Aller au contenu
Provisionnement SCIM

Provisionnement SCIM

Le provisionnement SCIM permet à votre fournisseur d’identité (IdP) — par exemple Microsoft Entra ID — de gérer automatiquement les utilisateurs mTime. Lorsqu’une personne est embauchée, modifiée ou part dans votre annuaire, l’IdP appelle le point de terminaison SCIM 2.0 de mTime et l’utilisateur est créé, mis à jour ou désactivé sans que personne ne touche à mTime.

Les appartenances aux groupes dans l’IdP correspondent aux rôles mTime : ajouter une personne à un groupe lié accorde le rôle, la retirer le révoque.

Le provisionnement SCIM et le provisionnement automatique s’excluent mutuellement — un seul système gère la liste des utilisateurs à la fois. Activer l’intégration de provisionnement SCIM désactive Provisionner automatiquement les utilisateurs , et le paramètre reste verrouillé jusqu’à ce que l’intégration soit désactivée.

Qui possède quoi

SystèmePossède
Votre IdPQuels utilisateurs existent, et qui est membre de quel groupe (= détient quel rôle)
Les administrateurs mTimeCe que chaque rôle est autorisé à faire (permissions)
Votre système RHLes employés, les contrats et l’organigramme

L’IdP ne peut jamais modifier les permissions d’un rôle — seulement son existence et ses membres. Les utilisateurs et les groupes eux-mêmes se gèrent dans votre IdP : une fois le provisionnement SCIM en marche, vous les créez, les modifiez et les supprimez là-bas, pas dans mTime.

Comment les utilisateurs sont provisionnés

  1. L’IdP envoie un nouvel utilisateur — toujours avec son adresse e-mail et, en option, un matricule stable (le champ SCIM externalId, qui n’a jamais besoin d’être rempli).
  2. mTime recherche l’employé correspondant, dans cet ordre :
    • Par matricule — uniquement lorsque le paramètre Lier externalId à un attribut d'employé de l’intégration pointe vers un attribut d’employé et que l’IdP a envoyé un externalId : l’employé portant ce matricule dans l’attribut lié l’emporte.
    • Par adresse e-mail — sinon (ou lorsque le matricule ne correspond à personne), l’employé ayant la même adresse e-mail est utilisé, sans distinction entre majuscules et minuscules.
    • Aucune correspondance ? Une fiche employé minimale (nom, e-mail — plus le matricule, s’il est lié) est créée, puis enrichie plus tard par votre intégration RH.
  3. L’utilisateur est créé au statut invité avec le rôle employee et reçoit l’e-mail d’invitation habituel. Après activation, il se connecte comme d’habitude (par ex. « Se connecter avec Microsoft »).

Où le matricule est stocké

Envoyer un externalId est facultatif, et son utilisation est désactivée par défaut. Lorsque votre IdP en envoie effectivement un, mTime le mémorise sur l’utilisateur — c’est ce que l’IdP utilise pour reconnaître l’utilisateur lors des synchronisations suivantes. Si vous voulez aussi qu’il pilote la correspondance des employés, choisissez un attribut d’employé dans le paramètre Lier externalId à un attribut d'employé de l’intégration : les employés reliés et nouvellement créés portent alors le matricule dans cet attribut (visible dans la section des attributs de la page de l’employé), et c’est aussi ainsi que votre intégration RH garde les fiches connectées. Par défaut, rien n’est lié et la correspondance se fait sur la seule adresse e-mail.

Désactivation et suppression

  • Lorsque l’IdP désactive un utilisateur, celui-ci est suspendu dans mTime et déconnecté immédiatement. Le réactiver dans l’IdP le réactive dans mTime.
  • Lorsque l’IdP supprime un utilisateur, mTime effectue sa suppression douce habituelle — le compte est supprimé, mais l’historique (les enregistrements de temps, les approbations, la fiche employé) est conservé.
Les liens d’invitation expirent après 7 jours. Les utilisateurs qui n’ont pas activé à temps peuvent être réinvités depuis la page Utilisateurs (« Renvoyer l’invitation », par utilisateur ou pour tous les invités en attente).

Comment les groupes deviennent des rôles

  • Un nouveau groupe IdP crée un rôle personnalisé vide (sans permissions) portant le nom du groupe. Il apparaît sur la page des rôles, où un administrateur décide de ce qu’il permet.
  • Un groupe dont le nom correspond exactement à un rôle existant est lié à ce rôle — pas de doublons.
  • Les membres du groupe détiennent le rôle lié ; les changements d’appartenance dans l’IdP l’accordent et le révoquent automatiquement. Les rôles gérés ainsi portent le badge « Géré par un groupe IdP », et les modifications manuelles d’appartenance sont réalignées à la synchronisation suivante de l’IdP.
Un rôle lié à un groupe IdP sur la page des rôles
Un rôle lié à un groupe IdP sur la page des rôles
  • Le rôle owner ne peut jamais être géré via SCIM.
  • Pour un rôle préexistant (y compris les rôles intégrés comme admin), l’IdP ne peut gérer l’appartenance qu’après validation par un propriétaire de l’espace de travail : ouvrez le rôle sur la page Rôles et ajoutez provisioning sous Attribuable par. Enregistrer un rôle ne modifie jamais cette liste de lui-même.
  • Supprimer un groupe dans l’IdP détache ses membres. Le rôle lui-même n’est supprimé que s’il était encore la coquille non configurée — un rôle configuré par un administrateur survit.

Ce qui se synchronise et quand

Votre IdP communique avec mTime de deux façons, et elles ne se comportent pas de la même manière :

Cycle de provisionnement planifiéProvisionnement à la demande
Quand il s’exécuteAutomatiquement — une synchronisation complète initiale, puis des cycles incrémentiels (environ toutes les 40 minutes dans Entra)Quand vous le déclenchez manuellement pour un seul utilisateur ou groupe
Crée et met à jourOuiOui
Désactive et supprimeOuiNon — les désactivations et suppressions ne sont appliquées que par le cycle planifié

Le provisionnement à la demande est idéal pour tester la connexion et les mappages, mais ne soyez pas surpris qu’un utilisateur désactivé ou supprimé dans l’IdP soit encore actif dans mTime — ce changement arrive avec le prochain cycle planifié, pas à la demande.

Mise en place

Suivez le guide pas à pas : Configurer SCIM avec Microsoft Entra ID. Il couvre tout — les paramètres mTime, l’utilisateur de service de provisionnement et sa clé API, l’application d’entreprise Entra, les mappages d’attributs, et comment tester avant la mise en production.

Notes de sécurité

  • La clé API est liée à votre espace de travail, ne fonctionne que sur les points de terminaison SCIM et peut être révoquée à tout moment depuis la liste des clés de l’utilisateur de service — la révocation coupe l’accès de l’IdP instantanément.
  • Un seul utilisateur de service de provisionnement peut exister par espace de travail ; faites tourner les identifiants au niveau des clés (créez une nouvelle clé, mettez à jour l’IdP, révoquez l’ancienne).
  • Chaque modification effectuée via SCIM est consignée dans l’historique des modifications, attribuée à l’utilisateur de service de provisionnement.