Provisionnement automatisé avec Microsoft Entra & SCIM
đ Provisionnement automatisĂ© avec Microsoft Entra & SCIM
« Les bons utilisateurs, les bons accÚs, sans effort manuel. »
CrĂ©ez et gĂ©rez automatiquement les utilisateurs et contacts Brainframe directement depuis votre fournisseur dâidentitĂ©.
Ce guide explique comment provisionner automatiquement des utilisateurs Brainframe et/ou des contacts Brainframe (avec tags) via le provisionnement SCIM depuis Microsoft Entra.
LâintĂ©gration SCIM est conçue pour ĂȘtre non intrusive :
- Les utilisateurs, contacts et groupes Brainframe existants restent inchangés.
- Les utilisateurs et groupes IdP sont synchronisés indépendamment.
- Brainframe relie les identités selon des rÚgles explicites (appartenance à des groupes IdP spécifiques tels que
brainframeUseretbrainframeContact).
1ïžâŁ CrĂ©er lâapplication Entra
(Ignorez cette étape si vous avez déjà créé une application pour le SAML SSO.)
- AccĂ©dez au centre dâadministration Entra
đ https://entra.microsoft.com/#home
Cliquez sur Nouvelle application.

- Sélectionnez Créer votre propre application.

- Saisissez un nom, choisissez Application hors galerie, puis cliquez sur Créer.

2ïžâŁ Configurer le provisionnement SCIM dans Entra
- Ouvrez lâapplication et accĂ©dez au menu Provisionnement.

- Cliquez sur Nouvelle configuration.

- Dans Brainframe GRC, allez dans :
ParamĂštres de lâespace de travail â Provisionnement des utilisateurs
Activez le provisionnement SCIM.
Cela affiche :
- URL SCIM
- Jeton SCIM

- Dans Microsoft Entra :
- MĂ©thode dâauthentification : Authentification Bearer
- Collez lâURL SCIM et le jeton
- Cliquez sur Tester la connexion

- En cas de succÚs, cliquez sur Créer pour activer le provisionnement.

3ïžâŁ Configurer le mapping des attributs
Pour assurer une synchronisation correcte, les attributs Entra doivent correspondre aux attentes SCIM de Brainframe.
Mapping des attributs utilisateur
- Ouvrez Mapping des attributs
- Sélectionnez Provisionner les utilisateurs Microsoft Entra ID

Assurez-vous que Créer, Mettre à jour, Supprimer sont activés.
Attribut cible Brainframe | Attribut source Entra | RĂŽle |
|---|---|---|
externalId | objectId | Identifiant unique IdP |
active | accountEnabled | Désactivation des utilisateurs ou efacement des contacts |
name.givenName | givenName | Prénom |
name.familyName | surname | Nom |
emails[type eq "work"].value | Email de connexion et de communication | |
preferredLanguage | preferredLanguage | Langue préférée |
Cliquez sur Enregistrer.
Mapping des attributs de groupe
Sélectionnez Provisionner les groupes Microsoft Entra ID.

Assurez-vous que Créer, Mettre à jour, Supprimer sont activés.
Attribut cible Brainframe | Attribut source Entra | RĂŽle |
|---|---|---|
displayName | displayName | Nom du groupe dans Brainframe |
externalId | objectId | Identifiant du groupe |
members | members | Membres du groupe |
4ïžâŁ CrĂ©er les groupes IdP requis
La logique de provisionnement Brainframe repose sur des groupes IdP spécifiques :
- brainframeUser â crĂ©e / relie des utilisateurs Brainframe
- brainframeContact â crĂ©e des contacts Brainframe (sans accĂšs de connexion)
- Dans Entra, créez deux groupes :
brainframeUserbrainframeContact

- Assignez les deux groupes Ă lâapplication dâentreprise :
Utilisateurs et groupes â Ajouter un utilisateur/groupe


5ïžâŁ Tester la crĂ©ation de contacts Brainframe
Les contacts :
- Ne se connectent jamais
- Peuvent recevoir des distributions, validations et notifications
- Ajoutez des utilisateurs au groupe brainframeContact.

- Allez dans Provisionnement â Provisionner Ă la demande
- Sélectionnez le groupe brainframeContact.

- Sélectionnez les membres et cliquez sur Provisionner.

Résultat :
- Lâutilisateur apparaĂźt dans ParamĂštres de lâespace de travail â Provisionnement des utilisateurs
- Le contact apparaĂźt dans Contacts externes


Synchronisation automatique des tags
Tout groupe IdP supplémentaire (ex. Ressources humaines) est synchronisé comme Tag.


Ces tags peuvent déclencher automatiquement des distributions.

6ïžâŁ Tester la crĂ©ation dâutilisateurs Brainframe
- Ajoutez un utilisateur au groupe brainframeUser.

- Assignez brainframeUser Ă lâapplication dâentreprise.


- Lancez Provisionner Ă la demande.

Le SSO doit dĂ©jĂ ĂȘtre configurĂ©. La connexion par mot de passe est dĂ©sactivĂ©e.

Résultat réussi :

7ïžâŁ Mapping des groupes IdP vers les groupes Brainframe
Les groupes SCIM peuvent ĂȘtre mappĂ©s Ă des groupes Brainframe afin dâappliquer des permissions.
Exemple :
- Groupe IdP : Human resources
- Groupe Brainframe : Brainframe HR


- Modifiez le groupe IdP.
- Mappez-le au groupe Brainframe.

Les utilisateurs héritent alors automatiquement des permissions Brainframe.

8ïžâŁ Bonnes pratiques
- đ§Ș Tester avec des utilisateurs individuels avant un dĂ©ploiement massif
- đ Configurer le SSO avant dâactiver les utilisateurs SCIM
- đ· Utiliser les groupes IdP de maniĂšre stratĂ©gique pour piloter tags et permissions
- đ CrĂ©er Ă lâavance les groupes Brainframe avec les bons droits dâaccĂšs aux dossiers
- đ Surveiller les journaux de provisionnement lors du dĂ©ploiement initial
đŻ Checklist visuelle
- [x] Application Entra créée
- [x] Provisionnement SCIM activé
- [x] Mapping utilisateurs et groupes configuré
- [x] Groupes brainframeUser & brainframeContact créés
- [ ] Provisionnement des contacts testé
- [ ] Provisionnement des utilisateurs testé
- [ ] Groupes IdP mappés aux groupes Brainframe
Mis Ă jour le : 24/02/2026
Merci !