> ## Documentation Index
> Fetch the complete documentation index at: https://docs.devin.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Configuration de SCIM

> Provisionnez et déprovisionnez automatiquement des utilisateurs et des groupes depuis votre fournisseur d’identité à l’aide de SCIM 2.0.

Devin Enterprise prend en charge SCIM 2.0 pour provisionner automatiquement les utilisateurs et les groupes. Avec SCIM, votre fournisseur d’identité (Okta, Microsoft Entra ID ou tout IdP compatible avec SCIM 2.0) transmet les modifications à Devin en temps réel : les utilisateurs sont créés avant leur première connexion, les utilisateurs déprovisionnés perdent immédiatement leur appartenance à l’entreprise et les appartenances aux groupes restent synchronisées sans attendre la prochaine connexion.

SCIM complète le [SSO](/fr/enterprise/security-access/sso/guide). Le SSO n’est pas requis pour utiliser SCIM, mais il est fortement recommandé.

<Warning>
  Avant d’activer SCIM, contactez l’assistance afin de désactiver la synchronisation des groupes IdP basée sur les connexions. Sinon, les groupes sont resynchronisés à chaque connexion et entrent en conflit avec les groupes transmis par SCIM. Cela affecte uniquement la synchronisation des groupes ; les utilisateurs sont toujours provisionnés normalement.
</Warning>

<div id="what-scim-manages">
  ## Ce que SCIM gère
</div>

| Ressource        | Opérations prises en charge                                    |
| :--------------- | :------------------------------------------------------------- |
| **Utilisateurs** | Créer, lire, répertorier, mettre à jour, désactiver, supprimer |
| **Groupes**      | Créer, lire, répertorier, mettre à jour, supprimer             |

Les groupes provisionnés via SCIM apparaissent comme des [groupes IdP](/fr/enterprise/security-access/idp-groups) dans Devin. Vous pouvez donc les associer à des rôles Enterprise et à l’accès aux organisations, de la même manière que les groupes synchronisés lors des connexions SSO. Contrairement aux groupes synchronisés lors de la connexion, le fait de renommer un groupe SCIM dans votre IdP préserve ses associations de rôles et d’organisations dans Devin.

<div id="step-1-get-your-scim-credentials">
  ## Étape 1 : Récupérer vos identifiants SCIM
</div>

1. Dans Devin, accédez à **Settings → Enterprise → Members**
2. Faites défiler la page jusqu’à la section **Provisionnement SCIM**, en bas de la page d’adhésion
3. Copiez l’**URL de base SCIM**
4. Cliquez sur **Générer un jeton** et copiez le jeton Bearer

<Warning>
  Le jeton Bearer n’est affiché qu’une seule fois. Conservez-le en lieu sûr. Vous pouvez le renouveler ou le révoquer à tout moment dans la même section des paramètres.
</Warning>

<div id="step-2-configure-your-identity-provider">
  ## Étape 2 : Configurer votre fournisseur d’identité
</div>

<Tabs>
  <Tab title="Okta">
    SCIM est configuré comme une application distincte de votre application SSO Devin existante.

    **Créer l’application**

    1. Dans la console d’administration Okta, accédez à **Applications → Applications** et cliquez sur **Browse App Catalog**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-browse-app-catalog.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=e97ff741243ce49a196e7224f0d954a8" alt="Browse App Catalog sur la page Applications d’Okta" width="1051" height="538" data-path="images/enterprise/scim/okta/okta-browse-app-catalog.png" />
           </Frame>

    2. Recherchez **SCIM 2.0 Test App (OAuth Bearer Token)**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-scim-search.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=5517a665185deb368047ccc090ac0ccf" alt="Recherche de l’intégration SCIM 2.0 Test App (OAuth Bearer Token)" width="1042" height="822" data-path="images/enterprise/scim/okta/okta-scim-search.png" />
           </Frame>

    3. Cliquez sur **Add Integration** et attribuez-lui un nom facile à identifier (p. ex. `Devin (SCIM)`)

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-add-integration.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=cdae7c62c931892f0717a4d153458625" alt="Add Integration pour SCIM 2.0 Test App (OAuth Bearer Token)" width="889" height="454" data-path="images/enterprise/scim/okta/okta-add-integration.png" />
           </Frame>

    **Configurer l’application**

    1. Ouvrez l’application → **Provisioning → Integration**, cliquez sur **Configure API Integration**, puis cochez **Enable API integration**

       * **SCIM 2.0 Base Url :** l’URL de base SCIM fournie par Devin
       * **OAuth Bearer Token :** le jeton Bearer fourni par Devin
       * Cliquez sur **Test API Credentials** — le test doit réussir — puis sur **Save**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-configure-api-integration.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=5137517536897cf1cbcb9eb102ec71ac" alt="Configuration de l’intégration d’API SCIM avec l’URL de base et le jeton Bearer" width="1035" height="855" data-path="images/enterprise/scim/okta/okta-configure-api-integration.png" />
           </Frame>

    2. Ouvrez l’application → **Provisioning → To App**, cliquez sur **Edit**, activez **Create Users**, **Update User Attributes** et **Deactivate Users**, puis cliquez sur **Save**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-provisioning-settings.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=8aa531d3a6967b66fbf6ceb826dad564" alt="Activation de Create Users, Update User Attributes et Deactivate Users" width="1022" height="979" data-path="images/enterprise/scim/okta/okta-provisioning-settings.png" />
           </Frame>

    3. Ouvrez l’application → **Sign On**, cliquez sur **Edit**, définissez **Application username format** sur **Email**, puis cliquez sur **Save**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-username-email.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=b3b814b664de4e1ab60b0f8507b0fb04" alt="Format du nom d’utilisateur de l’application défini sur Email dans les paramètres Sign On" width="741" height="988" data-path="images/enterprise/scim/okta/okta-username-email.png" />
           </Frame>

    4. Ouvrez l’application → **Provisioning → To App**, faites défiler jusqu’aux mappages d’attributs, puis cliquez sur **Go to Profile Editor**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-attributes.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=4402f13fdad32428c0998b5804b5a0d9" alt="Tableau des mappages d’attributs avec le bouton Go to Profile Editor" width="976" height="781" data-path="images/enterprise/scim/okta/okta-attributes.png" />
           </Frame>

    5. Dans le Profile Editor, cliquez sur **Mappings**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-mappings-button.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=3ac5849f8b14e8bde3c80548a46de117" alt="Bouton Mappings dans le Profile Editor d’Okta" width="1024" height="1129" data-path="images/enterprise/scim/okta/okta-mappings-button.png" />
           </Frame>

       * Dans le premier onglet (utilisateur Okta vers application), définissez tous les mappages sur **Do not map**, sauf `appuser.givenName → firstName`, `appuser.familyName → lastName` et `appuser.email → email`, puis cliquez sur **Save Mappings**

             <Frame>
               <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-mappings.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=a5003a25682a21efdc8649f9c354dc47" alt="Premier onglet de mappage avec givenName, familyName et email mappés" width="978" height="1247" data-path="images/enterprise/scim/okta/okta-mappings.png" />
             </Frame>

       * Dans le deuxième onglet (application vers utilisateur Okta), définissez tous les mappages sur **Do not map**, sauf `user.firstName`, `user.lastName` et `user.email`, puis cliquez sur **Save Mappings**

             <Frame>
               <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-mappings-reverse.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=e2e4ad15903cd9b66e015feb5329aa78" alt="Deuxième onglet de mappage avec firstName, lastName et email mappés" width="980" height="1212" data-path="images/enterprise/scim/okta/okta-mappings-reverse.png" />
             </Frame>

    **Attribuer des utilisateurs et des groupes**

    * Attribuez des utilisateurs (et des groupes) dans l’onglet **Assignments**
    * Pour synchroniser les groupes avec Devin, envoyez-les également dans l’onglet **Push Groups**
  </Tab>

  <Tab title="Entra ID">
    SCIM est configuré comme une application distincte de votre application SSO Devin existante.

    **Créer l’application**

    1. Dans le centre d’administration Entra, accédez à **Applications d’entreprise**, puis cliquez sur **+ Nouvelle application**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-new-application.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=65c067f98a963eae97dd293ba3b6708b" alt="Nouvelle application dans les Applications d’entreprise Entra" width="1380" height="893" data-path="images/enterprise/scim/entra/entra-new-application.png" />
           </Frame>

    2. Cliquez sur **+ Créer votre propre application**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-new-application-create.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=6e3a7d4182e1ff2d25762609f003c5d0" alt="Créer votre propre application dans la galerie d’applications Entra" width="1337" height="773" data-path="images/enterprise/scim/entra/entra-new-application-create.png" />
           </Frame>

    3. Donnez-lui un nom facile à identifier (par ex. `Devin (SCIM)`), laissez l’option hors galerie sélectionnée, puis cliquez sur **Créer**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-new-application-name.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=2f38cec3b557f6f68c52708feeba4ea7" alt="Nommer l’application et sélectionner l’option hors galerie" width="563" height="451" data-path="images/enterprise/scim/entra/entra-new-application-name.png" />
           </Frame>

    **Configurer l’application**

    1. Ouvrez l’application → **Provisioning**, puis cliquez sur **Connect your application**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-new-application-connect.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=87a55bf77daf5ee9380c4336b99b5636" alt="Connecter votre application dans la vue d’ensemble du provisionnement" width="1375" height="1157" data-path="images/enterprise/scim/entra/entra-new-application-connect.png" />
           </Frame>

       * **Tenant URL :** l’URL de base SCIM fournie par Devin
       * **Secret Token :** le jeton Bearer fourni par Devin
       * Cliquez sur **Test Connection** — la connexion devrait réussir — puis sur **Save**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-provisioning-config.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=01c2f328b832f857b81cde3154f7a592" alt="Saisie de l’URL du tenant et du jeton secret avec l’authentification Bearer" width="727" height="699" data-path="images/enterprise/scim/entra/entra-provisioning-config.png" />
           </Frame>

    2. Ouvrez l’application → **Provisioning → Mappings → Provision Microsoft Entra ID Users** (assurez-vous que le provisionnement est activé pour les utilisateurs et les groupes)

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-provisioning-enable.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=f10693bcc4ea390c9d76e61c878c4a5f" alt="Mappage Provision Microsoft Entra ID Users" width="1378" height="774" data-path="images/enterprise/scim/entra/entra-provisioning-enable.png" />
           </Frame>

       * Modifiez `userName` afin qu’il corresponde au mappage `emails[type eq "work"].value` (par ex., définissez-les tous deux sur l’attribut Entra `userPrincipalName`), puis cliquez sur **Save**

             <Frame>
               <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-attribute-mapping.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=2bd379e45fd0bdcb26822316c3dc4417" alt="userName et emails[type eq work].value sont tous deux mappés sur userPrincipalName" width="1368" height="1259" data-path="images/enterprise/scim/entra/entra-attribute-mapping.png" />
             </Frame>

       * Supprimez tous les mappages d’attributs, à l’exception de `userName`, `active`, `name.givenName`, `name.familyName`, `emails[type eq "work"].value` et `externalId`

             <Frame>
               <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-attribute-mapping-removal.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=5de2eba47c034c222e079154542d5ddb" alt="Mappages d’attributs limités à l’ensemble pris en charge" width="1363" height="931" data-path="images/enterprise/scim/entra/entra-attribute-mapping-removal.png" />
             </Frame>

    **Attribuer des utilisateurs et des groupes**

    1. Ouvrez l’application → **Users and groups**, puis cliquez sur **+ Add user/group**
    2. Ouvrez l’application → **Provisioning**, puis cliquez sur **Start provisioning** (définissez **Provisioning Status** sur **On** pour activer la synchronisation automatique en arrière-plan selon le cycle standard d’Entra, soit environ toutes les 40 minutes)
    3. (Facultatif) Pour synchroniser immédiatement des utilisateurs spécifiques, utilisez **Provisioning → Provision on demand**
  </Tab>

  <Tab title="Autres fournisseurs d'identité">
    Tout fournisseur d’identité compatible avec SCIM 2.0 peut provisionner des utilisateurs et des groupes dans Devin :

    * **URL de base :** l’URL de base SCIM de Devin (se termine par `/scim/v2`)
    * **Authentification :** en-tête HTTP `Authorization: Bearer <token>`
    * **Ressources :** `/Users` et `/Groups`, avec les endpoints de découverte standard (`/ServiceProviderConfig`, `/ResourceTypes`, `/Schemas`)
    * **Jeu d’attributs limité :** les autres attributs sont ignorés. Seuls les attributs suivants sont pris en charge :
      * **Utilisateurs :** `userName`, `active`, `emails`, `name.givenName`, `name.familyName`, `externalId`
      * **Groupes :** `displayName`, `members`, `externalId`
  </Tab>
</Tabs>

<Note>
  Le `userName` d’un utilisateur doit être son adresse e-mail. C’est pourquoi le format du nom d’utilisateur de l’application Okta est défini sur **Email** et le mappage `userName` d’Entra doit correspondre à celui de l’adresse e-mail professionnelle.
</Note>

<div id="step-3-map-groups-to-roles">
  ## Étape 3 : Associer des groupes à des rôles
</div>

Les utilisateurs attribués sont provisionnés dans votre Devin Enterprise avec le rôle Enterprise Member par défaut, avant même leur première connexion. Associez les groupes provisionnés à des rôles et à des orgs dans **Settings → Enterprise → Identity Provider Groups**.

<div id="how-provisioning-interacts-with-sso-login">
  ## Interaction entre le provisionnement et la connexion SSO
</div>

* Les utilisateurs provisionnés via SCIM peuvent immédiatement se connecter via SSO ; aucune invitation n’est requise
* La désactivation d’un utilisateur dans votre IdP supprime immédiatement son appartenance à l’entreprise ; sa réaffectation la rétablit
* Les appartenances à des groupes transmises via SCIM prennent effet immédiatement, sans attendre la prochaine connexion de l’utilisateur
* Lorsque la synchronisation des groupes lors de la connexion est désactivée, SCIM est la seule source des appartenances aux groupes IdP
* Les utilisateurs créés précédemment par provisionnement juste-à-temps ou sur invitation manuelle continuent de fonctionner ; affectez-les dans votre IdP afin que SCIM les gère
