Disponible pour : le forfait Enterprise
Rôle requis : admin d’entreprise
⚠️ Le guide explique comment configurer la fonctionnalité. Pour connaître les fonctionnalités disponibles, les règles suivies par le SCIM de Miro ainsi que les problèmes éventuels et comment les résoudre, veuillez d’abord consulter ici.
La documentation développeur de Miro pour le SCIM est disponible ici.
Un guide de provisionnement détaillé pour les clients qui utilisent le programme de licences flexibles se trouve ici.
Prérequis
L’API SCIM de Miro est utilisée par les partenaires SSO pour faciliter le provisionnement, la gestion des utilisateurs et des équipes (groupes). L’authentification unique (SSO) basée sur le système SAML doit être correctement configurée et fonctionnelle dans votre forfait Miro Enterprise avant de commencer à configurer le provisionnement automatisé. Les instructions pour configurer l’authentification unique se trouvent ici.
Vos groupes de sécurité et vos équipes Miro doivent déjà être créés et nommés de la même manière.
Configuration du provisionnement
Une fois l’application créée lors de la configuration du SSO, vous verrez ses paramètres :
Paramètres de l’application Miro
- Choisissez l’élément Provisioning (Provisionnement) dans le panneau de gauche, puis changez Provisioning Mode (Mode de provisionnement) de Manual (Manuel) à Automatic (Automatique) :
- Fournissez les identifiants de l’admin:
a) Utilisez https://miro.com/api/v1/scim/ comme URL du locataire
b) Fournissez le Jeton secret. Vous pouvez l’obtenir depuis la section SSO de vos paramètres Miro comme suit :
c) Cliquez sur le bouton Tester la connexion juste en dessous de la zone de saisie Clé secrète.
Si la connexion passe le test, vous recevrez la notification suivante :
Notification de test de connexion réussie
Si vous ne recevez pas de confirmation, revérifiez l’URL du locataire et assurez-vous qu’elle n’est pas bloquée par des pare-feu ou tout autre intercepteur de trafic dans votre réseau, et vérifiez également que le jeton API est correct. - Enregistrez la configuration :
Enregistrement de la configuration
Cartographie
L’API SCIM de Miro utilise une partie des métadonnées qu’Entra ID associe aux utilisateurs et aux groupes. Cette section explique les cartographies requises entre l’API SCIM de Miro et les attributs d’Entra ID.
Utilisateurs
- Choisissez l’onglet Provisionnement sur la gauche, puis cliquez Synchroniser les utilisateurs Entra Active Directory vers Miro :
Activation de la synchronisation - Les cartographies par défaut devraient suffire. Cependant, vérifiez que la synchronisation est activée pour les utilisateurs et que toutes les méthodes requises (Create, Update, Delete) sont activées :
Cartographie d’attributs
Veuillez noter que Miro reconnaîtra les utilisateurs Entra uniquement par leur UPN pour le flux initié par le fournisseur de service (SP).
Pour ajouter l’un des attributs pris en charge, cliquez sur l’option Afficher les options avancées puis sélectionnez Modifier la liste des attributs pour Miro :
Options avancées
Saisissez ensuite le nom de l’attribut que vous souhaitez cartographier et enregistrez-le. Veuillez consulter notre documentation SCIM pour voir la liste complète des attributs pris en charge.
Attributs de l’utilisateur Miro
Vous pouvez maintenant choisir l’option Ajouter une nouvelle cartographie et sélectionner le nouvel attribut que nous venons d’ajouter :
Notez que pour pouvoir cartographier un nouvel attribut, vous devez activer cette option en accédant à Entra via l’URL :
https://portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=truePour plus d’informations sur l’ajout de nouveaux attributs, veuillez consulter la documentation de Microsoft ici et ici.
⚠️ L’attribut ProfilePicture n’est pas pris en charge par Entra. Vous pouvez demander cette fonctionnalité pour promouvoir son développement sur User Voice.
Groupes
- Choisissez l’onglet Provisionnement à gauche, puis cliquez Synchroniser les groupes Entra Active Directory vers Miro.
-
Les cartographies par défaut sont censées être suffisantes. Vérifiez que la synchronisation est activée pour les groupes et décochez Create et Delete comme méthodes - notez que l’API SCIM de Miro ne prend pas en charge la création ni la suppression des équipes.
⚠️ Nous recommandons fortement de décocher ces méthodes pour éviter des modifications imprévues lorsque nous commencerons à prendre en charge ces méthodes.
- Cliquez Enregistrer.
Affectation des utilisateurs et des groupes
La fonctionnalité Miro SCIM Provisioning vous permet de provisionner et de déprovisionner des utilisateurs dans votre abonnement Enterprise, et de les répartir automatiquement entre les équipes.
Les utilisateurs ou groupes d’Entra Active Directory doivent être affectés à l’application Miro SCIM Provisioner pour être gérés automatiquement dans Miro.
Pour affecter des utilisateurs et des groupes à l’application, suivez les étapes ci-dessous.
- Choisissez Provisionnement dans le panneau de gauche. Dans la section Paramètres, vérifiez que la portée est réglée sur celle que vous souhaitez synchroniser avec Miro. Veuillez choisir "Synchroniser uniquement les utilisateurs et groupes assignés".
- Choisissez Utilisateurs et groupes dans le panneau de gauche, puis cliquez sur Ajouter un utilisateur :
Onglet Utilisateurs et groupes - Dans l’écran Ajouter une affectation, choisissez l’onglet Utilisateurs et groupes, puis sélectionnez les utilisateurs et les groupes dans la liste. REMARQUE : L’API SCIM de Miro ne crée pas de nouvelles équipes dans Miro. Veuillez consulter la liste des fonctionnalités du SCIM ici.
- Cliquez sur Sélectionner, puis sur Affecter.
- Les utilisateurs et groupes assignés apparaîtront dans la liste.
✏️ La suppression de l’assignation des groupes dans Entra ID n’enlève pas les utilisateurs de l’équipe synchronisée dans Miro et ne les désactive pas. Pour que la désactivation des utilisateurs soit effective, retirez-les de tous les groupes Entra ID connectés à Miro. :
Rétrograder un utilisateur
Pour rétrograder un utilisateur, suivez ces étapes :
- Dans Entra ID, suivez les étapes suivantes :
- Retirez l’utilisateur du groupe auquel le rôle d’application Full est attribué.
- Assurez-vous que l’utilisateur est membre d’un autre groupe auquel le rôle User est attribué.
- Dans Miro, attribuez-lui la licence Free Restricted.
⚠️ Si vous retirez un utilisateur de tous les groupes Entra ID assignés à l’application Miro, l’utilisateur est désactivé dans Miro et perd l’accès à l’application Miro. Si l’utilisateur que vous rétrogradez doit continuer à accéder à Miro avec une licence Free Restricted, assurez-vous que l’utilisateur est membre d’un groupe Entra ID auquel le rôle User est attribué.
✏️ Le rétrogradage d’un utilisateur d’une licence Full à une licence Free Restricted via le provisionnement SCIM n’est pas encore pris en charge.
Activation et désactivation du provisionnement
Lorsque la configuration initiale est terminée, basculez le bouton Statut du provisionnement pour activer le provisionnement.
- Choisissez l’onglet Provisioning sur la gauche.
- Cliquez sur l’option On (Activé) du bouton à bascule Statut du provisionnement.
Statut du provisionnement - Cliquez sur Enregistrer. Cela lancera le provisionnement initial qui peut prendre un certain temps. Revenez dans 20 minutes environ et vérifiez le statut en bas de la page.
Si nécessaire, choisissez l’option Off (Arrêt) pour désactiver le provisionnement. Notez qu’Entra met à jour les données par intermittence, donc si vous avez besoin d’une mise à jour urgente, arrêtez le provisionnement puis relancez-le. La resynchronisation sera immédiate et entraînera également les mises à jour.
Dissocier les groupes et les équipes
Pour activer le SCIM et synchroniser vos groupes avec vos équipes Miro, ils doivent porter le même nom, car Miro effectue la synchronisation en fonction de la valeur du nom. Toutefois, si vous souhaitez qu’ils portent des noms différents, vous pouvez renommer l’un ou l’autre après la synchronisation. Veuillez consulter l’exemple ci‑dessous.
Résultat prévu : dans Entra, il existe un groupe nommé sfo_hq_eng_support tandis que dans Miro, il existe une équipe nommée Engineering Support et la synchronisation s’effectue entre les deux.
Exécutez la commande curl pour lister tous les groupes de sécurité (n’oubliez pas de remplacer les espaces réservés par vos propres valeurs) :
curl \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-H "Authorization: Bearer SCIM_API_TOKEN" \
-X GET https://miro.com/api/v1/scim/Groups Exemple de réponse :
{
"schemas": [
"urn:ietf:params:scim:api:messages:2.0:ListResponse"
],
"totalResults": 1,
"Resources": [
{
"schemas": [
"urn:ietf:params:scim:schemas:core:2.0:Group"
],
"id": "3074457345618261605",
"displayName": "YourMiroTeamName",
"members": [],
"meta": {
"resourceType": "Group",
"location": "https://miro.com/api/v1/scim/Groups/3074457345618261605"
}
}
]
}À ce stade dans Miro, il existe l’équipe Miro nommée Engineering Support et le groupe de sécurité Miro Engineering Support (avec l’id 3074457345618261605). Ils sont cartographiés 1:1.
L’objectif est maintenant de modifier le nom du groupe de sécurité Engineering Support en sfo_hq_eng_support tout en conservant le nom de l’équipe inchangé. Pour cela, exécutez la commande curl :
curl \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-H "Authorization: Bearer SCIM_API_TOKEN" \
-X PATCH https://miro.com/api/v1/scim/Groups/3074457000018261605 \
-d ’{
"schemas": [
"urn:ietf:params:scim:api:messages:2.0:PatchOp"
],
"Operations": [
{
"op": "Replace",
"path": "displayName",
"value": "YourSecurityGroupName"
}
]
}’Ce changement sera immédiatement affiché sur la page des équipes Miro de l’entreprise.
Entra effectue la synchronisation programmée en arrière-plan toutes les 40 minutes. Lors de la prochaine synchronisation, Entra verra le groupe de sécurité sfo_hq_eng_support dans Miro et le reliera automatiquement au groupe correspondant dans Entra.
À ce stade, vous avez connecté votre groupe de sécurité à l’une de vos équipes Miro et leurs noms sont différents.
Problèmes éventuels et comment les résoudre
Problèmes relatifs à la modification des adresses e-mail des utilisateurs
Si vous avez mis à jour l’adresse e-mail de certains utilisateurs, mais que vous ne voyez aucun changement dans Miro, vérifiez que l’attribut prévu est mis à jour. Ce problème peut généralement survenir si vous utilisez l’attribut emails[type eq "work"].
emails[type eq "work"] est un attribut par défaut dans Entra, que Miro prend en charge — mais uniquement parce qu’il est en lecture seule et qu’il est généré dynamiquement à partir de userName.
Lors de la lecture des utilisateurs, nous renvoyons :
Comme emails[type eq "work"] est en lecture seule de notre côté, Miro ignorera toute tentative de modification. En effet, dans Miro l’adresse e-mail d’un utilisateur est l’identifiant principal de l’utilisateur ; c’est sur elle que nous reconnaissons les utilisateurs, nous ne prenons donc pas en charge les adresses e-mail supplémentaires. Mais la structure SCIM exige un tableau d’adresses e-mail, nous en acceptons donc l’existence.
Pour modifier les adresses e-mail des utilisateurs, la mise à jour doit être envoyée pour userName, et non pour emails[type eq "work"].
Erreur : impossible de mettre l’utilisateur à jour
Les journaux Entra affichent l’état Échec suivant :
Raison de l’état - "Impossible de mettre l’utilisateur à jour : l’attribut emails n’a pas de valeur multiple ou complexe"
Code d’erreur - SystemForCrossDomainIdentityManagementServiceIncompatible