Skip to content

Configurer Microsoft Entra ID pour Humind

Ce guide explique comment configurer :

  • l'authentification unique avec Microsoft Entra ID ;
  • le provisionnement automatique facultatif des utilisateurs avec SCIM 2.0.

Humind utilise une application Microsoft multitenant gérée par Humind pour l'authentification unique. Vous n'avez pas à créer votre propre App registration.

Microsoft n'active pas le provisionnement automatique générique sur l'application d'entreprise créée depuis une App registration OpenID Connect. SCIM utilise donc une seconde application d'entreprise non-gallery dans le même tenant. Cette seconde application sert uniquement de connecteur de provisionnement. Elle ne crée pas un autre compte Humind et ne remplace pas l'application SSO Humind.

Avant de commencer

Préparez les éléments suivants :

  • un accès propriétaire à l'entreprise Humind, ou l'aide d'un administrateur plateforme Humind ;
  • un administrateur Microsoft capable d'accorder le consentement pour le tenant, de créer une application d'entreprise non-gallery et de configurer le provisionnement ;
  • l'identifiant du tenant Microsoft Entra au format GUID ;
  • le ou les domaines e-mail professionnels utilisés par les collaborateurs ;
  • un ou deux utilisateurs pilotes ;
  • un utilisateur dédié et supprimable pour tester le cycle de vie SCIM complet.

Le provisionnement automatique et l'affectation par groupe nécessitent une licence Microsoft Entra ID adaptée, généralement P1 ou P2. L'affectation directe d'un utilisateur suffit pour le premier pilote.

SSO, SCIM et permissions Humind

Ces trois responsabilités restent séparées :

SystèmeResponsabilité
SSO Microsoft EntraProuve l'identité des utilisateurs affectés à Humind B2B SSO - Production
SCIM Microsoft EntraCrée, met à jour, désactive et réactive les utilisateurs affectés à Humind B2B SCIM - Production
HumindGère les membres de l'entreprise, son propriétaire, les rôles et la matrice de permissions

SCIM est facultatif. Son activation ne désactive pas les invitations manuelles Humind et ne place pas tous les utilisateurs du tenant Entra dans le périmètre.

Le même utilisateur pilote peut être affecté aux deux applications d'entreprise. L'affectation SSO lui permet de se connecter. L'affectation SCIM le place dans le périmètre de provisionnement.

L'affectation SCIM ne donne pas accès à l'application SSO. Lorsque Affectation requise ? est activé, un utilisateur qui doit être provisionné puis se connecter doit être affecté séparément aux deux applications.

L'URL du tenant générée contient /scim/v2 parce que Humind implémente la version 2.0 du standard SCIM. Il ne s'agit pas de la version 2 de la fonctionnalité de provisionnement Humind.

Les domaines ne donnent jamais accès

Les domaines e-mail servent uniquement à orienter la connexion vers le bon tenant. Sans SCIM, l'utilisateur doit déjà être membre de l'entreprise Humind ou avoir une invitation en attente. Avec SCIM, l'utilisateur doit d'abord avoir été provisionné et être actif dans l'entreprise.

Partie 1 : configurer l'authentification unique

1. Trouver l'identifiant du tenant

  1. Connectez-vous au centre d'administration Microsoft Entra.
  2. Ouvrez Entra ID > Vue d'ensemble > Propriétés.
  3. Copiez la valeur ID de locataire ou Tenant ID. Il s'agit d'un GUID, par exemple 11111111-2222-3333-4444-555555555555.

Microsoft détaille aussi cette procédure dans Trouver votre identifiant de tenant Microsoft Entra.

2. Enregistrer la connexion dans Humind

  1. Ouvrez Paramètres > Entreprise > Authentification unique.
  2. Sélectionnez Microsoft Entra ID.
  3. Collez l'identifiant du tenant.
  4. Ajoutez les domaines e-mail professionnels autorisés, un par ligne et sans @.
  5. Activez Autoriser la connexion Microsoft.
  6. Laissez Exiger Microsoft pour cette entreprise désactivé pendant le pilote.
  7. Enregistrez.

Changer l'identifiant du tenant après une validation réussie annule cette validation et ferme les sessions des collaborateurs concernés. Vous devez ensuite accorder à nouveau le consentement si nécessaire et refaire un pilote.

3. Accorder le consentement administrateur

Dans la section de configuration Microsoft de Humind :

  1. Sélectionnez Ouvrir le consentement administrateur.
  2. Connectez-vous avec un compte administrateur du tenant configuré.
  3. Vérifiez le nom et l'identifiant de l'application.
  4. Examinez les permissions, puis acceptez-les pour l'organisation.

Humind demande uniquement les portées d'identité OpenID Connect openid, profile et email. Humind ne demande aucune permission Microsoft Graph pour l'annuaire, les e-mails, les fichiers ou les groupes.

Consultez Accorder le consentement administrateur à l'échelle du tenant.

4. Affecter les utilisateurs pilotes SSO dans Microsoft

  1. Dans le centre d'administration Entra, ouvrez Entra ID > Applications d'entreprise > Toutes les applications.
  2. Recherchez Humind B2B SSO - Production. Vous pouvez aussi utiliser l'identifiant de l'application affiché dans Humind.
  3. Dans Propriétés, définissez Affectation requise ? sur Oui.
  4. Ouvrez Utilisateurs et groupes > Ajouter un utilisateur/groupe.
  5. Affectez directement un ou deux utilisateurs pilotes avec le rôle Humind User.

Humind User donne uniquement accès à l'application SSO. Ce rôle ne modifie jamais le rôle d'entreprise ni les permissions de l'utilisateur dans Humind. Pendant la migration progressive, ne créez plus de nouvelles affectations avec les anciens rôles désactivés Humind Administrator, Humind Operator ou Humind Supervisor.

Consultez Affecter un utilisateur ou un groupe à une application d'entreprise.

5. Préparer les utilisateurs Humind

Tant que SCIM n'est pas activé, chaque utilisateur pilote doit déjà être membre de l'entreprise ou avoir une invitation Humind en attente.

Dans Paramètres > Entreprise > Collaborateurs, vérifiez que chaque pilote :

  • utilise la même adresse e-mail professionnelle dans Humind et Microsoft ;
  • appartient à l'entreprise attendue ou possède une invitation en attente ;
  • possède le rôle Humind attendu.

6. Tester chaque domaine configuré

Pour chaque domaine e-mail configuré dans Humind :

  1. Revenez dans Paramètres > Entreprise > Authentification unique.
  2. Sélectionnez Tester la connexion Microsoft.
  3. Connectez-vous avec l'adresse pilote exacte saisie au début du test.
  4. Vérifiez que Microsoft applique la MFA et les règles d'accès conditionnel attendues.
  5. Vérifiez que l'utilisateur retrouve la bonne entreprise Humind avec le bon rôle.
  6. Confirmez que le domaine est indiqué comme vérifié.

Effectuez au moins un pilote réussi pour chaque domaine configuré. Humind ne permet de générer les identifiants SCIM que lorsque tous les domaines actuels ont été vérifiés.

7. Rendre la connexion Microsoft obligatoire

Une fois le pilote validé :

  1. Activez Exiger Microsoft pour cette entreprise.
  2. Lisez la confirmation.
  3. Enregistrez.

Humind bloque alors la connexion par mot de passe pour cette entreprise et ferme les sessions en cours. Les comptes, invitations, rôles, permissions et historiques sont conservés.

Gardez Microsoft facultatif pendant le pilote SCIM

Validez la création, la mise à jour, le déprovisionnement et la réactivation SCIM avant de rendre Microsoft obligatoire pour toute l'entreprise.

Partie 2 : configurer le provisionnement automatique SCIM

Fonctionnement de l'isolation entre tenants

Chaque client crée une application d'entreprise Humind B2B SCIM - Production dédiée dans son propre tenant Microsoft Entra. Cette application, sa tâche de provisionnement, ses affectations, ses journaux et son état de cycle de vie appartiennent uniquement à ce tenant. Ils ne sont pas partagés avec les autres clients Humind.

Humind génère une URL du tenant et un token secret propres à l'entreprise. Chaque requête SCIM doit correspondre à ces deux valeurs, puis reste limitée à cette entreprise Humind, à ce tenant ID et à l'objectId Entra. Le retrait d'un utilisateur par un client ne peut donc pas le retirer d'une autre entreprise Humind.

Un état de provisionnement En pause ou Désactivé dans Microsoft Entra concerne uniquement la tâche de ce client. Il ne met pas SCIM en pause globalement dans Humind et n'affecte pas l'application d'un autre client.

Traitement des utilisateurs existants

SCIM utilise l'objectId immuable d'Entra et l'adresse e-mail professionnelle normalisée pour rattacher les utilisateurs en sécurité.

Situation avant le provisionnementComportement Humind
Membre existant de cette entrepriseRattache le compte existant sans créer de doublon
Invitation en attente pour cette entrepriseConsomme l'invitation et conserve son rôle
Nouvel utilisateurCrée un compte Humind sans mot de passe avec le rôle applicable
Compte appartenant uniquement à une autre entreprise HumindRefuse le provisionnement tant que ce compte n'est pas explicitement invité dans cette entreprise
Compte invité ici et déjà utilisé dans une autre entrepriseRattache le même compte global et conserve l'autre appartenance
Membre ou invitation manuelle hors périmètre EntraNe le modifie pas
Propriétaire de l'entreprise désactivé ou désaffecté dans EntraRetourne une erreur tant que la propriété n'a pas été transférée

Le déprovisionnement supprime uniquement l'appartenance à l'entreprise gérée par ce point d'accès SCIM. Il ne supprime ni le compte Humind global, ni les appartenances à d'autres entreprises.

SCIM peut créer le compte et enregistrer son objectId, mais ne prouve pas que la personne contrôle l'identité Microsoft. Humind crée le lien d'identité SSO global tenant ID + object ID uniquement lors de la première connexion OpenID Connect réussie.

1. Générer l'URL du tenant et le token

Dans Paramètres > Entreprise > Authentification unique :

  1. Ouvrez Provisionnement automatique des utilisateurs.
  2. Choisissez le rôle Humind par défaut.
  3. Sélectionnez Générer et activer.
  4. Copiez immédiatement l'URL du tenant et le token secret.

Le rôle par défaut est appliqué à chaque nouvel utilisateur créé par SCIM. Un membre existant ou une invitation en attente conserve son rôle Humind actuel.

Conservez le token en sécurité

Humind n'affiche le token brut qu'une seule fois. Ne le collez pas dans un ticket de support, un message ou des logs. S'il est perdu ou exposé, effectuez une rotation. La rotation invalide immédiatement l'ancien token.

2. Créer l'application Entra dédiée au provisionnement

Ne configurez pas SCIM dans l'application SSO

La page Provisionnement de Humind B2B SSO - Production indique que le provisionnement automatique est indisponible. Ce comportement est normal pour une application basée sur OpenID Connect. Supprimer puis recréer l'application SSO ne modifie pas cette limitation de Microsoft.

  1. Dans le centre d'administration Entra, ouvrez Entra ID > Applications d'entreprise > Toutes les applications.
  2. Sélectionnez Nouvelle application, puis Créer votre propre application.
  3. Saisissez Humind B2B SCIM - Production.
  4. Sélectionnez Intégrer une autre application que vous ne trouvez pas dans la galerie (non-gallery).
  5. Créez l'application.
  6. Dans Propriétés, définissez Visible pour les utilisateurs ? sur Non. Cette application sert uniquement au provisionnement et ne doit pas apparaître dans Mes applications.
  7. Ouvrez Provisionnement.
  8. Sélectionnez Nouvelle configuration ou Prise en main, selon l'interface Entra affichée.
  9. Conservez Authentification Bearer comme méthode d'authentification.
  10. Collez l'URL du tenant et le token secret Humind dans Informations d'identification de l'administrateur.
  11. Sélectionnez Tester la connexion.
  12. Après la réussite du test de connexion, sélectionnez Créer.

Un test réussi confirme qu'Entra peut s'authentifier auprès du point d'accès Humind propre à l'entreprise. Pendant ce test, Entra peut rechercher un utilisateur inexistant. Humind renvoie alors une réponse HTTP 200 avec une liste SCIM vide, comme attendu par Microsoft.

Consultez Provisionner des utilisateurs et des groupes avec SCIM.

3. Configurer les mappings d'attributs requis

Dans Humind B2B SCIM - Production, ouvrez Mappage d'attributs et configurez explicitement les mappings utilisateur suivants :

Attribut ou expression Microsoft EntraAttribut SCIM HumindRemarque
objectIdexternalIdAttribut de correspondance avec la priorité 1
userPrincipalNameuserNameRequis ; attribut de correspondance avec la priorité 2
displayNamedisplayNameRecommandé
mailemails[type eq "work"].valueRequis ; renseignez mail pour chaque utilisateur provisionné
givenNamename.givenNameRequis
surnamename.familyNameRequis
Switch([IsSoftDeleted], , "False", "True", "True", "False")activeActif sauf si l'objet Entra est supprimé logiquement

Supprimez le mapping par défaut mailNickname vers externalId s'il est présent. Humind exige l'objectId Entra immuable, également utilisé comme identité lors de la connexion Microsoft.

Supprimez les autres mappings génériques ajoutés par Entra : title, preferredLanguage, name.formatted, tous les mappings addresses et phoneNumbers, ainsi que les mappings de l'extension entreprise employeeNumber, department et manager. Humind ne provisionne pas encore ces attributs.

Après ce nettoyage, seuls les sept mappings du tableau ci-dessus doivent rester.

Avant le pilote, vérifiez que l'attribut mail de chaque utilisateur est renseigné et correspond à l'adresse professionnelle attendue dans Humind.

4. Conserver les rôles d'entreprise dans Humind

L'application de provisionnement non-gallery dédiée n'hérite pas des rôles d'application de Humind B2B SSO - Production.

Le rôle Humind User de l'application SSO donne uniquement accès à la connexion Microsoft. Les rôles d'entreprise et les permissions restent gérés dans Humind. La configuration prise en charge avec deux applications ne synchronise pas les rôles d'entreprise depuis Entra.

Pour SCIM :

  1. n'ajoutez pas de mapping pour l'attribut roles ;
  2. choisissez le rôle Humind par défaut attendu avant de générer les identifiants ;
  3. vérifiez qu'un nouvel utilisateur provisionné reçoit ce rôle par défaut ;
  4. vérifiez qu'un membre existant ou une invitation en attente conserve son rôle actuel ;
  5. modifiez le rôle d'entreprise depuis Paramètres > Entreprise > Collaborateurs lorsqu'un rôle différent est requis.

Le propriétaire de l'entreprise ne peut jamais être rétrogradé ni retiré par SCIM.

5. Limiter le périmètre de provisionnement

Dans Humind B2B SCIM - Production :

  1. ouvrez Utilisateurs et groupes et affectez directement un seul utilisateur pilote supprimable ;
  2. définissez Périmètre sur Synchroniser uniquement les utilisateurs et groupes affectés dans les réglages de provisionnement ;
  3. désactivez le provisionnement des objets groupe dans Mappage d'attributs, car Humind accepte uniquement les ressources utilisateur ;
  4. ne laissez aucun autre utilisateur ou groupe affecté pendant le premier pilote.

Un groupe affecté peut toujours définir les utilisateurs inclus dans le périmètre, mais Humind ne crée pas d'objet groupe correspondant.

Réaliser un pilote sécurisé en production

Le point d'accès SCIM Humind est volontairement actif uniquement sur l'API de production. Utilisez une entreprise de test dédiée, un périmètre d'affectation limité et des comptes supprimables. Ne rendez pas la connexion Microsoft obligatoire pendant ce pilote.

Première passe : provisionnement à la demande

Utilisez le provisionnement à la demande pour valider :

  1. qu'un membre existant est rattaché sans doublon et conserve son rôle si Entra n'en envoie aucun ;
  2. qu'une invitation en attente est consommée sans doublon et conserve son rôle ;
  3. qu'un nouvel utilisateur reçoit un compte sans mot de passe et le rôle par défaut configuré ;
  4. qu'un compte appartenant uniquement à une autre entreprise Humind est refusé tant qu'il n'est pas invité ici ;
  5. qu'un utilisateur manuel hors périmètre n'est pas modifié.

Pour tester le rattachement et les mises à jour sans ambiguïté :

  1. affectez directement à Humind B2B SCIM - Production un membre Humind existant, qui n'est pas propriétaire de l'entreprise ;
  2. lancez Provisionnement à la demande pour cet utilisateur ;
  3. vérifiez dans Humind qu'il n'existe toujours qu'un seul membre avec cette adresse et que son rôle est inchangé ;
  4. relancez immédiatement le même provisionnement sans modifier l'utilisateur ;
  5. vérifiez qu'Entra ignore l'écriture avec Modified attributes (skipped) et SkipReason: RedundantExport ;
  6. modifiez temporairement le prénom et le nom d'affichage du compte de test dans Entra ;
  7. relancez le provisionnement et vérifiez qu'Entra indique que l'utilisateur a été mis à jour ;
  8. vérifiez les nouvelles valeurs dans Humind, restaurez les valeurs initiales dans Entra, puis provisionnez une dernière fois ;
  9. reconnectez-vous à Humind avec Microsoft et vérifiez que le même compte, la même entreprise et les mêmes permissions sont conservés.

Pour tester une création entièrement pilotée depuis Entra :

  1. créez un utilisateur de test dans Entra ID > Utilisateurs sans rôle Azure, groupe ou licence supplémentaire ;
  2. vérifiez qu'aucun compte Humind n'utilise encore cette adresse ;
  3. affectez l'utilisateur à Humind B2B SCIM - Production ;
  4. lancez Provisionnement à la demande et vérifiez qu'Entra indique une création réussie ;
  5. vérifiez dans Humind qu'un seul compte a été créé, que la connexion par mot de passe est désactivée et que le rôle par défaut configuré a été appliqué ;
  6. affectez ensuite le même utilisateur à Humind B2B SSO - Production avec le rôle Humind User ;
  7. connectez-vous avec Microsoft et vérifiez que Humind ouvre le compte créé par SCIM, puis crée le lien d'identité SSO sans doublon.

Message « created in customappsso »

Lors du premier rattachement, Entra peut indiquer que l'utilisateur a été créé dans customappsso. Ce message signifie que la ressource SCIM a été créée. Si l'adresse appartenait déjà à un membre de cette entreprise, Humind rattache cette ressource au compte existant au lieu de créer un doublon.

Limites du provisionnement à la demande

L'action à la demande de Microsoft provisionne un utilisateur à la fois. Elle ne valide pas le cycle de vie complet de désactivation, suppression et désaffectation.

Deuxième passe : provisionnement continu

Démarrez le provisionnement continu avec un seul utilisateur supprimable affecté. Vérifiez ensuite :

  1. qu'une nouvelle tentative d'Entra ne crée aucun doublon ;
  2. qu'un nouvel utilisateur reçoit le rôle Humind par défaut configuré ;
  3. qu'un membre existant ou une invitation en attente conserve son rôle Humind actuel ;
  4. que la désactivation ou la désaffectation retire uniquement l'accès à cette entreprise ;
  5. que la réaffectation ou la réactivation restaure le même compte sans doublon ;
  6. que la tentative de déprovisionnement du propriétaire retourne une erreur claire.

Contrôlez le résultat dans :

Consultez Vérifier l'état du provisionnement des utilisateurs.

N'élargissez le périmètre d'affectation qu'après la réussite de tous les contrôles.

Arrêter ou annuler SCIM

Pour arrêter les synchronisations futures :

  1. arrêtez la tâche de provisionnement dans Humind B2B SCIM - Production ;
  2. sélectionnez Désactiver SCIM dans Humind pour révoquer le token.

La désactivation de SCIM conserve les comptes Humind, les appartenances, les invitations, les rôles, les permissions et l'historique existants. Elle retire aussi le verrou de cycle de vie SCIM inactif afin que ces utilisateurs puissent à nouveau être gérés manuellement.

Pour effectuer une rotation, générez un nouveau token dans Humind, collez-le dans Entra, testez la connexion, puis redémarrez le provisionnement. L'ancien token cesse de fonctionner dès la rotation.

Résoudre les problèmes courants

Le test de connexion échoue

  • Vérifiez que vous avez collé l'URL du tenant et le token actuels sans espace au début ou à la fin.
  • Si le token a été renouvelé, remplacez l'ancien dans Entra.
  • Vérifiez que SCIM est toujours actif dans Humind.

L'utilisateur n'est pas dans le périmètre

  • Vérifiez que l'utilisateur est affecté directement ou via un groupe affecté dans Humind B2B SCIM - Production.
  • Vérifiez que le périmètre est Synchroniser uniquement les utilisateurs et groupes affectés.
  • Attendez la propagation des changements d'affectation Entra.

Le provisionnement risque de créer un doublon

  • Vérifiez que objectId est mappé vers externalId.
  • Supprimez tout mapping de mailNickname vers externalId.
  • Vérifiez que mail est renseigné et correspond à l'adresse professionnelle attendue.

Un changement de déprovisionnement n'est pas visible

Le provisionnement à la demande ne teste pas le cycle de déprovisionnement complet. Démarrez le pilote continu limité et consultez les journaux de provisionnement Entra.

Le rôle reste Opérateur après avoir choisi Superviseur dans l'application SSO

Les anciens rôles SSO étaient uniquement des libellés d'accès et ne modifiaient jamais les autorisations d'entreprise. Remplacez l'ancienne affectation SSO par Humind User. Définissez ensuite le rôle d'entreprise dans Paramètres > Entreprise > Collaborateurs, ou choisissez le rôle par défaut attendu avant de créer de nouveaux utilisateurs avec SCIM.

Le provisionnement automatique est indisponible dans Humind

Activez et enregistrez d'abord la connexion Microsoft. Réalisez ensuite un pilote réussi pour chaque domaine configuré. Conservez le même tenant et les mêmes domaines lorsque vous générez les identifiants SCIM.

Le provisionnement automatique est indisponible dans l'application SSO

Ce comportement est normal pour Humind B2B SSO - Production, car Microsoft n'active pas le provisionnement automatique générique sur le principal de service créé depuis une App registration OpenID Connect. Créez l'application non-gallery distincte Humind B2B SCIM - Production décrite dans ce guide.

Microsoft n'autorise pas la connexion

L'erreur AADSTS50105 signifie que Microsoft bloque l'utilisateur parce que l'affectation est obligatoire et qu'il n'est pas affecté à Humind B2B SSO - Production. Une affectation à l'application SCIM ne remplace pas cette affectation SSO. Affectez directement l'utilisateur ou un groupe autorisé à l'application SSO, puis réessayez.

Si l'utilisateur est déjà affecté, vérifiez qu'aucune règle d'accès conditionnel ne le bloque.

Humind indique que l'utilisateur n'est pas invité

Sans SCIM, invitez l'utilisateur ou ajoutez-le comme membre de l'entreprise. Avec SCIM, vérifiez que sa ressource SCIM est active avant sa première connexion Microsoft.

Revenir à la connexion par mot de passe

Le propriétaire de l'entreprise ou un administrateur plateforme Humind peut désactiver Exiger Microsoft pour cette entreprise, puis enregistrer.

  • Les utilisateurs qui possédaient déjà un mot de passe peuvent à nouveau l'utiliser.
  • Les comptes créés uniquement pour le SSO restent sans mot de passe.
  • Les rôles et permissions Humind restent inchangés.

Pour supprimer complètement la connexion Microsoft, désactivez d'abord le mode obligatoire et SCIM. Humind conserve les comptes et les appartenances à l'entreprise restants.

Released under the proprietary Humind license.