Provisionnement SCIM
Le provisionnement SCIM permet à votre fournisseur d’identité (IdP) — par exemple Microsoft Entra ID — de gérer automatiquement les utilisateurs mTime. Lorsqu’une personne est embauchée, modifiée ou part dans votre annuaire, l’IdP appelle le point de terminaison SCIM 2.0 de mTime et l’utilisateur est créé, mis à jour ou désactivé sans que personne ne touche à mTime.
Les appartenances aux groupes dans l’IdP correspondent aux rôles mTime : ajouter une personne à un groupe lié accorde le rôle, la retirer le révoque.
Qui possède quoi
| Système | Possède |
|---|---|
| Votre IdP | Quels utilisateurs existent, et qui est membre de quel groupe (= détient quel rôle) |
| Les administrateurs mTime | Ce que chaque rôle est autorisé à faire (permissions) |
| Votre système RH | Les employés, les contrats et l’organigramme |
L’IdP ne peut jamais modifier les permissions d’un rôle — seulement son existence et ses membres. Les utilisateurs et les groupes eux-mêmes se gèrent dans votre IdP : une fois le provisionnement SCIM en marche, vous les créez, les modifiez et les supprimez là-bas, pas dans mTime.
Comment les utilisateurs sont provisionnés
- L’IdP envoie un nouvel utilisateur — toujours avec son adresse e-mail et, en option, un matricule stable (le champ SCIM
externalId, qui n’a jamais besoin d’être rempli). - mTime recherche l’employé correspondant, dans cet ordre :
- Par matricule — uniquement lorsque le paramètre Lier externalId à un attribut d'employé
de l’intégration pointe vers un attribut d’employé et que l’IdP a envoyé un
externalId: l’employé portant ce matricule dans l’attribut lié l’emporte. - Par adresse e-mail — sinon (ou lorsque le matricule ne correspond à personne), l’employé ayant la même adresse e-mail est utilisé, sans distinction entre majuscules et minuscules.
- Aucune correspondance ? Une fiche employé minimale (nom, e-mail — plus le matricule, s’il est lié) est créée, puis enrichie plus tard par votre intégration RH.
- Par matricule — uniquement lorsque le paramètre Lier externalId à un attribut d'employé
de l’intégration pointe vers un attribut d’employé et que l’IdP a envoyé un
- L’utilisateur est créé au statut invité avec le rôle employee et reçoit l’e-mail d’invitation habituel. Après activation, il se connecte comme d’habitude (par ex. « Se connecter avec Microsoft »).
Où le matricule est stocké
Envoyer un externalId est facultatif, et son utilisation est désactivée par défaut. Lorsque votre IdP en envoie effectivement un, mTime le mémorise sur l’utilisateur — c’est ce que l’IdP utilise pour reconnaître l’utilisateur lors des synchronisations suivantes. Si vous voulez aussi qu’il pilote la correspondance des employés, choisissez un attribut d’employé dans le paramètre Lier externalId à un attribut d'employé
de l’intégration : les employés reliés et nouvellement créés portent alors le matricule dans cet attribut (visible dans la section des attributs de la page de l’employé), et c’est aussi ainsi que votre intégration RH garde les fiches connectées. Par défaut, rien n’est lié et la correspondance se fait sur la seule adresse e-mail.
Désactivation et suppression
- Lorsque l’IdP désactive un utilisateur, celui-ci est suspendu dans mTime et déconnecté immédiatement. Le réactiver dans l’IdP le réactive dans mTime.
- Lorsque l’IdP supprime un utilisateur, mTime effectue sa suppression douce habituelle — le compte est supprimé, mais l’historique (les enregistrements de temps, les approbations, la fiche employé) est conservé.
Comment les groupes deviennent des rôles
- Un nouveau groupe IdP crée un rôle personnalisé vide (sans permissions) portant le nom du groupe. Il apparaît sur la page des rôles, où un administrateur décide de ce qu’il permet.
- Un groupe dont le nom correspond exactement à un rôle existant est lié à ce rôle — pas de doublons.
- Les membres du groupe détiennent le rôle lié ; les changements d’appartenance dans l’IdP l’accordent et le révoquent automatiquement. Les rôles gérés ainsi portent le badge « Géré par un groupe IdP », et les modifications manuelles d’appartenance sont réalignées à la synchronisation suivante de l’IdP.

- Le rôle owner ne peut jamais être géré via SCIM.
- Pour un rôle préexistant (y compris les rôles intégrés comme
admin), l’IdP ne peut gérer l’appartenance qu’après validation par un propriétaire de l’espace de travail : ouvrez le rôle sur la page Rôles et ajoutez provisioning sous Attribuable par. Enregistrer un rôle ne modifie jamais cette liste de lui-même. - Supprimer un groupe dans l’IdP détache ses membres. Le rôle lui-même n’est supprimé que s’il était encore la coquille non configurée — un rôle configuré par un administrateur survit.
Ce qui se synchronise et quand
Votre IdP communique avec mTime de deux façons, et elles ne se comportent pas de la même manière :
| Cycle de provisionnement planifié | Provisionnement à la demande | |
|---|---|---|
| Quand il s’exécute | Automatiquement — une synchronisation complète initiale, puis des cycles incrémentiels (environ toutes les 40 minutes dans Entra) | Quand vous le déclenchez manuellement pour un seul utilisateur ou groupe |
| Crée et met à jour | Oui | Oui |
| Désactive et supprime | Oui | Non — les désactivations et suppressions ne sont appliquées que par le cycle planifié |
Le provisionnement à la demande est idéal pour tester la connexion et les mappages, mais ne soyez pas surpris qu’un utilisateur désactivé ou supprimé dans l’IdP soit encore actif dans mTime — ce changement arrive avec le prochain cycle planifié, pas à la demande.
Mise en place
Suivez le guide pas à pas : Configurer SCIM avec Microsoft Entra ID. Il couvre tout — les paramètres mTime, l’utilisateur de service de provisionnement et sa clé API, l’application d’entreprise Entra, les mappages d’attributs, et comment tester avant la mise en production.
Notes de sécurité
- La clé API est liée à votre espace de travail, ne fonctionne que sur les points de terminaison SCIM et peut être révoquée à tout moment depuis la liste des clés de l’utilisateur de service — la révocation coupe l’accès de l’IdP instantanément.
- Un seul utilisateur de service de provisionnement peut exister par espace de travail ; faites tourner les identifiants au niveau des clés (créez une nouvelle clé, mettez à jour l’IdP, révoquez l’ancienne).
- Chaque modification effectuée via SCIM est consignée dans l’historique des modifications, attribuée à l’utilisateur de service de provisionnement.