Aide
search
Se connecter Essayer Klang

Connecter un autre service SCIM

Klang fonctionne avec tout fournisseur qui parle SCIM 2.0, pas seulement Entra et Okta.

Disponible avec les offres Pro et Team.

La synchronisation des membres de Klang, c’est du SCIM 2.0 ordinaire. Microsoft Entra et Okta ont leurs propres guides parce que leurs consoles diffèrent, mais rien dans Klang n’est spécifique à l’un ou à l’autre. Tout fournisseur capable d’envoyer du SCIM 2.0 vers une URL de base avec un jeton Bearer fonctionne, y compris OneLogin, JumpCloud, Ping et vos propres scripts.

Cet article est la référence pour tout le reste. Si vous utilisez Entra ou Okta, suivez plutôt ces guides.

Avant de commencer

Il vous faut deux choses :

  • Dans Klang : être administrateur d’un espace de travail Pro ou Enterprise
  • Chez votre fournisseur : le droit de créer une application et de configurer le provisionnement

Récupérer les valeurs dans Klang

  1. Dans Klang, ouvrez Paramètres → Espace de travail → Membres → Synchronisation des membres
  2. Sur la carte Annuaire SCIM, cliquez sur Connecter
  3. Dans la boîte de dialogue, choisissez l’onglet Autre service SCIM
  4. Cliquez sur Enregistrer pour créer la connexion et afficher l’URL et le jeton

Vous obtenez deux valeurs : une URL de base et un jeton Bearer. Le jeton n’est affiché qu’une seule fois. Copiez-le avant de fermer la boîte de dialogue.

Envoyez le jeton dans l’en-tête Authorization de chaque requête, sous la forme Authorization: Bearer <token>. Il n’y a pas d’autre identifiant, ni d’en-tête personnalisé à définir.

Si Paramètres de connexion apparaît, gardez Créer une nouvelle connexion pour une nouvelle configuration. Pour réutiliser une connexion, sélectionnez plutôt un espace de travail que vous administrez, puis cliquez sur Enregistrer. Aucun nouveau jeton ni nouvelle configuration chez le fournisseur n’est nécessaire.

Pour relire les instructions, ouvrez Plus d’options (⋮) sur la carte de connexion et sélectionnez Afficher la configuration. L’URL et les instructions du fournisseur restent disponibles, mais le jeton enregistré ne peut plus être affiché. Fermer ferme le guide sans modifier la connexion.

Ce que Klang prend en charge

AdresseMéthodes
/ServiceProviderConfig, /ResourceTypes, /SchemasGET
/UsersGET, POST
/Users/{id}GET, PUT, PATCH, DELETE
/GroupsGET, POST
/Groups/{id}GET, PUT, PATCH, DELETE

PATCH est pris en charge pour les deux ressources, y compris la forme sans chemin qu’envoient certains fournisseurs. L’appartenance à un groupe peut arriver sous forme d’opérations PATCH ou d’un PUT complet de remplacement. GET /ServiceProviderConfig annonce les mêmes faits, un fournisseur qui le lit avant de se configurer les y trouvera donc.

Comment Klang fait correspondre personnes et groupes

  • Les utilisateurs sont rapprochés sur userName, dont Klang attend qu’il soit l’adresse e-mail de la personne
  • Les groupes sont rapprochés sur displayName, ou sur externalId quand votre fournisseur en envoie un
  • Votre fournisseur doit prendre en charge le filtre userName eq "...", car c’est ainsi qu’il découvre si quelqu’un existe déjà avant de le créer

Deux choses que Klang ne fait délibérément pas

Le contenu est conservé. DELETE /Users/{id} ou active défini sur false supprime l’accès synchronisé de la personne. Son contenu n’est pas supprimé.

Les personnes ne peuvent pas être listées. GET /Users sans filtre répond par un résultat vide plutôt que par tout votre effectif. Klang n’est pas la source de référence de votre annuaire et ne rend donc pas la liste. Les lectures filtrées fonctionnent normalement, et c’est tout ce dont un fournisseur a besoin pour provisionner. GET /Groups liste en revanche, car c’est ainsi que les fournisseurs rapprochent un groupe qu’ils s’apprêtent à envoyer d’un groupe déjà existant.

Facultatif: Choisir les groupes à envoyer

Vous pouvez ignorer le provisionnement des groupes avec Tous les utilisateurs synchronisés. Pour sélectionner des groupes spécifiques dans Klang, transmettez ces groupes et leurs membres.

Klang ne connaît que les groupes que votre fournisseur envoie réellement. La façon de les choisir dépend du fournisseur : Entra parle d’affecter des groupes à l’application, Okta parle de Push Groups. Quel que soit le nom, ce sont ces groupes-là que vous pourrez ensuite choisir dans Klang.

Choisir les membres de cet espace de travail

Tous les utilisateurs synchronisés donne un accès membre à chaque utilisateur actif transmis par cette connexion. Gérez les administrateurs dans Klang. Votre fournisseur détermine toujours les utilisateurs transmis.

  1. De retour dans Synchronisation des membres, trouvez Qui doit avoir accès ?
  2. Choisissez Tous les utilisateurs synchronisés ou Choisir des groupes spécifiques. Pour des groupes spécifiques, choisissez ceux qui attribuent le rôle Administrateur ou Membre
  3. Cliquez sur Voir qui est inclus pour passer en revue les personnes de votre sélection
  4. Vérifiez les licences supplémentaires nécessaires, puis cliquez sur Enregistrer

Les groupes peuvent se chevaucher ; chaque personne est comptée une fois par espace de travail. Personne n’obtient l’accès depuis une nouvelle connexion tant que vous n’avez pas enregistré une sélection.

Paramètres d’accès de la synchronisation des membres, avec le choix entre tous les utilisateurs synchronisés et des groupes spécifiques, et des groupes distincts pour les administrateurs et les membres.

Ce qui se passe ensuite

  • Les utilisateurs actifs inclus dans votre sélection enregistrée ont accès à cet espace de travail
  • Les utilisateurs désactivés ou retirés de votre sélection perdent leur accès synchronisé. Leur contenu est conservé
  • Les groupes d’administrateurs peuvent promouvoir des membres. Les administrateurs existants conservent leur rôle en passant dans un groupe de membres
  • Les personnes qui ne se sont jamais connectées à Klang reçoivent une invitation par e-mail

La carte de connexion dans Klang indique la dernière fois que votre fournisseur a appelé. Si un nom de fournisseur s’affiche, c’est celui que Klang a reconnu dans la requête ; sinon il n’affiche que SCIM, ce qui est normal pour les fournisseurs dont Klang n’a pas le logo.

Renouveler le jeton

Sur la carte de connexion, ouvrez Plus d’options (⋮) et sélectionnez Créer un nouveau jeton. L’ancien cesse immédiatement de fonctionner, pour tous les espaces de travail qui partagent la connexion. Collez le nouveau chez votre fournisseur.

Se déconnecter

Cliquez sur Plus d’options (⋮) → Déconnecter pour arrêter la synchronisation de cet espace de travail. Les membres existants conservent leur accès et deviennent gérés manuellement ; les invitations de synchronisation en attente sont annulées. Les autres espaces liés continuent de se synchroniser. Déconnecter le dernier espace supprime aussi la connexion partagée et son jeton.

Cet article vous a-t-il été utile ?

Vos commentaires nous aident à améliorer notre documentation.

Kling

Besoin d’aide supplémentaire ?

Notre équipe d’assistance est à votre disposition.

Contacter l’assistance