Utilisez le SCIM entrant pour synchroniser les données des utilisateurs et des groupes d'un annuaire externe avec votre annuaire Google Cloud. Le processus de synchronisation s'effectue dans le cloud. Il n'est donc pas nécessaire d'installer un client de synchronisation ni un logiciel sur site. Le SCIM entrant est idéal si vous souhaitez configurer des mises à jour incrémentales en temps réel pour assurer la cohérence de vos annuaires.
Quelles sont les fonctionnalités acceptées par le SCIM entrant ?
Le SCIM entrant est compatible avec la plupart des fournisseurs d'identité et des systèmes d'information de gestion des ressources humaines (SIRH). Nos API peuvent fonctionner avec n'importe quel fournisseur d'identité, SIRH ou application personnalisée compatible avec la norme SCIM 2.0.
Comment fonctionne le SCIM entrant ?
Lorsque vous configurez une connexion SCIM entrante, le système crée automatiquement un compte de service géré par Google avec les rôles Administrateur de la gestion des utilisateurs et Administrateur des groupes. Vous créez également des clés API qui sont utilisées pour authentifier le compte de service lors de la synchronisation à partir de votre fournisseur d'identité. Vos groupes synchronisés sont verrouillés par défaut pour assurer la cohérence entre vos annuaires.
Comment fonctionnent les clés API SCIM entrantes ?
Les clés API sont créées pour la connexion SCIM et liées au compte de service associé. Les requêtes qui utilisent la clé API pour demander des mises à jour de l'annuaire utilisent les autorisations du compte de service. Si la connexion est supprimée, le compte de service et toutes les clés API associées sont également supprimés.
Autres informations à connaître sur les clés API SCIM entrantes :
- Étant donné que les clés API et les comptes de service sont gérés dans la console d'administration Google Workspace, ils n'apparaissent pas dans votre console d'administration Google Cloud.
- Les clés API ne peuvent être utilisées que pour le point de terminaison de l'API Cloud Identity SCIM.
Les administrateurs doivent également noter que les comptes d'administrateur Workspace doivent être synchronisés manuellement. Les comptes de service associés aux connexions SCIM entrantes ne sont pas autorisés à gérer les comptes d'administrateur.
Comment fonctionne le verrouillage des groupes synchronisés ?
Lorsque vous créez une connexion SCIM entrante, le paramètre Verrouiller les groupes synchronisés est coché par défaut. Il permet de maintenir la cohérence entre les fournisseurs d'identité en empêchant les utilisateurs de modifier votre annuaire.
- Traitement initial : lorsqu'un groupe est créé ou mis à jour pour la première fois à l'aide d'une requête SCIM, le paramètre Verrouiller les groupes synchronisés de votre connexion est appliqué. Une fois cette opération effectuée, le groupe est marqué comme traité.
- Déverrouillages manuels : si un administrateur déverrouille manuellement un groupe traité, les mises à jour SCIM ne le verrouillent pas à nouveau. La modification reste en vigueur jusqu'à ce que les paramètres de votre connexion SCIM soient mis à jour.
- Modification des paramètres de connexion : si vous modifiez le paramètre Verrouiller les groupes synchronisés de votre connexion SCIM, le nouveau paramètre est appliqué aux groupes associés lors de la prochaine requête SCIM.
En savoir plus sur le verrouillage des groupes pour assurer la synchronisation des données.
Avant de commencer
Avant d'utiliser le SCIM entrant, vous devez disposer des éléments suivants :
- Un compte Google Cloud ou Cloud Identity avec un rôle de super-administrateur ou un rôle personnalisé avec le droit de gestion des paramètres de synchronisation des annuaires SCIM entrants dans la console d'administration Google. Pour en savoir plus, consultez Rôles d'administrateur prédéfinis.
- Une ressource d'organisation Google Cloud. Découvrez comment obtenir une ressource d'organisation.
Si vous souhaitez obtenir de l'aide pour gérer les connexions SCIM entrantes, vous pouvez accorder à un autre administrateur le droit de gestion des paramètres de synchronisation des annuaires SCIM entrants dans la console d'administration. Si vous avez besoin qu'un autre administrateur puisse afficher les paramètres, mais pas les modifier, vous pouvez lui accorder le droit de lecture des paramètres de synchronisation des annuaires SCIM entrants.
Configurer le SCIM entrant
-
Dans la console d'administration Google, accédez à Menu
Annuaire
Annuaires externes.
- Cliquez sur Configurer le SCIM entrant si vous n'avez configuré aucune autre synchronisation. Si vous avez déjà configuré la synchronisation des annuaires, ouvrez l'onglet SCIM entrant et sélectionnez Ajouter un connecteur SCIM.
Ajoutez un nom de connexion pour cette synchronisation.
Remarque : Choisissez un nom court et descriptif. Les 18 premiers caractères du nom (sans compter les espaces) forment l'adresse e-mail du compte de service créé pour cette connexion SCIM.
Copiez l'URL de votre point de terminaison SCIM et enregistrez-la. Ajoutez-la à votre fournisseur d'identité externe pour vous connecter.
Le paramètre Verrouiller les groupes synchronisés est coché par défaut. L'activation de ce paramètre assure la cohérence entre les fournisseurs d'identité.
Cliquez sur Enregistrer et continuer.
Cliquez sur Générer une clé API.
Une fenêtre pop-up affiche une clé API générée. Copiez-la et collez-la dans un endroit où vous pourrez y accéder à nouveau. Cliquez ensuite sur Copier dans le presse-papiers et fermer.
Remarque : Une fois la boîte de dialogue fermée, vous ne pourrez plus voir la clé. Vous pouvez générer jusqu'à deux clés, puis les supprimer et les régénérer si vous en avez besoin de nouvelles.
Dans votre fournisseur d'identité externe ou un autre client SCIM, utilisez la clé API comme jeton porteur pour autoriser les requêtes API SCIM.
Lorsque vous revenez à la page "Annuaires externes", vous pouvez examiner vos connexions Synchronisation des annuaires ou SCIM entrant.
Articles associés
Google, Google Workspace et les marques et logos associés sont des marques de Google LLC. Tous les autres noms de sociétés et de produits sont des marques des sociétés auxquelles ils sont associés.