Configuration de SCIM pour les comptes Bluebeam | Entra ID

Applicable à :

  • Rév 21

Une fois que vous avez correctement configuré le SSO, vous pouvez choisir de configurer le SCIM pour créer une connexion entre Org Admin et votre IdP. Cette connexion vous permet de gérer les utilisateurs Bluebeam (et leurs formules Bluebeam ) de votre organisation via votre IdP.

Si vous souhaitez configurer SCIM, vous devez d’abord configurer SSO.

Ce guide fournit des instructions pour que les administrateurs TI configurent SCIM pour leur organisation s’ils utilisent Microsoft Entra ID comme fournisseur d’identité (IdP). Si vous utilisez Okta Workforce Identity Cloud comme IdP, consultez Configuration de SCIM pour les comptes Bluebeam | Okta Workforce Cloud.

Cette configuration nécessite que vous effectuiez des étapes dans Org Admin et dans votre IdP.

Avant d’envisager la configuration SCIM

Lorsque vous configurez SCIM, vous créez et ajoutez des utilisateurs aux groupes SCIM au sein de votre IdP. Ajoutez uniquement les utilisateurs aux groupes SCIM que vous souhaitez gérer par le compte que vous configurez pour SCIM. Les utilisateurs gérés sous différents comptes ou par des parties externes seront déplacés vers votre compte SCIM.

Lorsque vous ajoutez des utilisateurs à des groupes SCIM, suivez ces règles :

  • Ajoutez uniquement des utilisateurs à votre groupe SCIM qui relèvent des domaines gérés par votre configuration SSO.

  • N'ajoutez pas d'utilisateurs gérés en dehors de votre organisation ou d'utilisateurs gérés sous un compte Bluebeam distinct à votre groupe SCIM.

  • Si votre organisation possède plusieurs comptes Bluebeam et que vous souhaitez gérer tous les utilisateurs via SCIM, contactez-nous à l' adresse registration@bluebeam.com avant de configurer SCIM. Ils peuvent vous aider à fusionner les comptes.

Créer des groupes dans Entra ID

Avant de continuer, assurez-vous de bien comprendre les conseils spécifiés dans Avant d’envisager la configuration SCIM.

Si vous utilisez Entra ID en tant qu’IdP, la configuration de SCIM nécessite que vous créiez un ou plusieurs groupes d’utilisateurs dans Entra ID basés sur les formules Bluebeam de votre organisation. Les nouveaux utilisateurs doivent être ajoutés au groupe d'utilisateurs associé à la formule Bluebeam dont ils ont besoin. Les utilisateurs de votre organisation qui sont déjà affectés à une formule Bluebeam doivent être placés dans le groupe d’utilisateurs associé à leur formule existante.

  1. Créez des groupes d’utilisateurs pour les plans Bluebeam suivants.
    • Bluebeam Basics
    • Bluebeam Core
    • Bluebeam Complete
    • Bluebeam Max.
    • Bluebeam Collaborateur non rémunéré (pour les utilisateurs que vous souhaitez gérer avec SCIM mais qui n'ont pas actuellement besoin d'un plan Bluebeam . Placer ces utilisateurs dans ce groupe vous permet également de les déplacer facilement vers un plan Bluebeam si nécessaire à l'avenir.)
    • Supprimer un utilisateur de tous les groupes SCIM désactive l'utilisateur. Il ne définit pas l'utilisateur comme un utilisateur gratuit.
  2. Affecter les utilisateurs au groupe approprié basé sur leurs plans Bluebeam .
    N’ajoutez l’utilisateur administrateur informatique à aucun des groupes d’utilisateurs finaux créés ci-dessus. Sinon, cela modifiera le niveau d’autorisation de l’administrateur informatique à celui d’administrateur de l’organisation, ce qui empêchera la configuration de se poursuivre sans l’intervention de l’assistance technique.
    Affecter les utilisateurs à un seul groupe d’utilisateurs. Aucun utilisateur ne doit être affecté à plusieurs groupes d’utilisateurs.

Pour plus d’informations sur les groupes d’utilisateurs, consultez l’article du site de support Microsoft sur la création et la gestion de groupes dans Entra ID.

Démarrer la configuration dans Org Admin

Pour démarrer la configuration SCIM, accédez à Org Admin, connectez-vous à la région que vous avez sélectionnée lorsque vous avez demandé l'accès SSO et suivez ces étapes :

  1. Sous Comptes, sélectionnez le compte que vous souhaitez gérer.

  2. Sélectionnez Paramètres.

  3. À côté de SCIM Provisioning, sélectionnez Configurer.

  4. À côté de l'URL de base du connecteur SCIM, sélectionnez Copier le lien et enregistrez le lien pour l'utiliser ultérieurement dans la configuration.

  5. Sélectionnez Générer un jeton.

  6. Saisissez un nom « convivial » pour votre jeton, puis sélectionnez Générer.

  7. Sélectionnez **Copier**, puis collez et enregistrez le jeton généré dans un emplacement sécurisé pour une utilisation ultérieure dans la configuration.

    Effectuez cette étape avant de fermer la fenêtre du jeton. Après avoir fermé la fenêtre du jeton, le jeton ne s'affichera plus et vous ne pourrez pas le récupérer.
  8. Facultatif : sélectionnez Autoriser la gestion des utilisateurs externes si vous souhaitez permettre aux utilisateurs extérieurs au domaine de votre entreprise.

    Vous ne pouvez gérer ces utilisateurs que via Org Admin.

Poursuivre la configuration SCIM dans le centre d'administration Entra

Les procédures de configuration SCIM se poursuivent dans le centre d’administration Microsoft Entra. Vous aurez besoin de :

  • Créer une application d'entreprise
  • Mapper les attributs spécifiés entre Entra ID et Bluebeam
  • Affecter des utilisateurs à des groupes et terminer le provisionnement

Créer une application d'entreprise

  1. Connectez-vous au centre d’administration Microsoft Entra avec un compte disposant des autorisations d’administrateur général, d’administrateur d’application ou d’administrateur d’application cloud.
  2. Accédez à Identité > Applications > Applications d’entreprise > Toutes les applications.
  3. Sélectionnez Nouvelle application.
  4. Sélectionnez Créer votre propre application.
    1. Donnez un nom à votre application.
      Conservez la sélection par défaut d' Intégrer toute autre application que vous ne trouvez pas dans la galerie (Hors galerie).
    2. Sélectionnez Créer.
      Une page d’aperçu de l’application que vous avez créée s’affiche et vous pouvez commencer le provisionnement.
  5. [Sélé~ct Pr~óvís~íóñí~ñg, th~éñ sé~léct~ Gét s~tárt~éd.]
    1. Sous Mode de provisionnement, sélectionnez Automatique.
    2. Sélectionnez les informations d’identification de l’administrateur.
    3. Copiez et collez l’URL de base du connecteur SCIM que vous avez enregistrée précédemment dans le champ URL du locataire .
    4. Copiez et collez le jeton que vous avez généré et enregistré précédemment dans le champ Jeton secret .
    5. Sélectionnez Tester la connexion pour vérifier que notre système communique avec Entra ID.
    6. Sélectionnez Enregistrer pour enregistrer la progression de votre provisionnement et vous permettre de spécifier les attributs à mapper entre Entra ID et Bluebeam.

Attributs de la carte entre Entra ID et Bluebeam

Nous avons besoin uniquement des attributs suivants pour être mappés pour la configuration SCIM.

Mappages d'attributs Microsoft Entra ID

Cette procédure vous permet de spécifier l’attribut userName et de supprimer tous les attributs qui ne sont pas nécessaires à la configuration du SCIM.

  1. Sélectionnez Mappages , puis sélectionnez Provisionner les utilisateurs Microsoft Entra ID.
  2. Pour l’attribut « userName », assurez-vous que l’attribut Source dans Entra ID est soit « mail », soit « userPrincipalName », selon l’attribut Source que vous avez sélectionné (soit « mail » ou « userPrincipalName ») lors de la réconciliation SSO, puis sélectionnez OK.
    L’attribut source userName doit correspondre au type d’attribut que vous avez sélectionné (soit email, soit UPN) lors de la configuration du SSO, sinon le SCIM ne fonctionnera pas correctement.
  3. Supprimez les attributs suivants :
    • Attributs commençant par « adresses »
    • Attributs commençant par « phoneNumbers »
    • Attributs commençant par « urne »
    • L'attribut « name.formatted »
    • L'attribut "displayName"
    • L'attribut "titre"
    • La valeur « emails[type eq « travail »] » attribut
  4. Vérifiez que les attributs restants correspondent à ceux de l’image ci-dessus.
  5. En haut de la page Mappage d’attributs, sélectionnez Enregistrer, puis sélectionnez Oui pour confirmer vos sélections de mappage.
  6. En haut de la page Entra ID, sélectionnez Accueil , puis Gérer Microsoft Entra ID pour affecter des utilisateurs aux groupes de sécurité que vous avez créés précédemment.

Ajoutez les groupes de sécurité à l’application d’entreprise et provisionnez les utilisateurs

L'étape finale de la configuration SCIM nécessite que vous ajoutiez les groupes d'utilisateurs que vous avez créés pour les plans Bluebeam, dans lesquels vous avez déjà affecté des utilisateurs, à l' application d'entreprise que vous avez créée pour communiquer avec Bluebeam. Pour ajouter des groupes à une application d’entreprise dans Entra ID, consultez cet article du site de support Microsoft.

Après avoir ajouté des groupes à votre application :

  1. Revenez à la page Utilisateurs et groupes de l’application que vous avez créée.
  2. Vérifiez que l’adresse e-mail de l’ administrateur informatique ne fait partie d’aucun groupe d’utilisateurs. Si tel est le cas, supprimez l’adresse e-mail du groupe.
  3. Sous Gérer, sélectionnez Provisioning.
  4. Sélectionnez Démarrer l’approvisionnement.
Sélectionnez Afficher les détails de l’approvisionnement pour voir la progression de l’approvisionnement.

Vérifier les groupes d'utilisateurs synchronisés et les utilisateurs SCIM

Une fois le provisionnement terminé dans votre IdP, revenez à l'administrateur de l'organisation et vérifiez que vos utilisateurs sont correctement provisionnés et synchronisés par Bluebeam Plan.

L'onglet Groupes synchronisés n'apparaîtra pas dans Org Admin tant que votre IdP n'aura pas terminé son premier cycle de provisionnement.
Org Admin attribue automatiquement les utilisateurs finaux membres de ces groupes SCIM au plan Collaborateur non rémunéré, même si ces utilisateurs sont déjà affectés à une formule Bluebeam. Pour éviter que les utilisateurs ne perdent l’accès à leur abonnement, effectuez cette étape pour attribuer les groupes SCIM à leurs formules Bluebeam appropriées dès que possible.

Pour vérifier les groupes d’utilisateurs synchronisés, suivez ces étapes :

  1. Dans le menu latéral gauche de l'administration de l'organisation, sélectionnez Utilisateurs.
  2. En haut de la fenêtre active, sélectionnez Groupes synchronisés pour voir la liste des groupes que vous avez créés dans votre IdP.
  3. Sélectionnez Modifier.
  4. Spécifiez le plan Bluebeam approprié pour chaque groupe synchronisé contenant des utilisateurs.

    N'attribuez pas « Administrateur informatique» ou « Administrateur organisation» à un groupe synchronisé.

    Un plan Bluebeam peut contenir plusieurs numéros de série. Assurez-vous de sélectionner tous les numéros de série pour chaque plan.

  5. Sélectionnez Enregistrer les modifications.
  6. Sélectionnez Terminé.

Pour vérifier les informations des utilisateurs provisionnés, procédez comme suit :

  1. En haut de la fenêtre active, sélectionnez Utilisateurs pour voir la liste des utilisateurs Bluebeam de votre organisation.
  2. Sous Présentation de l'utilisateur, affichez les informations de l'utilisateur et vérifiez qu'elles affichent les éléments suivants :
    • Le type d'utilisateur « Utilisateur final SCIM ».
    • Le statut « Actif ».
    • Le contrat/plan correct associé à leur groupe qui a été synchronisé avec leur IdP.
    • La « région du serveur » qui correspond à la région sélectionnée lors de la demande d'accès SSO et SCIM.
      Cette région est la région de licence pour les utilisateurs provisionnés SCIM, quel que soit leur emplacement. Assurez-vous d'indiquer à vos utilisateurs qu'ils doivent désormais sélectionner cette région lorsqu'ils se connectent à Revu, mais qu'ils peuvent se connecter à n'importe quelle région Studio.

Communiquer les modifications de connexion aux utilisateurs

Le provisionnement de vos comptes utilisateurs pour SCIM peut affecter la manière dont vos utilisateurs se connectent à Revu. Lorsque vous avez demandé l'accès SSO et SCIM, vous avez spécifié une seule région pour stocker les informations de licence de votre organisation, même si vous avez des utilisateurs dans plusieurs régions. Vous devez informer les utilisateurs finaux de votre organisation des éléments suivants :

  • La région associée à leurs comptes Revu après le provisionnement SCIM.
  • Lorsqu'ils se connectent à Revu, ils doivent sélectionner cette région, même s'ils se sont connectés à une autre région dans le passé.
    S'ils ne se connectent pas à la bonne région, les informations de leur compte Bluebeam dans Revu apparaîtront comme « Non payées » et ils ne pourront pas accéder aux fonctionnalités payantes associées à leur forfait Bluebeam .
  • Leur situation géographique peut ne pas correspondre à cette région.
  • Ils peuvent se connecter à n’importe quelle région Studio en suivant les étapes ci-dessous :
    1. Dans Revu, ouvrez le Panneau de studio .
    2. Dans la liste déroulante Choisir un serveur , sélectionnez le serveur Studio auquel vous souhaitez vous connecter.
    3. Assurez-vous que la case à cocher « Utiliser mes identifiants de connexion Revu » est décochée et sélectionnez Se connecter.
    4. Saisissez votre e-mail et votre mot de passe BBID et sélectionnez Se connecter.

Désactivez le SCIM

Utilisez Org Admin si vous devez désactiver SCIM pour votre organisation.

Si vous avez configuré SCIM pour votre organisation, vous pouvez désactiver SCIM et conserver le SSO configuré, mais si vous souhaitez désactiver le SSO, vous devez d’abord désactiver SCIM.

Désactiver SCIM pour votre organisation

Si nécessaire, vous pouvez désactiver SCIM pour votre organisation, que vous souhaitiez ou non conserver l'authentification unique activée.

La désactivation de SCIM nécessite que vous arrêtiez le provisionnement à partir de votre IdP avant de désactiver SCIM dans Org Admin. Si vous désactivez SCIM dans Org Admin avant d'arrêter le provisionnement dans votre IdP, le provisionnement SCIM continuera pour votre compte Bluebeam jusqu'à ce que vous le désactiviez depuis votre IdP.

Arrêter l'approvisionnement depuis Entra ID

Pour arrêter le provisionnement depuis le centre d'administration Entra ID, procédez comme suit :

  1. Connectez-vous au centre d’administration Microsoft Entra avec un compte disposant des autorisations d’administrateur général, d’administrateur d’application ou d’administrateur d’application cloud.
  2. Accédez à Identité > Applications > Applications d’entreprise > Toutes les applications.
  3. Sélectionnez l’application que vous avez créée pour la configuration SCIM.
  4. En haut de la fenêtre active, sélectionnez Arrêter le provisionnement.

Désactiver SCIM dans Administrateur de l'organisation

Pour désactiver SCIM dans Org Admin, suivez ces étapes :

  1. Dans le menu latéral gauche de Org Admin, sélectionnez Paramètres.

  2. Désactivez le bouton bascule à côté de SCIM Provisioning.

  3. Lorsque vous y êtes invité, confirmez (ou annulez) la désactivation de SCIM.

Lorsque vous désactivez SCIM dans Org Admin, les événements suivants se produisent :

  • L'administrateur de l'organisation revient à son comportement de provisionnement par défaut, antérieur à SCIM, qui ne peut pas être facilement annulé.

  • Les groupes synchronisés seront effacés.

annuel

Revu 21

SCIM

Ce guide contient des informations et des procédures pour permettre aux IT Admins de configurer le SCIM pour leur entreprise s’ils gèrent des identités avec Microsoft Entra ID.