sont activées : Create, Update et Delete


Attribut cible Brainframe

Attribut source Microsoft Entra ID

Description

userName

userPrincipalName

Généralement mappé à l'e-mail de vos utilisateurs

externalId

objectId

L'identifiant unique permettant de lier les utilisateurs IdP entre les deux systèmes

active

accountEnabled

Indique si le compte est activé ou non et désactivera les utilisateurs/supprimera les contacts

name.givenName

givenName

Le prénom de l'utilisateur

name.familyName

surname

Le nom de famille de l'utilisateur

emails[type eq "work"].value

mail

Ce sera l'e-mail utilisé pour toutes les communications et le mappage nom d'utilisateur/espace de travail lors de la connexion

preferredLanguage

preferredLanguage





Cliquez sur Save en haut de l'écran


Mappage des attributs du groupe :
Sélectionnez à nouveau le mappage des attributs depuis l'application que vous avez créée, et sélectionnez Provision Microsoft entra ID Groups

Assurez-vous que les actions cibles suivantes sont activées : Create, Update et Delete


Attribut cible Brainframe

Attribut source Microsoft Entra ID

Description

displayName

displayName

Ce sera le nom du groupe tel qu'il sera affiché dans Brainframe sous les groupes SCIM (qui peuvent ensuite être liés aux groupes Brainframe)

externalId

ObjectId

L'identifiant unique permettant de lier les groupes IdP entre les deux systèmes

members

members

Liste des membres du groupe



4️⃣ Créer des groupes Brainframe dédiés dans votre IdP

Le provisionnement automatisé sera utilisé pour créer un utilisateur Brainframe et/ou un contact Brainframe, selon que l'utilisateur fait partie d'un groupe appelé « brainframeUser » et/ou « brainframeContact ».

Si les utilisateurs ne font partie d'aucun de ces groupes, ils seront synchronisés, mais rien ne se passera dans Brainframe.


Toujours dans Microsoft Entra, créez 2 groupes « brainframeUser » et « brainframeContact » en cliquant sur All groups > New group avec les valeurs par défaut (pas besoin d'assigner d'utilisateurs pour l'instant, nous le ferons lors de l'étape de test ci-dessous)



Ouvrez maintenant à nouveau l'application Enterprise que vous avez créée au début de ce document, et assignez ces deux groupes à l'application en cliquant sur « Users and groups » > « Add user/group »


Ajoutez ensuite les deux groupes « brainframeUser » et « brainframeContact » et cliquez sur select





5️⃣ Tester la création de contact Brainframe

Dans cette section, nous vous montrerons comment créer un contact pouvant recevoir des distributions (automatiques). Ces contacts ne pourront jamais se connecter, sauf s'ils font également partie du groupe brainframeUser.
Dans l'application Enterprise, sélectionnez à nouveau Users and groups, et cliquez sur brainframeContact.


Ajoutez des utilisateurs individuels, ou pour les contacts, il peut être intéressant de

Sélectionnez à nouveau votre application Enterprise, et sélectionnez le menu provisioning




Pour forcer le test du provisionnement du groupe brainframeContact, sélectionnez « Provision on demand », et sélectionnez le groupe « brainframeContact »


Cochez ensuite la case pour les membres réels à synchroniser et cliquez sur provision en bas de la page


En cas de succès, vous verrez désormais l'utilisateur apparaître dans Brainframe, dans le menu Paramètres de l'espace de travail > Provisionnement des utilisateurs. Le groupe IdP brainframeContact n'apparaîtra pas, car il s'agit d'un groupe spécial qui ne peut pas être mappé à des groupes Brainframe

L'utilisateur a maintenant également été ajouté aux contacts Brainframe (vous devrez peut-être actualiser la page pour les voir)


Remarquez ci-dessus que les étiquettes sont vides. Si vous sélectionnez un autre groupe de département de l'entreprise (par ex. RH ou Développement) et l'assignez à l'application Enterprise, celui-ci sera automatiquement synchronisé et créé en tant qu'étiquette sur le contact. Ces étiquettes vous permettent alors de déclencher automatiquement l'envoi d'un e-mail de distribution aux personnes d'un département spécifique.


Voici un exemple après avoir effectué un provisionnement à la demande d'un groupe « Human resources » comme nous l'avons fait précédemment

Ce qui aura pour résultat la synchronisation du groupe IdP : une étiquette sera ajoutée au contact (car l'utilisateur fait partie du groupe brainframeContact), ce qui peut potentiellement déclencher l'envoi automatique d'une distribution si cette étiquette est configurée dans la distribution avec envoi automatique



6️⃣ Tester la création d'utilisateur Brainframe


Attention, les utilisateurs Brainframe créés via les actions de cette section ne peuvent pas être supprimés, car nous n'autorisons que la désactivation des utilisateurs créés. Testez donc cela initialement avec des utilisateurs individuels


Dans cette section, nous vous montrerons comment créer un véritable utilisateur Brainframe.
De façon similaire à ce que nous avons fait à l'étape 4, la seule chose à faire est d'ajouter un utilisateur spécifique au groupe brainframeUser, puis de déclencher un provisionnement à la demande.




Ajoutons d'abord l'utilisateur au groupe brainframeUser


Nous devons ensuite ajouter le groupe brainframeUser à l'application Enterprise (sinon les utilisateurs de ce groupe ne seront pas synchronisés)






Nous pouvons ensuite déclencher le provisionnement de ce groupe brainframeUser sur la même application Enterprise afin de transmettre les résultats à Brainframe.




Attention, à l'étape suivante, l'utilisateur recevra immédiatement une invitation à l'espace de travail par e-mail. Assurez-vous donc que le SSO LDAP est également configuré afin qu'il puisse réellement se connecter. Il ne sera pas autorisé à se connecter avec un nom d'utilisateur/mot de passe et ne pourra pas réinitialiser ses identifiants. Si l'utilisateur existait déjà dans l'espace de travail, l'utilisateur IdP sera lié à l'utilisateur Brainframe existant sans y apporter aucune modification (s'il avait la connexion par mot de passe activée auparavant, elle sera conservée).


Sélectionnez ensuite l'utilisateur à provisionner, et cliquez sur provision

Si tout s'est bien passé, l'utilisateur devrait maintenant avoir été ajouté/lié à l'IdP avec la connexion par mot de passe désactivée (vous devrez peut-être actualiser la page pour voir la mise à jour)



7️⃣ Mappage des groupes SCIM de l'IdP vers les groupes Brainframe

Étant donné que les groupes Brainframe sont liés à des permissions de dossier pouvant être répliquées sur différents espaces de travail, et que chaque entreprise a des noms de groupes IdP différents, nous avons conçu le mappage de groupes via le provisionnement SCIM de manière à ce que vous puissiez configurer, par espace de travail, quel groupe IdP sera mappé à quel groupe Brainframe.



En cliquant sur le bouton de modification à droite du groupe IdP « Human resources », vous pouvez mapper ce groupe IdP à un groupe Brainframe.

Mis à jour le : 15/07/2026

Cet article a-t-il répondu à vos questions ?

Partagez vos commentaires

Annuler

Merci !