SSO & SCIM
Une seule connexion pour tous, sans gestion manuelle des comptes : avec le single sign-on, votre équipe s'authentifie via le fournisseur d'identité de votre entreprise ; avec SCIM, le fournisseur d'identité gère automatiquement les comptes — arrivées, changements de rôle, départs. En tant qu'administrateur, vous configurez les deux vous-même.
Single sign-on (OIDC)
Pris en charge : Microsoft Entra ID, Google Workspace, Okta et tout autre fournisseur d'identité compatible OIDC (OpenID Connect, flux du code d'autorisation avec PKCE) — comme Keycloak, Ping ou OneLogin.
Ce dont vous avez besoin
- Des droits d'administrateur dans Contrixt et dans votre fournisseur d'identité
- Environ 10 minutes
Configuration
L'assistant sous Administration → Single sign-on vous guide en quatre étapes (Choisir le fournisseur → Guide → Identifiants → Test et activation) :
- Choisir le fournisseur — Microsoft Entra ID, Google Workspace, Okta ou Autre fournisseur (OpenID Connect).
- Enregistrez une application auprès de votre fournisseur d'identité. L'assistant affiche le guide pas à pas correspondant à votre fournisseur, avec des valeurs prêtes à copier — en particulier l'URI de redirection, qui contient le sous-domaine de votre organisation. Pour Microsoft Entra ID, créez d'abord une application d'entreprise hors galerie (menu Applications d'entreprise → « Nouvelle application » → « Créer votre propre application ») — Entra crée automatiquement une inscription d'application du même nom, que vous configurez ensuite pour les valeurs OIDC (URI de redirection, ID client, secret client). Vous réutiliserez cette même application par la suite pour le provisionnement SCIM.
- Saisissez les identifiants : selon le fournisseur, l'ID de répertoire (locataire) ou l'URL de l'émetteur, ainsi que l'ID client (ID d'application) et le secret client (stocké de manière chiffrée). Définissez également le rôle pour les nouveaux utilisateurs et décidez de la création automatique des utilisateurs (JIT) : lorsque le JIT est activé, Contrixt crée automatiquement un compte avec le rôle par défaut choisi lors de la première connexion SSO ; sans JIT, seuls les utilisateurs déjà existants peuvent se connecter via SSO.
- Test et activation : Tester la connexion vérifie que le fournisseur d'identité est accessible ; activez ensuite la connexion avec Activer le SSO.
Comment vérifier que cela fonctionne
Ouvrez l'URL de connexion de l'équipe affichée dans l'assistant dans une fenêtre de navigation privée : la page de connexion affiche désormais le bouton SSO, et la connexion via le fournisseur d'identité vous amène directement dans l'application. Partagez ensuite cette URL de connexion avec votre équipe.
La connexion par mot de passe reste disponible
Le SSO complète la connexion par mot de passe, il ne la remplace pas — les administrateurs conservent toujours un accès de secours.
Provisionnement SCIM
SCIM 2.0 synchronise automatiquement les utilisateurs et les groupes depuis votre fournisseur d'identité — les nouveaux membres de l'équipe obtiennent leur compte sans aucune intervention manuelle, et les personnes qui quittent l'organisation sont désactivées automatiquement.
Ce dont vous avez besoin
- Un fournisseur d'identité compatible SCIM (par exemple Microsoft Entra ID ou Okta) avec des droits d'administrateur
- Pour le mappage des rôles : les noms des groupes de votre fournisseur d'identité
Configuration (exemple : Microsoft Entra ID)
- Sous Administration → Provisionnement, créez un jeton porteur avec Générer un jeton et copiez-le immédiatement — il n'est affiché qu'une seule fois. Copiez également l'URL de l'organisation (point de terminaison SCIM) affichée (
…/api/scim/v2). - Dans Entra ID, ouvrez votre application d'entreprise Contrixt issue de la configuration SSO (créée hors galerie) — seule celle-ci propose le menu Provisionnement ; une application créée automatiquement à partir d'une inscription d'application ne le propose pas. Sélectionnez Provisionnement et réglez le mode sur Automatique.
- Saisissez l'URL de l'organisation et le jeton, puis cliquez sur Tester la connexion.
- Sous Utilisateurs et groupes, assignez les groupes à synchroniser avec l'application.
- Définissez le mappage des groupes dans Contrixt (voir ci-dessous).
- Démarrez le provisionnement — Entra effectue une synchronisation initiale puis environ toutes les 40 minutes ; les utilisateurs supprimés sont désactivés automatiquement.
La configuration fonctionne de manière analogue avec Okta et d'autres fournisseurs d'identité compatibles SCIM.
Mappage des rôles
Via les mappages de groupes, vous associez les groupes du fournisseur d'identité aux rôles Contrixt (par exemple, groupe IT-Controlling → rôle Contrôle de gestion). Lors de la synchronisation, chaque utilisateur reçoit le rôle le plus élevé parmi ses groupes mappés — priorité : Administrateur > Contrôle de gestion > Responsable de budget > Lecture seule. En l'absence de mappage correspondant, les utilisateurs existants conservent leur rôle inchangé ; les nouveaux utilisateurs reçoivent le rôle Lecture seule.
Attributs des collaborateurs (schéma Enterprise)
En plus des attributs de base (nom, adresse e-mail, statut), le point de terminaison SCIM traite désormais aussi les attributs du schéma Enterprise User de SCIM : service/département (department), centre de coûts (costCenter), matricule (employeeNumber), division (division) et organisation (organization). Auparavant, ces attributs étaient rejetés lors de la synchronisation.
Pour que Contrixt reçoive ces valeurs, elles doivent être activées pour la transmission dans votre fournisseur d'identité. Pour Microsoft Entra ID, vérifiez cela sous Applications d'entreprise → votre application Contrixt → Provisionnement → Mappages d'attributs: pour chaque attribut nécessaire, un mappage doit exister et être actif entre l'attribut source Entra (par exemple department, employeeId, costCenter) et l'attribut cible de même nom du schéma Enterprise — tous les mappages ne sont pas activés par défaut. Ajoutez les mappages manquants si nécessaire via Ajouter un nouveau mappage, puis redémarrez le provisionnement pour que les valeurs soient transmises lors de la prochaine synchronisation.
Contrixt utilise ces attributs pour l'annuaire des collaborateurs : ils y servent d'attribut de regroupement sélectionnable (service/département, centre de coûts, division, organisation, matricule, etc.) ; s'ils sont absents de la synchronisation SCIM, Contrixt les complète — lorsque c'est possible — à partir de la synchronisation des licences (M365/Google/Adobe).
Comment vérifier que cela fonctionne
Après la première exécution du provisionnement, Administration → Provisionnement affiche les groupes transférés sous Groupes synchronisés, la dernière utilisation du jeton, ainsi que le nombre d'utilisateurs synchronisés ; les comptes créés apparaissent avec leur rôle mappé dans la liste des utilisateurs.
Opérations
- Faire pivoter le jeton crée à tout moment un nouveau jeton et invalide l'ancien — mettez-le à jour ensuite dans votre fournisseur d'identité.
- Supprimer le jeton arrête immédiatement la synchronisation.
- Traitez le jeton SCIM comme un mot de passe.
Comptes gérés par SCIM
Les comptes créés via SCIM sont entièrement contrôlés par le fournisseur d'identité — les e-mails d'invitation et les mots de passe locaux ne leur sont pas destinés ; la connexion s'effectue via le SSO.