Le système de gestion inter-domaines (SCIM) vous permet d’automatiser le provisionnement et la gestion des utilisateurs entre Miro et votre fournisseur d’identité (IdP).
Disponible pour: le forfait Enterprise
Configuré par: les admins d’entreprise
À savoir
-
Le SSO basé sur SAML doit être correctement configuré et fonctionnel dans votre forfait Enterprise avant de commencer à configurer le provisionnement automatisé.
Consultez le guide pour configurer le SSO SAML. -
La synchronisation des groupes du fournisseur d’identité (IdP) avec les équipes Miro est facultative.
Vous pouvez, si vous le souhaitez, lier et synchroniser vos groupes du fournisseur d’identité avec les équipes Miro. Vous ne pouvez pas créer ni supprimer d’équipes via le fournisseur d’identité. Vous pouvez créer et gérer des équipes à l’aide de l’API des équipes. Pour plus d’informations sur la manière dont l’API SCIM vous permet de gérer les groupes du fournisseur d’identité, consultez la documentation développeur Miro. -
Les modifications d’adresse e-mail dans SCIM incluent les règles de validation suivantes :
- Vérification de l’utilisateur géré : Si le domaine actuel de l’utilisateur n’est pas revendiqué par l’organisation qui initie la requête SCIM, la mise à jour de l’e-mail est bloquée et renvoie une erreur 400.
- Vérification du domaine e-mail cible : Si le domaine e-mail cible est revendiqué par une organisation autre que celle à l’origine de la requête SCIM, la mise à jour de l’e-mail est bloquée et renvoie une erreur 400. Si le domaine e-mail cible est revendiqué par l’organisation à l’origine de la requête SCIM, la mise à jour de l’e-mail est autorisée sans confirmation par e-mail. Les journaux d’audit enregistrent la mise à jour dans chaque organisation dont l’utilisateur est membre.
-
Contrôle de domaine et SSO : Les mises à jour d’e-mail sont autorisées en fonction de la vérification du domaine via le contrôle de domaine (IDC) ou l’authentification unique (SSO). Si le domaine d’e-mail cible est vérifié via CD ou SSO par l’organisation à l’origine de la requête, la mise à jour peut être effectuée.
Un diagramme du workflow de validation du changement d’e-mail SCIM
Les règles sur lesquelles se fonde le SCIM de Miro
- Les modifications synchronisées par le SCIM sont principalement appliquées aux utilisateurs nouvellement affectés. L’état des personnes déjà incluses dans votre abonnement sera complété, mais il se peut qu’il ne soit pas remplacé, car les modifications sont appliquées au niveau de l’équipe. Par exemple :
a) si un utilisateur est membre de Team1 du côté de Miro et que votre fournisseur d’identité envoie une mise à jour pour l’ajouter à Team2, son état dans Team1 reste inchangé.
b) si votre fournisseur d’identité envoie une mise à jour contenant des modifications concernant User1, les autres membres de l’équipe ne sont pas affectés. Comme indiqué dans Fonctionnalités prises en charge > Synchronisation et push de groupes , si vous souhaitez remplacer l’état de l’équipe et resynchroniser tous les utilisateurs en une seule fois, essayez d’initier un nouveau push.
- Tous les utilisateurs provisionnés sous SCIM se voient attribuer la licence par défaut de votre abonnement :
a) Pour les abonnements Enterprise sans programme de licences flexibles : une licence complète. Si votre abonnement n’a plus de licences, les utilisateurs commencent à être approvisionnés sous licence gratuite restreinte.
b) Pour les abonnements Enterprise avec le programme de licences flexibles activé : licence Free ou licence gratuite restreinte en fonction de la licence d’abonnement par défaut.
- Si vous avez besoin que certains utilisateurs soient provisionnés sous une licence différente de celle par défaut :
Comme indiqué ci‑dessus, tous les utilisateurs sont provisionnés avec la licence par défaut. Cependant, vous pouvez immédiatement mettre à jour tout ou partie d’entre eux en utilisant l’attribut UserType avec la valeur Full. Les utilisateurs mis à jour à l’aide de cet attribut verront leur compte mis à niveau vers la licence complète sans interruption pour l’utilisateur. - Tous les utilisateurs provisionnés par SCIM sont également concernés par la fonctionnalité contrôle de domaine. Cela signifie que si un utilisateur n’est membre que d’un seul groupe de sécurité dans votre fournisseur d’identité, mais que vos paramètres de contrôle de domaine définissent trois équipes comme désignées, l’utilisateur sera également ajouté à ces trois équipes.
-
Pour protéger le service, Miro limite le nombre d’appels API disponibles toutes les 30 secondes :
Type de demandeNiveau limiteGET scim/users
GET scim/users/{userId}
Premier niveau de limitation de débit (niveau 1) POST scim/users/{userId}
PUT scim/users/{userId}
PATCH scim/users/{userId}
DELETE scim/users/{userId}
Troisième niveau de limitation de débit (niveau 3) GET scim/Groups
PATCH scim/Groups/{groupId}
Quatrième niveau de limitation (niveau 4) GET scim/Groups/{groupId}
Troisième niveau de limitation (niveau 4)
Pour plus de détails sur les niveaux de limitation, consultez ici. Si le nombre de demandes dépasse la limite, Miro renverra le message standard 429 Too many requests.
Fonctionnalités prises en charge
Le schéma SCIM détaillé de Miro se trouve ici.
Miro prend en charge les fonctionnalités d’approvisionnement suivantes :
-
Créer de nouveaux utilisateurs
Les nouveaux utilisateurs affectés à l’application Miro dans votre fournisseur d’identité seront créés dans votre abonnement Miro Enterprise en tant que membres Enterprise. Les utilisateurs ajoutés à un groupe du fournisseur d’identité synchronisé avec une équipe Miro portant le même nom seront ajoutés à l’équipe en tant que membres de l’équipe. -
Pousser les mises à jour du profil utilisateur
Pour connaître les attributs et les modifications pris en charge, voir ci-dessous.
-
Synchronisation et push des groupes du fournisseur d’identité
Synchronisez vos groupes du fournisseur d’identité et leurs membres aux équipes de votre abonnement Miro Enterprise pour gérer automatiquement l’appartenance des utilisateurs. Une synchronisation continue enverra des mises à jour spécifiques concernant les utilisateurs du groupe de votre fournisseur d’identité à l’équipe Miro synchronisée, tandis qu’un push écrasera l’état de l’équipe en traitant le groupe du fournisseur d’identité comme source de vérité (s’il y a eu des modifications manuelles de la part de vos admins d’entreprise côté Miro).
-
Découpler les noms du groupe du fournisseur d’identité (IdP) et de l’équipe Miro
Miro synchronise les groupes du fournisseur d’identité (IdP) et les équipes Miro par leur nom, ils doivent donc porter exactement le même nom. Cependant, après la création de la synchronisation initiale, vous pourrez modifier le nom du groupe et/ou de l’équipe selon vos besoins. Vous trouverez un exemple de découplage ici -
Retirer des utilisateurs du groupe du fournisseur d’identité (IdP)/de l’équipe Miro (pas de l’abonnement Enterprise, voir ci-dessous)
Le retrait d’un utilisateur d’un groupe du fournisseur d’identité le retirera de l’équipe Miro synchronisée (pendant le prochain push de groupe) -
Désactiver les utilisateurs
La désactivation, la suppression d’un utilisateur ou la révocation de l’accès d’un utilisateur à l’application dans le fournisseur d’identité entraînera la désactivation de cet utilisateur dans votre forfait Miro Enterprise. Selon les circonstances, la désactivation d’un utilisateur peut entraîner la réaffectation de son contenu aux admins d’équipe les plus anciens :
- si vous désactivez l’utilisateur sur le fournisseur d’identitédu côté mais que vous les laissez affectés à l’application Miro, leur appartenance à l’équipe du côté Miro n’est pas modifiée et leur contenu n’est pas réaffecté - ils sont simplement déplacés de l’état Actif à l’état Désactivé (et dans la section Utilisateurs, respectivement) et cessent de consommer une licence.
- si vous déclenchez la désactivation en supprimant l’utilisateur chez le fournisseur d’identité ou en le retirant de l’application Miro, lorsque l’utilisateur est membre de certaines synchronisées équipes, l’utilisateur sera en outre retiré de ces équipes Miro et son contenu dans ces équipes sera réaffecté aux admins d’équipe les plus anciens.
- si vous déclenchez la désactivation en supprimant l’utilisateur chez le fournisseur d’identité ou en désaffectant celui-ci de l’application Miro, lorsque l’utilisateur n’est membre d’aucune équipe synchronisée, l’appartenance de l’utilisateur aux équipes ne sera pas modifiée et son contenu ne sera pas réaffecté.
Suppression d’un utilisateur de l’abonnement Enterprise n’est pas prise en charge par défaut. Vous pouvez toutefois ajouter manuellement la fonctionnalité à l’aide de l’API pour supprimer complètement l’utilisateur de l’abonnement au lieu de lui attribuer l’état Désactivé. Dans ce scénario, le contenu est réaffecté aux membres de l’équipe. Il est impossible de définir quels admins récupéreront la propriété du contenu réaffecté automatiquement. Mais cela peut être défini lorsque vous désactivez manuellement un utilisateur dans les paramètres de Miro. -
Réactiver les utilisateurs
La réaffectation d’un utilisateur à l’application ou la réactivation du profil de l’utilisateur chez le fournisseur d’identité (IdP) le réactivera dans votre abonnement Miro Enterprise s’il a été précédemment provisionné et désactivé. -
Automatisation de l’attribution des groupes de facturation
Affecter automatiquement les nouveaux utilisateurs aux groupes de facturation à l’aide du SCIM. Une fois votre fournisseur d’identité (IdP) paramétré, associez vos centres de coûts à vos groupes de facturation. Ainsi, chaque utilisateur actuel et futur de ces centres de coûts est automatiquement classé dans la bonne catégorie de facturation.
Vous pouvez également supprimer des utilisateurs de votre forfait Enterprise en envoyant un appel API suppression direct - veuillez consulter la documentation ici. Notez que seuls les appels directs supprimeront les utilisateurs. Événements de suppression initiés par votre solution d’identité seront traités comme une demande de désactivation.
Attributs pris en charge
⚠️ Notez que :
- E-mail / Le paramètre principal / Identifiant unique / nom d’utilisateur) est la seule valeur requise par Miro et doit se présenter sous la forme d’un e-mail.
- la mise à jour de l’e-mail n’est possible que pour les utilisateurs déjà synchronisés. En d’autres termes, la première synchronisation doit avoir lieu lorsque l’adresse e-mail dans le fournisseur d’identité (IdP) et dans Miro est identique, sinon Miro ne reconnaîtra pas l’utilisateur et un profil Miro en double sera créé sous le nouvel e-mail.
- la mise à jour de l’e-mail doit se faire dans le profil IdP de l’utilisateur, et non dans la liste des affectations.
- Contrairement aux autres attributs, la mise à jour de l’e-mail de l’utilisateur lui enverra une notification : l’ancienne et la nouvelle adresse e-mail recevront un message informant l’utilisateur qu’il doit désormais utiliser sa nouvelle adresse e-mail pour se connecter à Miro.
Nom de l’attribut |
Attribut SCIM (Claim) |
|---|---|
| Nom d’utilisateur. Doit être présent et sous la forme d’une adresse e-mail |
|
| Les attributs énumérés ci-dessous ne sont pas nécessaires mais seront acceptés par Miro s’ils sont présents (les autres attributs envoyés à Miro seront ignorés). | |
Nom complet |
displayName; formatted; givenName + " " + familyName; userName |
Type d’utilisateur |
userType valeur supportée : "Full" |
Actif |
active valeur supportée : "true" ou "false" |
Photo de profil |
photos.^[type==’photo’].value ou Doit être une URL textuelle pointant vers l’image. Types de fichiers pris en charge : jpg, jpeg, bmp, png, gif
|
Rôle de l’utilisateur |
roles.^[primary==true].value (Okta) roles[primary eq "True"].value (Entra) valeurs prises en charge: |
Numéro d’employé |
employeeNumber |
Centre de couts |
costCenter |
| Organisation | organization |
| Division | division |
| Département | department |
Nom du manager |
manager.displayName |
Identifiant du manager |
manager.value Le champ "value" est de type String dans le standard SCIM mais le champ managerId interne de Miro est de type Long. |
⚠️ Les modifications de mot de passe ne sont pas prises en charge et il n’est pas prévu de les prendre en charge dans l’immédiat.
⚠️ Nom d’utilisateur, UserType et roles.value ne peuvent pas être mis à jour pour les utilisateurs désactivés.
Tous les attributs seront affichés dans le fichier CSV exporté contenant la liste des utilisateurs que vous pouvez télécharger depuis la Utilisateurs actifs section.
L’option permettant de télécharger une liste d’utilisateurs
Configuration de SCIM
Étape 1 : Activer l’option SCIM dans Miro
Pour activer SCIM pour votre forfait Miro Enterprise, rendez-vous dans les paramètres de l’entreprise > Intégrations Enterprise, activez la fonctionnalité SCIM Provisioning. Vous y trouverez l’URL de base et le jeton API pour configurer votre fournisseur d’identité.
Étape 2 : Configurer votre fournisseur d’identité
La configuration dépendra du fournisseur d’identité que vous utilisez. Miro prend en charge Okta et Entra ID préconfigurés, mais vous pouvez utiliser n’importe quel fournisseur d’identité tant qu’il permet de configurer SCIM.
OKTA : consultez les instructions de configuration ici.
Entra ID : consultez les instructions de configuration ici.
Générer un nouveau jeton
1. Allez dans les paramètres de l’entreprise > Intégrations Enterprise.
2. Dans la SCIM Provisioning section, cliquez Générer un nouveau jeton.
2. Dans la Générer un nouveau jeton SCIM fenêtre, cliquez sur Générer.
3. Après avoir généré un nouveau jeton, vous devez configurer le nouveau jeton dans votre fournisseur d’identité.
Problèmes éventuels et comment les résoudre
1. Les utilisateurs ne sont pas provisionnés en raison d’une erreur dans la liste d’autorisation.
Assurez-vous que l’adresse du domaine de l’utilisateur est ajoutée à votre liste d’autorisations dans les paramètres Sécurité.
2. Si vous authentifiez vos utilisateurs finaux à l’aide d’une solution d’identité (IdP1) mais que vous souhaitez activer le SCIM via une solution différente (IdP2), cela est possible sous deux conditions :
- l’IdP2 peut effectuer des appels d’API avec le jeton porteur.
- les deux fournisseurs d’identité sont synchronisés (c’est‑à‑dire que les utilisateurs provisionnés par SCIM existent également dans l’IdP1 et peuvent donc s’authentifier auprès de Miro).