Ce guide explique comment configurer le provisionnement automatisé des utilisateurs et des groupes d’utilisateurs entre Entra ID et votre compte Miro Enterprise à l’aide de SCIM.
Disponible pour : Enterprise plan
Configuré par : les admins d’entreprise⚠️ Ce guide couvre uniquement les étapes de configuration. Pour connaître les fonctionnalités prises en charge, les règles de synchronisation et le dépannage, consultez la aperçu de SCIM. Pour la référence de l’API SCIM, consultez la documentation pour développeurs.
Remarque : Les groupes SCIM configurés via cette intégration se synchronisent directement avec les groupes d’utilisateurs de Miro, et non avec les équipes. Consultez le nouveau modèle de synchronisation pour plus de détails.
Si votre organisation utilise le programme de licences flexibles, consultez plutôt notre guide de provisionnement détaillé pour cette configuration.
Prérequis
Avant de configurer le provisionnement automatisé, effectuez les étapes suivantes :
- Configurez et vérifiez que l’authentification unique (SSO) basée sur SAML fonctionne dans votre forfait Miro Enterprise. Consultez Configurer l’authentification Entra ID (SSO) pour les instructions.
- Consultez Bon à savoir et Règles de fonctionnement de Miro dans la vue d’ensemble SCIM pour éviter les erreurs de connexion pendant la synchronisation.
Configuration
Connectez Entra ID à l’API SCIM de Miro afin qu’il puisse authentifier ses requêtes de provisionnement. Une fois l’application créée lors de la configuration du SSO, vous verrez ses paramètres :
Paramètres de l’application Miro
- Choisissez Provisionnement dans le panneau de gauche, puis changez le Mode de provisionnement de Manuel à Automatique.
- Saisissez vos identifiants d’admin :
- Utilisez
https://miro.com/api/v1/scim/comme URL du locataire. - Saisissez le Jeton secret, disponible dans la section SSO de vos paramètres Miro.
- Cliquez sur Tester la connexion, sous le champ Clé secrète. Si la connexion réussit, vous verrez cette notification :
Notification de test de connexion réussie
Si vous ne voyez pas la confirmation, vérifiez que l’URL du locataire n’est pas bloquée par des pare-feu ou d’autres dispositifs d’interception du trafic sur votre réseau, et confirmez que le Jeton API est correct.
- Utilisez
- Enregistrez la configuration :
Enregistrement de la configuration
Cartographie des attributs
L’API SCIM de Miro utilise un sous-ensemble des métadonnées qu’Entra ID associe aux utilisateurs et aux groupes. Cette section couvre les cartographies requises entre l’API SCIM de Miro et les attributs d’Entra ID.
Utilisateurs
- Choisissez l’onglet Provisionnement, puis cliquez sur Synchroniser les utilisateurs Entra Active Directory vers Miro :
Activation de la synchronisation - Les mappages par défaut suffisent dans la plupart des cas. Vérifiez que la synchronisation des utilisateurs est activée et que toutes les méthodes requises (Créer, Mettre à jour, Supprimer) sont activées :
Cartographie des attributs
Miro reconnaît les utilisateurs Entra uniquement par leur UPN dans le cadre du flux initié par le fournisseur de service (SP).
Pour ajouter un attribut pris en charge, cliquez sur Afficher les options avancées, puis sélectionnez Modifier la liste des attributs pour Miro :
Options avancées
Saisissez le nom de l’attribut que vous souhaitez associer et enregistrez-le. Consultez notre documentation SCIM pour la liste complète des attributs pris en charge.
Attributs de l’utilisateur Miro
Choisissez Ajouter une nouvelle cartographie et sélectionnez le nouvel attribut que vous venez d’ajouter :
Pour cartographier un nouvel attribut, activez d’abord cette option en accédant à Entra via l’URL suivante :
https://portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true
Pour plus d’informations sur l’ajout de nouveaux attributs, consultez la documentation Microsoft sur la personnalisation des attributs d’application et sur la création d’un attribut d’extension.
⚠️ L’attribut ProfilePicture n’est pas pris en charge par Entra. Vous pouvez demander cette fonctionnalité sur User Voice pour aider à prioriser son développement.
Groupes
- Choisissez l’onglet Provisionnement, puis cliquez sur Synchroniser les groupes Entra Active Directory vers Miro.
- Vérifiez que la synchronisation des groupes est activée, puis choisissez si vous souhaitez activer Créer et Supprimer :
- Cliquez sur Enregistrer.
⚠️ L’API SCIM de Miro prend désormais en charge la création et la suppression de groupes d’utilisateurs. Si vous activez Create, Entra crée automatiquement le groupe d’utilisateurs Miro correspondant la première fois que vous affectez un groupe correspondant à l’application, vous n’avez donc pas besoin de créer au préalable des groupes d’utilisateurs dans Miro. Si vous activez Delete, la suppression de l’affectation d’un groupe dans Entra supprimera le groupe d’utilisateurs correspondant dans Miro ; n’activez cette option que si c’est le comportement souhaité. Si vous préférez gérer manuellement la création et la suppression des groupes d’utilisateurs, laissez les deux options décochées.
Affecter des utilisateurs et des groupes
Le provisionnement SCIM de Miro vous permet de provisionner et de déprovisionner des utilisateurs dans votre abonnement Enterprise, et de les répartir automatiquement entre des groupes d’utilisateurs.
Les utilisateurs ou groupes d’Entra Active Directory doivent être affectés à l’application Miro SCIM Provisioner pour être gérés automatiquement dans Miro. Pour affecter des utilisateurs et des groupes à l’application, suivez ces étapes :
- Choisissez l’onglet Provisionnement. Dans la section Paramètres, confirmez que la portée est définie pour correspondre à ce que vous souhaitez synchroniser avec Miro. Choisissez Synchroniser uniquement les utilisateurs et groupes assignés.
- Choisissez l’onglet Utilisateurs et groupes, puis cliquez sur Ajouter un utilisateur :
Onglet Utilisateurs et groupes - Sur l’écran Ajouter une affectation, choisissez l’onglet Utilisateurs et groupes, puis sélectionnez les utilisateurs et les groupes dans la liste. Si vous n’avez pas activé Créer pour la synchronisation des groupes, assurez-vous qu’un groupe d’utilisateurs Miro correspondant existe déjà avant de l’affecter ici.
- Cliquez sur Sélectionner, puis sur Affecter.
- Les utilisateurs et groupes assignés apparaissent dans la liste.
✏️ La suppression de l’affectation d’un groupe dans Entra ID ne supprime pas ses utilisateurs du groupe d’utilisateurs synchronisé dans Miro, et ne les désactive pas. Pour déprovisionner complètement un utilisateur, retirez-le de tous les groupes Entra ID connectés à Miro.
Rétrograder un utilisateur
Pour rétrograder un utilisateur, suivez ces étapes :
- Dans Entra ID :
- Retirez l’utilisateur du groupe auquel le rôle d’application Full est attribué.
- Vérifiez que l’utilisateur est membre d’un autre groupe auquel le rôle User est attribué.
- Dans Miro, attribuez-lui la licence Free Restricted.
⚠️ Si vous retirez un utilisateur de tous les groupes Entra ID attribués à l’application Miro, Miro le désactive et il perd l’accès à l’application. Si un utilisateur rétrogradé doit continuer d’accéder à Miro avec une licence gratuite restreinte, assurez-vous qu’il reste membre d’un groupe Entra ID auquel le rôle User est attribué.
✏️ La rétrogradation d’un utilisateur de Full vers une licence gratuite restreinte via le provisionnement SCIM n’est pas encore prise en charge.
Activation et désactivation du provisionnement
Une fois la configuration initiale terminée, activez le provisionnement :
- Choisissez l’onglet Provisionnement.
- Réglez le bouton bascule État du provisionnement sur Activé:
État du provisionnement - Cliquez sur Enregistrer. Cela lance le provisionnement initial, qui peut prendre un certain temps. Revenez dans environ 20 minutes et regardez l’état en bas de la page.
Pour désactiver le provisionnement, réglez le bouton bascule sur Désactivé. Entra met à jour les données par intermittence, donc si vous avez besoin d’une mise à jour urgente, arrêtez le provisionnement puis redémarrez-le. La resynchronisation est immédiate et inclut toutes les mises à jour en attente.
Résolution des problèmes
Problèmes relatifs à la modification des adresses e-mail des utilisateurs
Si vous avez mis à jour l’e-mail d’un utilisateur mais que vous ne voyez pas la modification côté Miro, vérifiez quel attribut a été mis à jour. Ce problème survient généralement si vous utilisez emails[type eq "work"].
emails[type eq "work"] est un attribut par défaut dans Entra, et Miro le prend en charge, mais uniquement en tant que champ en lecture seule généré dynamiquement à partir de userName. Lors de la lecture des utilisateurs, Miro renvoie :
Étant donné que emails[type eq "work"] est en lecture seule côté Miro, toute tentative de modification est ignorée. Dans Miro, l’e-mail d’un utilisateur est son identifiant principal, l’identifiant utilisé pour le reconnaître, donc Miro ne prend pas en charge d’e-mails supplémentaires. La structure SCIM exige un tableau d’e-mails, donc Miro en accepte l’existence, mais pas en tant que champ modifiable.
Pour modifier l’adresse e-mail d’un utilisateur, envoyez la mise à jour à l’attribut userName et non à emails[type eq "work"] :
Erreur : Échec de la mise à jour de l’utilisateur
Les journaux d’Entra affichent un état Échec accompagné de :
Raison du statut : "Failed to update user: Attribute emails does not have a multi-valued or complex value" (Impossible de mettre l’utilisateur à jour : l’attribut emails ne contient pas de valeur multiple ni de structure complexe)
Code d’erreur : SystemForCrossDomainIdentityManagementServiceIncompatible