Configurer Microsoft Entra ID pour Humind
Ce guide explique comment configurer :
- l'authentification unique avec Microsoft Entra ID ;
- le provisionnement automatique facultatif des utilisateurs avec SCIM 2.0.
Humind utilise une application Microsoft multitenant gérée par Humind. Vous n'avez pas à créer votre propre App registration.
Avant de commencer
Préparez les éléments suivants :
- un accès propriétaire à l'entreprise Humind, ou l'aide d'un administrateur plateforme Humind ;
- un administrateur Microsoft capable d'accorder le consentement pour le tenant et de configurer le provisionnement de l'application d'entreprise ;
- l'identifiant du tenant Microsoft Entra au format GUID ;
- le ou les domaines e-mail professionnels utilisés par les collaborateurs ;
- un ou deux utilisateurs pilotes ;
- un utilisateur dédié et supprimable pour tester le cycle de vie SCIM complet.
Le provisionnement automatique et l'affectation par groupe nécessitent une licence Microsoft Entra ID adaptée, généralement P1 ou P2. L'affectation directe d'un utilisateur suffit pour le premier pilote.
SSO, SCIM et permissions Humind
Ces trois responsabilités restent séparées :
| Système | Responsabilité |
|---|---|
| SSO Microsoft Entra | Prouve l'identité professionnelle de l'utilisateur pendant la connexion |
| SCIM Microsoft Entra | Crée, met à jour, désactive et réactive les utilisateurs affectés à l'application d'entreprise |
| Humind | Gère les membres de l'entreprise, son propriétaire, les rôles et la matrice de permissions |
SCIM est facultatif. Son activation ne désactive pas les invitations manuelles Humind et ne place pas tous les utilisateurs du tenant Entra dans le périmètre.
L'URL du tenant générée contient /scim/v2 parce que Humind implémente la version 2.0 du standard SCIM. Il ne s'agit pas de la version 2 de la fonctionnalité de provisionnement Humind.
Les domaines ne donnent jamais accès
Les domaines e-mail servent uniquement à orienter la connexion vers le bon tenant. Sans SCIM, l'utilisateur doit déjà être membre de l'entreprise Humind ou avoir une invitation en attente. Avec SCIM, l'utilisateur doit d'abord avoir été provisionné et être actif dans l'entreprise.
Partie 1 : configurer l'authentification unique
1. Trouver l'identifiant du tenant
- Connectez-vous au centre d'administration Microsoft Entra.
- Ouvrez Entra ID > Vue d'ensemble > Propriétés.
- Copiez la valeur ID de locataire ou Tenant ID. Il s'agit d'un GUID, par exemple
11111111-2222-3333-4444-555555555555.
Microsoft détaille aussi cette procédure dans Trouver votre identifiant de tenant Microsoft Entra.
2. Enregistrer la connexion dans Humind
- Ouvrez Paramètres > Entreprise > Authentification unique.
- Sélectionnez Microsoft Entra ID.
- Collez l'identifiant du tenant.
- Ajoutez les domaines e-mail professionnels autorisés, un par ligne et sans
@. - Activez Autoriser la connexion Microsoft.
- Laissez Exiger Microsoft pour cette entreprise désactivé pendant le pilote.
- Enregistrez.
Changer l'identifiant du tenant après une validation réussie annule cette validation et ferme les sessions des collaborateurs concernés. Vous devez ensuite accorder à nouveau le consentement si nécessaire et refaire un pilote.
3. Accorder le consentement administrateur
Dans la section de configuration Microsoft de Humind :
- Sélectionnez Ouvrir le consentement administrateur.
- Connectez-vous avec un compte administrateur du tenant configuré.
- Vérifiez le nom et l'identifiant de l'application.
- Examinez les permissions, puis acceptez-les pour l'organisation.
Humind demande uniquement les portées d'identité OpenID Connect openid, profile et email. Humind ne demande aucune permission Microsoft Graph pour l'annuaire, les e-mails, les fichiers ou les groupes.
Consultez Accorder le consentement administrateur à l'échelle du tenant.
4. Affecter les utilisateurs pilotes dans Microsoft
- Dans le centre d'administration Entra, ouvrez Entra ID > Applications d'entreprise > Toutes les applications.
- Recherchez Humind B2B SSO - Production. Vous pouvez aussi utiliser l'identifiant de l'application affiché dans Humind.
- Dans Propriétés, définissez Affectation requise ? sur Oui.
- Ouvrez Utilisateurs et groupes > Ajouter un utilisateur/groupe.
- Affectez directement un ou deux utilisateurs pilotes.
Consultez Affecter un utilisateur ou un groupe à une application d'entreprise.
5. Préparer les utilisateurs Humind
Tant que SCIM n'est pas activé, chaque utilisateur pilote doit déjà être membre de l'entreprise ou avoir une invitation Humind en attente.
Dans Paramètres > Entreprise > Collaborateurs, vérifiez que chaque pilote :
- utilise la même adresse e-mail professionnelle dans Humind et Microsoft ;
- appartient à l'entreprise attendue ou possède une invitation en attente ;
- possède le rôle Humind attendu.
6. Tester chaque domaine configuré
Pour chaque domaine e-mail configuré dans Humind :
- Revenez dans Paramètres > Entreprise > Authentification unique.
- Sélectionnez Tester la connexion Microsoft.
- Connectez-vous avec l'adresse pilote exacte saisie au début du test.
- Vérifiez que Microsoft applique la MFA et les règles d'accès conditionnel attendues.
- Vérifiez que l'utilisateur retrouve la bonne entreprise Humind avec le bon rôle.
- Confirmez que le domaine est indiqué comme vérifié.
Effectuez au moins un pilote réussi pour chaque domaine configuré. Humind ne permet de générer les identifiants SCIM que lorsque tous les domaines actuels ont été vérifiés.
7. Rendre la connexion Microsoft obligatoire
Une fois le pilote validé :
- Activez Exiger Microsoft pour cette entreprise.
- Lisez la confirmation.
- Enregistrez.
Humind bloque alors la connexion par mot de passe pour cette entreprise et ferme les sessions en cours. Les comptes, invitations, rôles, permissions et historiques sont conservés.
Gardez Microsoft facultatif pendant le pilote SCIM
Validez la création, la mise à jour, le déprovisionnement et la réactivation SCIM avant de rendre Microsoft obligatoire pour toute l'entreprise.
Partie 2 : configurer le provisionnement automatique SCIM
Traitement des utilisateurs existants
SCIM utilise l'objectId immuable d'Entra et l'adresse e-mail professionnelle normalisée pour rattacher les utilisateurs en sécurité.
| Situation avant le provisionnement | Comportement Humind |
|---|---|
| Membre existant de cette entreprise | Rattache le compte existant sans créer de doublon |
| Invitation en attente pour cette entreprise | Consomme l'invitation et conserve son rôle |
| Nouvel utilisateur | Crée un compte Humind sans mot de passe avec le rôle applicable |
| Compte appartenant uniquement à une autre entreprise Humind | Refuse le provisionnement tant que ce compte n'est pas explicitement invité dans cette entreprise |
| Compte invité ici et déjà utilisé dans une autre entreprise | Rattache le même compte global et conserve l'autre appartenance |
| Membre ou invitation manuelle hors périmètre Entra | Ne le modifie pas |
| Propriétaire de l'entreprise désactivé ou désaffecté dans Entra | Retourne une erreur tant que la propriété n'a pas été transférée |
Le déprovisionnement supprime uniquement l'appartenance à l'entreprise gérée par ce point d'accès SCIM. Il ne supprime ni le compte Humind global, ni les appartenances à d'autres entreprises.
1. Générer l'URL du tenant et le token
Dans Paramètres > Entreprise > Authentification unique :
- Ouvrez Provisionnement automatique des utilisateurs.
- Choisissez le rôle Humind par défaut.
- Sélectionnez Générer et activer.
- Copiez immédiatement l'URL du tenant et le token secret.
Le rôle par défaut est utilisé lorsqu'Entra n'envoie aucun rôle d'application pour un nouvel utilisateur, ou lorsqu'Entra retire explicitement le rôle mappé. Un membre existant ou une invitation en attente conserve son rôle si la requête SCIM ne contient pas de rôle.
Conservez le token en sécurité
Humind n'affiche le token brut qu'une seule fois. Ne le collez pas dans un ticket de support, un message ou des logs. S'il est perdu ou exposé, effectuez une rotation. La rotation invalide immédiatement l'ancien token.
2. Créer la configuration de provisionnement Entra
- Dans le centre d'administration Entra, ouvrez Applications d'entreprise > Humind B2B SSO - Production.
- Ouvrez Provisionnement.
- Créez une nouvelle configuration de provisionnement automatique.
- Collez l'URL du tenant et le token secret Humind dans Informations d'identification de l'administrateur.
- Sélectionnez Tester la connexion.
Un test réussi confirme qu'Entra peut s'authentifier auprès du point d'accès Humind propre à l'entreprise. Pendant ce test, Entra peut rechercher un utilisateur inexistant. Humind renvoie alors une réponse HTTP 200 avec une liste SCIM vide, comme attendu par Microsoft.
Consultez Provisionner des utilisateurs et des groupes avec SCIM.
3. Configurer les mappings d'attributs requis
Dans les mappings d'attributs utilisateur, configurez explicitement :
| Attribut ou expression Microsoft Entra | Attribut SCIM Humind | Remarque |
|---|---|---|
objectId | externalId | Définissez externalId comme attribut de correspondance |
userPrincipalName | userName | Requis |
mail | emails[type eq "work"].value | Requis ; renseignez mail pour chaque utilisateur provisionné |
givenName | name.givenName | Requis |
surname | name.familyName | Requis |
Switch([IsSoftDeleted], , "False", "True", "True", "False") | active | Actif sauf si l'objet Entra est supprimé logiquement |
Supprimez le mapping par défaut mailNickname vers externalId s'il est présent. Humind exige l'objectId Entra immuable, également utilisé comme identité lors de la connexion Microsoft.
Avant le pilote, vérifiez que l'attribut mail de chaque utilisateur est renseigné et correspond à l'adresse professionnelle attendue dans Humind.
4. Gérer facultativement les rôles Humind depuis Entra
Pour gérer les rôles Humind intégrés depuis Entra, ajoutez :
| Expression Microsoft Entra | Attribut SCIM Humind |
|---|---|
SingleAppRoleAssignment([appRoleAssignments]) | roles[primary eq "True"].value |
Humind expose les rôles d'application suivants :
Humind.Admin;Humind.Operator;Humind.Supervisor.
Affectez au maximum un rôle d'application Humind effectif à un utilisateur, en tenant compte des affectations directes et par groupe. Les rôles contradictoires sont refusés.
Le comportement des rôles est le suivant :
- un rôle Entra pris en charge est prioritaire ;
- le rôle d'un membre existant ou d'une invitation est conservé si Entra n'envoie aucun rôle ;
- le retrait explicite du rôle Entra applique le rôle par défaut configuré ;
- une mise à jour sans attribut
rolesconserve le rôle Humind actuel ; - un rôle Entra ne rétrograde jamais le propriétaire de l'entreprise.
Les rôles personnalisés Humind ne peuvent pas encore être attribués depuis Entra.
5. Limiter le périmètre de provisionnement
- Conservez Affectation requise ? sur Oui.
- Définissez Périmètre sur Synchroniser uniquement les utilisateurs et groupes affectés.
- Désactivez le provisionnement des objets groupe. Humind accepte uniquement les ressources utilisateur.
- Commencez avec un seul utilisateur supprimable affecté directement.
Un groupe affecté peut toujours définir les utilisateurs inclus dans le périmètre, mais Humind ne crée pas d'objet groupe correspondant.
Réaliser un pilote sécurisé en production
Le point d'accès SCIM Humind est volontairement actif uniquement sur l'API de production. Utilisez une entreprise de test dédiée, un périmètre d'affectation limité et des comptes supprimables. Ne rendez pas la connexion Microsoft obligatoire pendant ce pilote.
Première passe : provisionnement à la demande
Utilisez le provisionnement à la demande pour valider :
- qu'un membre existant est rattaché sans doublon et conserve son rôle si Entra n'en envoie aucun ;
- qu'une invitation en attente est consommée sans doublon et conserve son rôle ;
- qu'un nouvel utilisateur reçoit un compte sans mot de passe et le rôle par défaut configuré ;
- qu'un compte appartenant uniquement à une autre entreprise Humind est refusé tant qu'il n'est pas invité ici ;
- qu'un utilisateur manuel hors périmètre n'est pas modifié.
Limites du provisionnement à la demande
L'action à la demande de Microsoft provisionne un utilisateur à la fois. Elle ne valide ni les rôles d'application, ni le cycle de vie complet de désactivation, suppression et désaffectation.
Deuxième passe : provisionnement continu
Démarrez le provisionnement continu avec un seul utilisateur supprimable affecté. Vérifiez ensuite :
- qu'une nouvelle tentative d'Entra ne crée aucun doublon ;
- que l'affectation d'un rôle d'application pris en charge met à jour le rôle Humind ;
- que le retrait de ce rôle applique le rôle par défaut configuré ;
- que la désactivation ou la désaffectation retire uniquement l'accès à cette entreprise ;
- que la réaffectation ou la réactivation restaure le même compte sans doublon ;
- que la tentative de déprovisionnement du propriétaire retourne une erreur claire.
Contrôlez le résultat dans :
- Paramètres > Entreprise > Collaborateurs ;
- les journaux de provisionnement Entra ;
- le parcours de connexion du pilote réactivé.
Consultez Vérifier l'état du provisionnement des utilisateurs.
N'élargissez le périmètre d'affectation qu'après la réussite de tous les contrôles.
Arrêter ou annuler SCIM
Pour arrêter les synchronisations futures :
- arrêtez la tâche de provisionnement Entra ;
- sélectionnez Désactiver SCIM dans Humind pour révoquer le token.
La désactivation de SCIM conserve les comptes Humind, les appartenances, les invitations, les rôles, les permissions et l'historique existants. Elle retire aussi le verrou de cycle de vie SCIM inactif afin que ces utilisateurs puissent à nouveau être gérés manuellement.
Pour effectuer une rotation, générez un nouveau token dans Humind, collez-le dans Entra, testez la connexion, puis redémarrez le provisionnement. L'ancien token cesse de fonctionner dès la rotation.
Résoudre les problèmes courants
Le test de connexion échoue
- Vérifiez que vous avez collé l'URL du tenant et le token actuels sans espace au début ou à la fin.
- Si le token a été renouvelé, remplacez l'ancien dans Entra.
- Vérifiez que SCIM est toujours actif dans Humind.
L'utilisateur n'est pas dans le périmètre
- Vérifiez que l'utilisateur est affecté directement ou via un groupe affecté.
- Vérifiez que le périmètre est Synchroniser uniquement les utilisateurs et groupes affectés.
- Attendez la propagation des changements d'affectation Entra.
Le provisionnement risque de créer un doublon
- Vérifiez que
objectIdest mappé versexternalId. - Supprimez tout mapping de
mailNicknameversexternalId. - Vérifiez que
mailest renseigné et correspond à l'adresse professionnelle attendue.
Une mise à jour de rôle ou un déprovisionnement n'est pas visible
Le provisionnement à la demande ne teste ni les rôles, ni le cycle de déprovisionnement complet. Démarrez le pilote continu limité et consultez les journaux de provisionnement Entra.
Le provisionnement automatique est indisponible dans Humind
Activez et enregistrez d'abord la connexion Microsoft. Réalisez ensuite un pilote réussi pour chaque domaine configuré. Conservez le même tenant et les mêmes domaines lorsque vous générez les identifiants SCIM.
Microsoft n'autorise pas la connexion
Vérifiez que l'utilisateur est affecté à l'application d'entreprise et qu'aucune règle d'accès conditionnel ne le bloque.
Humind indique que l'utilisateur n'est pas invité
Sans SCIM, invitez l'utilisateur ou ajoutez-le comme membre de l'entreprise. Avec SCIM, vérifiez que sa ressource SCIM est active avant sa première connexion Microsoft.
Revenir à la connexion par mot de passe
Le propriétaire de l'entreprise ou un administrateur plateforme Humind peut désactiver Exiger Microsoft pour cette entreprise, puis enregistrer.
- Les utilisateurs qui possédaient déjà un mot de passe peuvent à nouveau l'utiliser.
- Les comptes créés uniquement pour le SSO restent sans mot de passe.
- Les rôles et permissions Humind restent inchangés.
Pour supprimer complètement la connexion Microsoft, désactivez d'abord le mode obligatoire et SCIM. Humind conserve les comptes et les appartenances à l'entreprise restants.