Provisionnement automatisé avec Microsoft Entra & SCIM
Provisionnement automatisé via Microsoft Entra et SCIM
Cette page décrit comment vous pouvez créer automatiquement des utilisateurs Brainframe et/ou des contacts Brainframe (avec des étiquettes de groupe) en fonction des utilisateurs et groupes de votre fournisseur d'identité configurés dans Microsoft Entra.
Nous avons conçu le provisionnement d'utilisateurs SCIM de manière à ce qu'aucune de vos configurations d'utilisateurs/groupes existantes ne soit impactée. Les utilisateurs/groupes de l'IdP seront synchronisés indépendamment des entités existantes, et le système « liera » ces identités entre elles selon les règles expliquées dans cette documentation (par ex. s'ils font partie des groupes brainframeUser ou brainframeContact dans votre IdP).
1️⃣ Créer l'application
(cette étape peut être ignorée si vous avez déjà créé une application pour le SSO)
- Allez dans le centre d'administration Entra → https://entra.microsoft.com/#home et cliquez sur New application.

- Sélectionnez Create your own application.

- Saisissez un nom pour votre application, choisissez Non-gallery application, et cliquez sur Create.

2️⃣ Configurer l'application Entra
- Allez dans le menu Provisioning

- Cliquez sur New configuration

- Renseignez l'URL du tenant et le code secret depuis les paramètres de provisionnement des utilisateurs de Brainframe GRC
Allez dans Brainframe GRC > Paramètres de l'espace de travail > Provisionnement des utilisateurs, et activez SCIM. Cela affichera l'URL SCIM et le Token à configurer. Ceux-ci permettront à votre IdP de s'authentifier auprès de Brainframe pour le provisionnement automatisé des utilisateurs et groupes de l'IdP assignés à l'application Entra.

Conservez « Bearer authentication » comme méthode d'authentification, et renseignez l'URL et le token dans Microsoft Entra. Cliquez ensuite sur Test connection, et si tout s'est bien passé, vous devriez recevoir une confirmation de succès.

Cliquez maintenant sur Create en bas de l'écran, ce qui configurera la partie provisionnement dans Entra pour cette application.

3️⃣ Configurer le mappage de provisionnement
Afin de mapper correctement les valeurs de vos utilisateurs et groupes IdP à ce qui est attendu dans Brainframe GRC, nous devons nous assurer que le mappage des attributs de l'IdP est correctement configuré.
Mappage des attributs de l'utilisateur :
Sélectionnez le mappage des attributs depuis l'application que vous avez créée aux étapes précédentes, et sélectionnez Provision Microsoft entra ID Users

La page suivante contiendra de nombreux détails alignés sur les paramètres par défaut de votre entreprise, et du côté Brainframe, nous avons uniquement besoin que vous vous assuriez que les attributs d'application suivants (cible envoyée à Brainframe) sont mappés aux attributs Microsoft Entra ID (source depuis vos identités).
Assurez-vous que les actions cibles suivantes sont activées : Create, Update et Delete
Attribut cible Brainframe | Attribut source Microsoft Entra ID | Description |
|---|---|---|
userName | userPrincipalName | Généralement mappé à l'e-mail de vos utilisateurs |
externalId | objectId | L'identifiant unique permettant de lier les utilisateurs IdP entre les deux systèmes |
active | accountEnabled | Indique si le compte est activé ou non et désactivera les utilisateurs/supprimera les contacts |
name.givenName | givenName | Le prénom de l'utilisateur |
name.familyName | surname | Le nom de famille de l'utilisateur |
emails[type eq "work"].value | Ce sera l'e-mail utilisé pour toutes les communications et le mappage nom d'utilisateur/espace de travail lors de la connexion | |
preferredLanguage | preferredLanguage |
Cliquez sur Save en haut de l'écran
Mappage des attributs du groupe :
Sélectionnez à nouveau le mappage des attributs depuis l'application que vous avez créée, et sélectionnez Provision Microsoft entra ID Groups

Assurez-vous que les actions cibles suivantes sont activées : Create, Update et Delete
Attribut cible Brainframe | Attribut source Microsoft Entra ID | Description |
|---|---|---|
displayName | displayName | Ce sera le nom du groupe tel qu'il sera affiché dans Brainframe sous les groupes SCIM (qui peuvent ensuite être liés aux groupes Brainframe) |
externalId | ObjectId | L'identifiant unique permettant de lier les groupes IdP entre les deux systèmes |
members | members | Liste des membres du groupe |
4️⃣ Créer des groupes Brainframe dédiés dans votre IdP
Le provisionnement automatisé sera utilisé pour créer un utilisateur Brainframe et/ou un contact Brainframe, selon que l'utilisateur fait partie d'un groupe appelé « brainframeUser » et/ou « brainframeContact ».
Si les utilisateurs ne font partie d'aucun de ces groupes, ils seront synchronisés, mais rien ne se passera dans Brainframe.Toujours dans Microsoft Entra, créez 2 groupes « brainframeUser » et « brainframeContact » en cliquant sur All groups > New group avec les valeurs par défaut (pas besoin d'assigner d'utilisateurs pour l'instant, nous le ferons lors de l'étape de test ci-dessous)

Ouvrez maintenant à nouveau l'application Enterprise que vous avez créée au début de ce document, et assignez ces deux groupes à l'application en cliquant sur « Users and groups » > « Add user/group »

Ajoutez ensuite les deux groupes « brainframeUser » et « brainframeContact » et cliquez sur select

5️⃣ Tester la création de contact Brainframe
Dans cette section, nous vous montrerons comment créer un contact pouvant recevoir des distributions (automatiques). Ces contacts ne pourront jamais se connecter, sauf s'ils font également partie du groupe brainframeUser.
Dans l'application Enterprise, sélectionnez à nouveau Users and groups, et cliquez sur brainframeContact.

Ajoutez des utilisateurs individuels, ou pour les contacts, il peut être intéressant de

Sélectionnez à nouveau votre application Enterprise, et sélectionnez le menu provisioning

Pour forcer le test du provisionnement du groupe brainframeContact, sélectionnez « Provision on demand », et sélectionnez le groupe « brainframeContact »

Cochez ensuite la case pour les membres réels à synchroniser et cliquez sur provision en bas de la page

En cas de succès, vous verrez désormais l'utilisateur apparaître dans Brainframe, dans le menu Paramètres de l'espace de travail > Provisionnement des utilisateurs. Le groupe IdP brainframeContact n'apparaîtra pas, car il s'agit d'un groupe spécial qui ne peut pas être mappé à des groupes Brainframe

L'utilisateur a maintenant également été ajouté aux contacts Brainframe (vous devrez peut-être actualiser la page pour les voir)

Voici un exemple après avoir effectué un provisionnement à la demande d'un groupe « Human resources » comme nous l'avons fait précédemment

Ce qui aura pour résultat la synchronisation du groupe IdP : une étiquette sera ajoutée au contact (car l'utilisateur fait partie du groupe brainframeContact), ce qui peut potentiellement déclencher l'envoi automatique d'une distribution si cette étiquette est configurée dans la distribution avec envoi automatique
6️⃣ Tester la création d'utilisateur Brainframe
Dans cette section, nous vous montrerons comment créer un véritable utilisateur Brainframe.
De façon similaire à ce que nous avons fait à l'étape 4, la seule chose à faire est d'ajouter un utilisateur spécifique au groupe brainframeUser, puis de déclencher un provisionnement à la demande.
Ajoutons d'abord l'utilisateur au groupe brainframeUser

Nous devons ensuite ajouter le groupe brainframeUser à l'application Enterprise (sinon les utilisateurs de ce groupe ne seront pas synchronisés)


Nous pouvons ensuite déclencher le provisionnement de ce groupe brainframeUser sur la même application Enterprise afin de transmettre les résultats à Brainframe.

Sélectionnez ensuite l'utilisateur à provisionner, et cliquez sur provision

Si tout s'est bien passé, l'utilisateur devrait maintenant avoir été ajouté/lié à l'IdP avec la connexion par mot de passe désactivée (vous devrez peut-être actualiser la page pour voir la mise à jour)
7️⃣ Mappage des groupes SCIM de l'IdP vers les groupes Brainframe
Étant donné que les groupes Brainframe sont liés à des permissions de dossier pouvant être répliquées sur différents espaces de travail, et que chaque entreprise a des noms de groupes IdP différents, nous avons conçu le mappage de groupes via le provisionnement SCIM de manière à ce que vous puissiez configurer, par espace de travail, quel groupe IdP sera mappé à quel groupe Brainframe.
En cliquant sur le bouton de modification à droite du groupe IdP « Human resources », vous pouvez mapper ce groupe IdP à un groupe Brainframe.
Mis à jour le : 15/07/2026
Merci !