Guide de configuration de Microsoft Entra ID SCIM

Les applications SAML personnalisées créées dans Microsoft Entra ID offrent un provisionnement automatique limité, notamment la création et la suppression d'utilisateurs.

Microsoft Entra ID s'appelait auparavant Azure.

Ce dont vous aurez besoin

  • Avant de configurer le provisionnement, vous devez avoir activé le SAML personnalisé pour votre Environnement de travail.
  • Seuls les administrateurs Entra ID peuvent configurer le SCIM Entra ID.

Configurer l'application SAML personnalisée Microsoft Entra ID

Pour configurer l'application SAML personnalisée :

  1. Créez une nouvelle application SAML personnalisée dans Microsoft Entra ID. Il ne s'agit pas de l'application officielle de la galerie Microsoft Entra ID ClickUp ClickUp Productivity Platform.

Capture d'écran d'une personne configurant une nouvelle application SAML personnalisée dans Microsoft Entra ID.

  1. Dans ClickUp, dans le coin supérieur gauche, cliquez sur l'avatar de votre Environnement de travail.
  2. Sélectionnez Paramètres.
  3. Dans la barre latérale Tous les paramètres, cliquez sur Sécurité et autorisations.
  4. Dans la section Authentification unique (SSO), sélectionnez SAML.

    Capture d'écran de l'option SAML dans les paramètres Sécurité et autorisations de ClickUp.

  5. Pour une nouvelle application Microsoft Entra ID, copiez le SP Entity ID depuis ClickUp.

    Capture d'écran du SP Entity ID depuis ClickUp.

  6. Collez le SP Entity ID de ClickUp dans le champ Identificateur (ID d'entité) de Microsoft Entra ID.

    Capture d'écran d'une personne collant le SP Entity ID dans le champ Identificateur.

  7. Copiez l'URL d'authentification unique (ACS URL) depuis ClickUp et collez-la dans le champ URL de réponse (URL Assertion Consumer Service) de Microsoft Entra ID.
  8. Cliquez sur Enregistrer dans Microsoft Entra ID.

Capture d'écran du bouton Enregistrer dans Microsoft Entra.

Lier le SSO dans ClickUp

Maintenant que l'application est configurée, vous pouvez finaliser la connexion SSO dans ClickUp :

  1. Assurez-vous que la personne qui configure l'intégration SSO est bien assignée dans l'application Microsoft Entra ID. D'autres personnes pourront être ajoutées ultérieurement.
  2. Copiez l'URL de connexion et le Certificat public IDP depuis Microsoft Entra ID.

Capture d'écran de l'URL de connexion et du certificat public IDP dans Microsoft Entra ID

  1. Collez ces valeurs en texte brut dans les champs ClickUp correspondants lors de la sélection du connecteur SAML.

    Capture d'écran d'un certificat.

    • Pour obtenir le certificat en texte brut, téléchargez le fichier puis faites un clic droit dessus pour l'ouvrir avec l'éditeur de texte de votre choix. Le texte commence par -----BEGIN CERTIFICATE-----. Collez l'intégralité du texte sans aucune modification dans le champ Certificat public IDP.
  2. Sélectionnez Enregistrer les métadonnées.

    Capture d'écran du bouton Enregistrer les métadonnées.

  3. Vous serez invité à finaliser la liaison en vous connectant avec le SSO. Si la connexion réussit, vous serez redirigé vers ClickUp.
  4. Sur la page Sécurité et autorisations dans ClickUp, vous verrez trois nouvelles options :
    • URL de base SCIM : vous saisirez ces informations à l'étape suivante.
    • Jeton API SCIM : vous saisirez ces informations à l'étape suivante.
    • Politique de connexion : choisissez l'une de ces quatre options :
    • Tous les utilisateurs doivent utiliser l'authentification SAML : tous les utilisateurs de type membre et de type invité doivent utiliser l'authentification SAML.
    • Tous les utilisateurs sauf les invités doivent utiliser l'authentification SAML : les utilisateurs de type invité ne sont pas tenus d'utiliser l'authentification SAML.
    • Tous les utilisateurs sauf les membres limités et les invités doivent utiliser l'authentification SAML : les membres limités et membres limités en lecture seule, ainsi que tous les utilisateurs de type invité, ne sont pas tenus d'utiliser l'authentification SAML.
    • L'utilisation de l'authentification SAML est facultative : l'utilisation de l'authentification SAML est facultative pour tous les utilisateurs.
  5. Passez à l'étape suivante pour provisionner les autres membres de votre Environnement de travail.

Configurer le provisionnement automatique avec ClickUp

Nous prenons en charge le provisionnement d'utilisateurs individuels et de groupes avec SCIM. Lors du provisionnement de groupes vers ClickUp, les nouveaux utilisateurs sont provisionnés individuellement, et les utilisateurs nouveaux comme existants sont ajoutés à une Équipe ClickUp. Si vous ne souhaitez pas que ces utilisateurs soient ajoutés à une équipe, supprimez l'équipe après le provisionnement.

Lorsque vous ajoutez un profil utilisateur à l'application SAML personnalisée, la personne n'est pas un utilisateur ClickUp tant que vous ne l'avez pas provisionnée via SCIM.

Le provisionnement automatique peut être effectué à la demande ou par cycles s'exécutant toutes les 30 minutes par défaut. Les utilisateurs assignés à l'application ne seront ajoutés qu'au prochain cycle de provisionnement automatique. En savoir plus sur le fonctionnement du provisionnement d'applications dans Microsoft Entra ID.

Capture d'écran du bouton Provisionner à la demande

Pour configurer le provisionnement automatique :

  1. Dans Microsoft Entra ID, ouvrez l'onglet Provisionnement et remplacez la valeur de la liste déroulante Manuel par Automatique. La fenêtre Informations d'identification d'administrateur apparaît alors dans l'onglet Provisionnement.
    • Si vous souhaitez provisionner jusqu'à cinq utilisateurs à la fois manuellement, dans l'onglet Provisionnement, sélectionnez Provisionner à la demande.

      Capture d'écran de la fenêtre des informations d'identification d'administrateur dans l'onglet Provisionnement.

  2. Saisissez l'URL de base SCIM figurant sur votre page Sécurité et autorisations ClickUp dans le champ URL du locataire.
  3. Saisissez le Jeton API SCIM figurant sur votre page Sécurité et autorisations ClickUp dans le champ Jeton secret.
  4. Cliquez sur Tester la connexion.

    Capture d'écran du bouton Tester la connexion.

  5. Une fois le test réussi, SCIM est configuré dans votre Environnement de travail. Les utilisateurs peuvent se connecter à ClickUp via Microsoft Entra ID.

Sélectionner les rôles utilisateur ClickUp à provisionner

Le rôle utilisateur est défini sur membre par défaut, sauf si vous sélectionnez les rôles utilisateur ClickUp à provisionner.

Pour associer Microsoft Entra ID aux rôles utilisateur ClickUp :

  1. En tant qu'administrateur, connectez-vous au centre d'administration Microsoft Entra.
  2. Sélectionnez Identité, Applications, puis Applications d'entreprise.
  3. Depuis la page Applications d'entreprise, sélectionnez votre application SAML.
  4. Depuis la page Vue d'ensemble dans la barre latérale gauche, sélectionnez Provisionnement.
  5. Depuis la page Provisionnement, cliquez sur Mappages.
  6. Sélectionnez Provisionner les utilisateurs Microsoft Entra ID pour afficher la liste des attributs.
  7. Faites défiler jusqu'en bas de la page et cochez la case Afficher les options avancées.
  8. Cliquez sur Modifier la liste des attributs.

Capture d'écran d'une personne sélectionnant Afficher les options avancées et Modifier la liste des attributs

  1. Faites défiler jusqu'à la dernière ligne de la colonne Nom et saisissez cet attribut urn pour les rôles utilisateur : urn:ietf:params:scim:schemas:extension:ClickUp:2.0:User:role.
  2. Dans la liste déroulante de la colonne Type, vérifiez que Chaîne est sélectionné.
  3. Dans le coin supérieur gauche, cliquez sur Enregistrer.
    • Si le nom ne s'enregistre pas, sélectionnez Ignorer et réessayez. Si le problème persiste, essayez de réinitialiser vos mappages à leurs valeurs par défaut.
  4. Vous êtes redirigé vers la page Mappage d'attributs.
  5. Sélectionnez Ajouter un nouveau mappage.
  6. Depuis la page Modifier l'attribut, pour le type de mappage, sélectionnez Constante.
    • Pour un mappage dynamique, consultez la section Provisionner dynamiquement les rôles utilisateur ci-dessous.
  7. Pour Valeur constante, saisissez l'une des valeurs suivantes :
    • 2 pour les administrateurs.
    • 3 pour les membres.
    • 4 pour les invités.
    • 100 pour les membres limités.
    • {custom_role_id} pour les rôles personnalisés.
  8. Pour l'attribut cible, saisissez urn:ietf:params:scim:schemas:extension:ClickUp:2.0:User:role.
  9. Cliquez sur OK et Enregistrer.
  10. Tout utilisateur que vous provisionnez recevra ce rôle utilisateur ClickUp.
    • Pour mapper un autre rôle utilisateur, reprenez à l'étape 5 et sélectionnez une Valeur constante différente. Pour un mappage dynamique, consultez la section Provisionner dynamiquement les rôles utilisateur ci-dessous.

Les attributs suivants peuvent également être mappés :

Modèle Attributs de rôle utilisateur
De base id: user.id
userName: user.userName
name: user.givenName+""+familyName
active: user.active
emails: tableau d'e-mails avec la propriété value et la propriété primary (booléen).
title: user.title
manager: user.role
Extension role: user.role
customRoleId: saisissez l'identifiant du rôle personnalisé ClickUp.
Pour trouver l'identifiant du rôle personnalisé, envoyez la requête Get User depuis l'API ClickUp. Ce point de terminaison est uniquement disponible pour les plans Enterprise.
customRoleName: saisissez le nom du rôle personnalisé ClickUp.
Enterprise
Ces attributs sont progressivement déployés pour tous les Environnements de travail Enterprise.
Lorsque ces attributs sont définis, ils s'affichent également sur la page Vue d'ensemble des personnes dans Teams Hub.
chaîne hiérarchique
department: user.department
region: user.region

Provisionner dynamiquement les rôles utilisateur

Gérez dynamiquement les rôles utilisateur dans ClickUp en fonction des rôles utilisateur assignables dans Entra. Pour ce faire, les valeurs de rôle sont partagées dynamiquement avec l'attribut cible. Vous pouvez ainsi assigner dans Entra des rôles qui correspondent aux rôles ClickUp, ce qui simplifie le provisionnement.

Pour faire passer le mappage de l'attribut cible d'une constante à une expression et ainsi provisionner dynamiquement les rôles utilisateur :

  1. Depuis la page Vue d'ensemble dans la barre latérale gauche, sélectionnez Provisionnement.
  2. Depuis la page Provisionnement, cliquez sur Mappages, puis sur Provisionner les utilisateurs Microsoft Entra ID.
    • Si vous ne l'avez pas encore fait, faites défiler jusqu'à la dernière ligne de la colonne Nom et saisissez cet attribut urn pour les rôles utilisateur : urn:ietf:params:scim:schemas:extension:ClickUp:2.0:User:role.
  3. Sélectionnez Modifier à droite de l'attribut urn.
  4. Choisissez le type de mappage par expression et ajoutez cette expression : Switch(SingleAppRoleAssignment([appRoleAssignments]), "3", "ClickUpAdmin", "2", "ClickUpGuest", "4", "ClickUpLimitedMember", "100").
    • Dans cette expression, 3 est la valeur par défaut, suivie des paires clé/valeur correspondantes pour le rôle Entra / rôle ClickUp. En savoir plus sur l'écriture d'expressions pour les mappages d'attributs dans Microsoft Entra ID.
    • Vous pouvez nommer ces rôles Entra comme vous le souhaitez lors de leur création dans la section Enregistrement d'application. Du moment que l'argument suivant correspond à la valeur de rôle utilisateur ClickUp correcte et que vous sélectionnez ces rôles Entra lors de l'assignation des utilisateurs à ClickUp, le provisionnement se déroulera correctement.
    • Vous pouvez utiliser d'autres expressions logiques si vous le souhaitez, à condition que l'attribut urn ClickUp reçoive un nombre valide correspondant à un rôle utilisateur.
  5. Cliquez sur Enregistrer.
  6. Désormais, lors de l'assignation d'utilisateurs ou de groupes dans Utilisateurs et groupes, sélectionnez le rôle que vous souhaitez attribuer à cet utilisateur dans ClickUp.
  7. Lorsque vous provisionnez cet utilisateur, le rôle correct lui est attribué. Si un utilisateur est provisionné à la fois en tant qu'utilisateur individuel et dans un groupe, vérifiez qu'il n'est pas assigné à deux rôles d'application différents, car cela entraînerait des erreurs.