---
title: "Provisionnement et déprovisionnement automatisés des utilisateurs (SCIM 2.0)"
description: "SCIM 2.0 connecte votre fournisseur d’identité à Talkspirit et automatise la création, la mise à jour et la désactivation des comptes des membres."
category: administration-security
section: authentication-and-sso
tags: [admin]
type: Tutorial
lastUpdated: 2026-09-11
locale: fr
canonical: https://support.talkspirit.com/fr/administration-security/automated-user-provisioning-and-de-provisioning-scim-20
---

# Provisionnement et déprovisionnement automatisés des utilisateurs (SCIM 2.0)


SCIM 2.0 connecte votre fournisseur d’identité (IdP) à Talkspirit afin que les comptes des membres soient créés, mis à jour et désactivés automatiquement. Vous le configurez sous **Administration → Authentification → SCIM** : générez un jeton de provisionnement, puis transmettez ce jeton et votre point de terminaison SCIM à votre IdP. SCIM fonctionne aux côtés de l’authentification unique SAML, ou seul.

**Avant de commencer :** vous avez besoin d’un accès administrateur à Talkspirit et d’un fournisseur d’identité prenant en charge SCIM 2.0, tel qu’Okta ou Microsoft Entra ID.

## Ce que SCIM automatise

Une fois configuré, SCIM maintient Talkspirit aligné sur l’annuaire de votre entreprise sans intervention manuelle d’un administrateur :

- Un nouvel employé ajouté à l’annuaire obtient automatiquement un compte Talkspirit.
- Un employé qui part ou change de poste voit son accès à Talkspirit suspendu ou supprimé dès que l’informatique le désactive de façon centralisée. Cela ferme la faille où un employé parti conserve un accès aux outils de l’entreprise.

Talkspirit stocke la configuration et expose le point de terminaison. Il n’exécute pas la synchronisation lui-même : le connecteur SCIM de votre fournisseur d’identité effectue les appels de création, de mise à jour et de désactivation au fil de l’eau. SCIM couvre **uniquement les comptes utilisateurs** ; les groupes ne sont pas provisionnés (voir les limites ci-dessous).

## Comment activer le provisionnement SCIM ?

1. Allez dans **Administration → Authentification**.
2. Ouvrez l’onglet **SCIM**.
3. Sélectionnez **Générer un jeton**.
4. Sélectionnez l’icône de révélation, puis copiez le **jeton de provisionnement**.

Le jeton de provisionnement est l’identifiant que votre IdP utilise pour authentifier ses requêtes SCIM : gardez-le secret. Ne le partagez qu’avec les personnes qui configurent le connecteur du fournisseur d’identité, via un canal de confiance, et renouvelez-le si vous le pensez compromis.

> **Attention :** régénérer ou désactiver le jeton invalide immédiatement l’ancien. Votre IdP cesse le provisionnement jusqu’à ce que vous y colliez le nouveau jeton : mettez donc les deux côtés à jour ensemble.

![Onglet Administration → Authentification → SCIM avec un jeton de provisionnement généré et révélé, ainsi que les lignes Correspondance des utilisateurs, E-mail de bienvenue, déprovisionnement et exemple d’URL de point de terminaison](/images/administration-security/automated-user-provisioning-and-de-provisioning-scim-20/01-authentication-scim-provisioning-token.png)

## Comment configurer mon fournisseur d’identité ?

Dans le connecteur SCIM de votre IdP, saisissez :

- **URL SCIM (URL de base) :** `https://VOTRE_DOMAINE/scim/v2`, où `VOTRE_DOMAINE` est votre hôte Talkspirit. L’exemple d'**URL de point de terminaison** dans l’onglet SCIM affiche l’adresse complète.
- **Jeton Bearer :** le jeton de provisionnement que vous avez généré.

Sous **Correspondance des utilisateurs**, Talkspirit relie chaque compte provisionné à un membre existant par **Adresse e-mail** ou **ID externe**, comme indiqué dans l’onglet SCIM. Privilégiez l'**ID externe** si votre fournisseur d’identité peut envoyer un identifiant stable qui ne change pas lorsque l’e-mail d’une personne change ; sinon, utilisez l'**Adresse e-mail**. Une incohérence entre ce que votre IdP envoie et ce sur quoi Talkspirit fait correspondre est la cause la plus fréquente de comptes dupliqués ou mal reliés.

Mappez ensuite les attributs de votre IdP sur les champs que Talkspirit lit :

- `userName` (la valeur de correspondance ; une adresse e-mail valide en cas de correspondance par e-mail)
- `emails` (marquez une entrée comme principale)
- `name.givenName` et `name.familyName`
- `displayName`
- `title` (le poste du membre)
- `locale` (langue) et `timezone`
- `phoneNumbers` (type `work` ou `mobile`)
- `addresses` (type `work`, stocké comme la localisation du membre)
- `userType` (`Member` ou `Guest`)
- `externalId`

Tout attribut que Talkspirit ne lit pas est ignoré.

## Comment modifier l’adresse e-mail d’un membre ?

Un changement d’adresse doit parvenir à Talkspirit sous la forme d’une mise à jour complète, un `PUT` SCIM. Le `PATCH` de Talkspirit ne porte aucun attribut `emails` : un `PATCH` qui en contient un aboutit et laisse l’adresse en place. Vérifiez ce que le connecteur de votre fournisseur d’identité envoie lors d’un changement d’adresse, car plusieurs envoient un `PATCH` pour toute mise à jour.

Dans le corps du `PUT`, lorsque la **Correspondance des utilisateurs** se fait par **Adresse e-mail**, `userName` et l’entrée d’e-mail principale doivent tous deux porter la nouvelle adresse. Sinon, Talkspirit refuse la requête en indiquant que l’e-mail principal doit correspondre à `userName`. Cette règle ne s’applique pas si vous faites correspondre les comptes sur l'**ID externe**.

La suite dépend des organisations dans lesquelles le compte de la personne existe :

- **Dans votre organisation seulement.** L’adresse change immédiatement, et la personne se connecte avec la nouvelle.
- **Dans plusieurs organisations, sous le même compte.** Le changement n’est pas encore appliqué. Talkspirit l’enregistre comme une proposition, le membre conserve l’adresse qu’il a, et il lui est demandé de confirmer la nouvelle à sa prochaine connexion. S’il accepte, l’adresse change dans toutes ses organisations en même temps et il se reconnecte avec elle. S’il refuse, rien ne change : aucun e-mail n’est envoyé, rien n’expire, et la synchronisation suivante de votre fournisseur d’identité propose à nouveau la même adresse.

Dans les deux cas, la requête SCIM elle-même aboutit : un succès dans le journal de votre connecteur ne signifie donc pas que l’adresse a déjà changé.

## Comment fonctionne le déprovisionnement ?

Choisissez le comportement sous **Lorsqu’un utilisateur est déprovisionné** dans l’onglet SCIM :

- **Suspendre le compte** (par défaut) : le membre conserve ses données mais ne peut plus se connecter. C’est réversible : un administrateur Talkspirit, ou une resynchronisation ultérieure depuis votre IdP, peut réactiver le compte avec tout intact.
- **Anonymiser le compte** : les données personnelles du membre sont supprimées de façon permanente et irréversible. Ses contributions restent visibles mais ne sont plus liées à des informations identifiantes.

Lorsque votre IdP passe l’attribut `active` d’un utilisateur à `false` (le flux de départ habituel de la plupart des connecteurs), Talkspirit suspend ou anonymise le compte selon ce réglage.

> **Attention :** l’anonymisation est sans retour. Choisissez **Suspendre** si vous pourriez avoir à réactiver une personne plus tard ; ne choisissez **Anonymiser** que lorsqu’une politique de conservation des données ou un « droit à l’oubli » impose d’effacer définitivement les données personnelles d’un membre parti.

Une requête SCIM `DELETE` se comporte différemment du réglage ci-dessus : elle **anonymise** toujours le compte, quel que soit le choix Suspendre ou Anonymiser. Elle ne supprime pas physiquement l’enregistrement, si bien que les contributions demeurent, sans attribution. Un propriétaire d’organisation ne peut pas être désactivé de cette façon.

Utilisez l’interrupteur **E-mail de bienvenue** pour décider si un membre nouvellement provisionné reçoit l’e-mail de bienvenue.

## Quelles sont les limites actuelles ?

- **Les groupes ne sont pas provisionnés.** N’envoyez que des utilisateurs ; les requêtes de groupe renvoient un résultat vide. L’appartenance aux cercles et aux rôles reste gérée au sein de Talkspirit.
- **Un compte provisionné a besoin d’un e-mail valide.** En cas de correspondance par e-mail, le `userName` envoyé par votre IdP doit être une adresse e-mail valide, sinon la requête est rejetée. Mappez l’attribut e-mail de votre IdP, tel que `userPrincipalName`, sur `userName`.

## Dépannage

| Symptôme | Premières vérifications |
| --- | --- |
| Un nouvel employé n’a pas été créé dans Talkspirit | Vérifiez que le connecteur SCIM de l’IdP est actif et pointe vers le jeton de provisionnement actuel. Un jeton renouvelé dans Talkspirit doit aussi être mis à jour côté IdP. |
| Un employé parti a encore un compte actif | Vérifiez que la désactivation côté IdP s’est bien déclenchée (hors de la visibilité de Talkspirit), puis confirmez que le comportement de désactivation (Suspendre ou Anonymiser) correspond à ce que vous attendiez. |
| Des comptes sont mal reliés ou dupliqués | Vérifiez le choix de **Correspondance des utilisateurs** (E-mail ou ID externe). Une incohérence entre ce que l’IdP envoie et ce sur quoi Talkspirit fait correspondre en est la cause habituelle. |
| Une adresse e-mail a changé dans votre IdP mais pas dans Talkspirit | Vérifiez que le connecteur envoie le changement sous la forme d’une mise à jour complète (`PUT`) : un `PATCH` qui porte une adresse e-mail aboutit et est ignoré. S’il envoie bien un `PUT`, la personne détient peut-être le même compte dans plusieurs organisations, auquel cas le changement attend qu’elle le confirme à sa prochaine connexion. |
| Vous devez renouveler le jeton après une fuite suspectée | Générez un nouveau jeton dans Talkspirit, puis mettez immédiatement à jour la même valeur dans le connecteur de l’IdP. Le provisionnement échoue tant que les deux côtés ne concordent pas. |
| L’onglet SCIM n’est pas visible | Les pages d’administration exigent le rôle d’administrateur d’organisation. Demandez à un administrateur existant de vous l’accorder. |

## Étapes suivantes

- [Configurer l’authentification SAML](/fr/administration-security/saml-authentication)
- [Configurer le SSO Okta dans Talkspirit](/fr/administration-security/set-up-okta-sso)
- [Différentes façons d’ajouter de nouveaux membres à votre organisation](/fr/administration-security/how-do-i-add-new-members-to-my-organization)
- [Modifier, suspendre, réactiver ou retirer un membre](/fr/administration-security/how-to-edit-suspend-restore-or-delete-a-member-from-my-organization)
