Aller au contenu
All articles
Setup

SSO d'entreprise et provisionnement SCIM

Connectez le fournisseur d'identité de votre entreprise (Okta, Azure AD, Google Workspace) pour provisionner automatiquement les utilisateurs (SCIM) et activer l'authentification unique (SSO).

Les entreprises disposant d'un fournisseur d'identité (IdP), tel qu'Okta, Microsoft Entra/Azure AD ou Google Workspace, peuvent l'intégrer à ce CRM de deux façons complémentaires : le provisionnement automatique des utilisateurs (SCIM) et l'authentification unique (SSO). Les deux sont indépendants : vous pouvez utiliser uniquement SCIM, uniquement SSO, ou les deux.

Prérequis

  • Un fournisseur d'identité (IdP) compatible SCIM 2.0 et/ou SAML 2.0 / OIDC, par exemple Okta, Microsoft Entra ID (Azure AD) ou Google Workspace.
  • La permission administrateur dans l'IdP pour créer l'application/le connecteur et configurer le provisionnement et le SSO.
  • Dans Sellio, un accès administrateur pour générer le jeton SCIM et enregistrer les métadonnées SSO dans Paramètres → Intégrations.
  • Recommandé : un plan entreprise. L'activation effective du SSO se fait au niveau du projet par la plateforme (via Supabase SSO), donc coordonnez-vous avec le support.

SCIM 2.0 : provisionnement automatique des utilisateurs

Avec SCIM, votre IdP crée, met à jour et désactive automatiquement les utilisateurs dans ce CRM, sans création manuelle de compte. Lorsqu'une personne rejoint le groupe/l'application dans l'IdP, l'utilisateur est créé ici avec un rôle par défaut ; lorsqu'elle le quitte, l'IdP désactive l'accès. L'utilisateur est toujours DÉSACTIVÉ, jamais supprimé, afin que l'historique soit préservé.

Comment activer SCIM

  1. Ouvrez Paramètres → Intégrations et allez sur la fiche « Provisionnement des utilisateurs (SCIM 2.0) ».
  2. Définissez le rôle par défaut des utilisateurs provisionnés (par exemple, sales_operator) et enregistrez.
  3. Cliquez sur « Générer le jeton SCIM ». Le jeton apparaît UNE SEULE FOIS, copiez-le donc immédiatement (il est stocké chiffré et n'est plus jamais réaffiché).
  4. Copiez également l'URL de base SCIM affichée sur la fiche (elle se termine par /api/scim/v2).
  5. Dans votre IdP, configurez l'application SCIM : saisissez l'URL de base et le jeton dans l'en-tête Authorization: Bearer <token>. Activez le provisionnement des utilisateurs (création/mise à jour/désactivation).

À partir de là, l'IdP appelle les points de terminaison /Users de l'URL de base pour créer (POST), mettre à jour (PATCH/PUT), lister (GET) et désactiver (DELETE ou active:false) les utilisateurs. Chaque jeton appartient à un seul tenant : l'IdP d'une entreprise ne provisionne jamais d'utilisateurs pour une autre.

💡 Le provisionnement crée l'utilisateur CRM et le lien avec votre entreprise (avec le rôle par défaut). L'IDENTIFIANT de connexion lui-même (mot de passe/SSO) est établi au premier accès. Combinez SCIM avec SSO pour une expérience sans mot de passe.

SSO (SAML/OIDC) : authentification unique

Avec SSO, vos utilisateurs se connectent au CRM avec le même compte d'entreprise que dans l'IdP, sans mot de passe séparé. Sur la fiche « SSO d'entreprise (SAML/OIDC) », vous saisissez les métadonnées de votre IdP : pour SAML, l'Entity ID, l'URL SSO et le certificat X.509 ; pour OIDC, l'Issuer, le Client ID et le Client Secret (stockés chiffrés).

  1. Ouvrez Paramètres → Intégrations et allez sur la fiche « SSO d'entreprise (SAML/OIDC) ».
  2. Choisissez le protocole (SAML 2.0 ou OIDC) et remplissez les champs de votre IdP.
  3. Enregistrez. Les données sont stockées (le Client Secret est chiffré).

Important : enregistrer ces données ici représente uniquement la CONFIGURATION. L'ACTIVATION effective de la connexion SSO est effectuée par la plateforme, au niveau du projet (via Supabase SSO), pour des raisons de sécurité : l'application n'émet ni ne valide elle-même les sessions SSO. Après l'enregistrement, envoyez les données au support pour finaliser l'activation de la connexion.

💡 La sécurité avant tout : le jeton SCIM et le Client Secret OIDC sont stockés chiffrés et ne sont jamais réaffichés. Si un jeton fuite, générez-en un nouveau sur la même fiche, et le précédent cesse immédiatement de fonctionner.

Comment tester

  1. SCIM : dans votre IdP, utilisez le bouton « Test Connection » (Okta/Entra) de l'application SCIM ; il appelle l'URL de base avec le jeton Bearer et devrait renvoyer un succès.
  2. SCIM : assignez un utilisateur test à l'application dans l'IdP et confirmez qu'il apparaît dans Paramètres → Utilisateurs de Sellio avec le rôle par défaut. Retirez ensuite l'assignation et confirmez que l'utilisateur a été DÉSACTIVÉ (pas supprimé).
  3. SSO : une fois que le support a finalisé l'activation au niveau du projet, connectez-vous via l'option SSO et confirmez que vous vous connectez avec votre compte d'entreprise, sans mot de passe séparé.

Dépannage

  • 401 sur SCIM (échec du Test Connection) : le jeton est incorrect ou n'a pas été envoyé sous la forme « Authorization: Bearer <token> ». Générez un nouveau jeton sur la fiche (il apparaît une fois) et collez-le dans l'IdP.
  • 404 / point de terminaison introuvable : l'URL de base SCIM est incomplète. Elle doit se terminer par /api/scim/v2 et l'IdP appelle /Users à partir de là.
  • L'utilisateur n'est pas créé : confirmez qu'il est assigné à l'application dans l'IdP et que le provisionnement (Create Users) est activé. Chaque jeton appartient à un seul tenant, utilisez donc le jeton généré dans CE Sellio.
  • Le SSO ne redirige pas / erreur de métadonnées : vérifiez l'Entity ID, l'URL SSO et le certificat X.509 (SAML) ou l'Issuer/Client ID/Client Secret (OIDC). Rappelez-vous qu'enregistrer ici représente uniquement la configuration ; l'activation de la connexion est effectuée par la plateforme, envoyez donc les données au support.

Open this article inside the system

Read it and want to see it working?

The account is free and the whole manual is available inside the system, with an assistant that answers from this very content.

Créer un compte gratuit
SSO d'entreprise et provisionnement SCIM · Sellio