- Une arrivée dans votre annuaire → le compte employé est créé dans 0flaw, dans le bon secteur, automatiquement.
- Un départ (compte bloqué ou retiré) → l’employé est archivé dans 0flaw, ses accès coupés.
- La connexion → vos salariés cliquent sur le bouton Microsoft de la page de connexion et entrent avec leur compte d’entreprise. Aucun mot de passe à distribuer, jamais.
Prérequis
- Un compte administrateur de votre tenant Microsoft (rôle « Administrateur d’application » au minimum).
- Une licence Microsoft Entra ID P1 ou supérieure — le provisioning automatique vers une application personnalisée fait partie des fonctionnalités P1. C’est le prérequis le plus souvent découvert trop tard : vérifiez-le d’abord.
- Environ 10 minutes.
Étape A — Récupérer l’URL et le jeton dans 0flaw
Dans le dashboard : Paramètres avancés → Intégrations annuaire → carte « Provisioning SCIM — Microsoft Entra ID ».- Copiez l’URL du locataire affichée (de la forme
https://api.0flaw.fr/scim/v2). - Cliquez « Générer le jeton SCIM » et copiez le jeton immédiatement.
Étape B — Configurer Microsoft Entra ID
1
Créer l'application d'entreprise
Sur entra.microsoft.com : Applications → Applications
d’entreprise → Nouvelle application → Créer votre propre application. Donnez-lui un nom
(par exemple « 0flaw »), cochez la troisième option — Intégrer une autre application que
vous ne trouvez pas dans la galerie — puis Créer.
2
Activer le provisioning automatique
Dans l’application créée : menu Approvisionnement (« Provisioning ») → Connecter
votre application. Renseignez :
- URL du locataire : l’URL copiée à l’étape A ;
- Jeton secret : le jeton généré à l’étape A.
3
Appliquer les réglages recommandés
Toujours dans Approvisionnement, section Paramètres et Mappages :
- Étendue : « Synchroniser uniquement les utilisateurs et groupes assignés » — c’est votre garde-fou : seuls les comptes que vous affectez explicitement partent vers 0flaw ;
- Mappages : passez « Provision Microsoft Entra ID Groups » sur Non (les groupes ne sont pas provisionnés — le secteur vient du champ « department ») ; laissez « Users » sur Oui ;
- Notification par e-mail en cas de défaillance : cochez, avec l’adresse de votre équipe IT ;
- Empêcher la suppression accidentelle : cochez, avec un seuil (par exemple 20) — si une manipulation devait désactiver plus de comptes que ce seuil d’un coup, Entra se met en pause au lieu d’exécuter.
4
Affecter les utilisateurs
Menu Utilisateurs et groupes → Ajouter un utilisateur/groupe. Affectez les personnes —
ou mieux, un groupe (« Tous les salariés ») que votre équipe RH maintient déjà. Seuls les
comptes affectés ici sont synchronisés.
5
Tester avec un compte, puis démarrer
Menu Approvisionner à la demande : choisissez un utilisateur affecté →
Approvisionner. Entra l’envoie immédiatement et affiche le détail de chaque opération.
Vérifiez dans 0flaw (Gestion des Utilisateurs) que l’employé est apparu, dans le bon
secteur.Quand le test est concluant : bouton « Démarrer l’approvisionnement ». À partir de là,
Entra synchronise en continu, par cycles d’environ 40 minutes, sans aucune intervention.
Ce qui se passe côté 0flaw
Connexion sans mot de passe
Un employé provisionné se connecte via le bouton Microsoft de la page de connexion.
Au premier login, son compte 0flaw est lié à son identité Microsoft — aucun envoi
d’identifiants, aucun mot de passe à gérer.
Aucune suppression définitive
Un départ archive l’employé : ses résultats de campagnes et formations sont conservés.
La suppression définitive reste une action manuelle dans le dashboard.
Lecture seule côté annuaire
0flaw ne modifie jamais rien dans votre annuaire : les données circulent uniquement
d’Entra vers 0flaw.
Quota d'abonnement respecté
Une création au-delà de votre quota est refusée — l’erreur est visible dans les journaux
d’approvisionnement Entra, et le reste de la synchronisation continue.
Employés déjà présents dans 0flaw
Si vous aviez créé vos employés avant de brancher l’annuaire — à la main, par import de fichier, via le connecteur Microsoft 365 ou Google, ou par l’API — vous n’avez rien à supprimer. Activez « Adopter les employés déjà présents » dans Paramètres avancés → Intégrations → Provisioning SCIM : au prochain cycle, l’annuaire reprend simplement les comptes existants dont l’adresse e-mail correspond.L’employé conserve son identifiant interne, et donc tout son historique : chartes
signées, formations suivies, XP et niveau, résultats de campagnes de phishing. Il devient
aussi éligible à la connexion par le bouton Microsoft, sans envoi d’identifiants.
- une adresse qui correspond à un compte administrateur de votre organisation ;
- une adresse déjà utilisée dans une autre organisation 0flaw ;
- un employé déjà rattaché à un autre objet de votre annuaire.
Questions fréquentes
« Tester la connexion » échoue
« Tester la connexion » échoue
Vérifiez l’URL du locataire au caractère près (elle se termine par
/scim/v2, sans
barre oblique finale) et recollez le jeton. Si le jeton a été perdu ou révoqué, générez-en
un nouveau depuis la carte SCIM du dashboard.J'ai ajouté un utilisateur, il n'apparaît pas dans 0flaw
J'ai ajouté un utilisateur, il n'apparaît pas dans 0flaw
Le provisioning continu fonctionne par cycles d’environ 40 minutes. Pour un résultat
immédiat, utilisez « Approvisionner à la demande ». Vérifiez aussi que l’utilisateur
est bien affecté à l’application (menu Utilisateurs et groupes) : avec l’étendue
recommandée, un compte non affecté n’est jamais synchronisé.
Un utilisateur est en erreur dans les journaux Entra
Un utilisateur est en erreur dans les journaux Entra
Ouvrez le détail dans Approvisionnement → Journaux d’approvisionnement : le message
indique la cause exacte. Les trois plus courantes : quota d’abonnement atteint (le
compte sera créé dès que le quota le permet), email déjà utilisé dans une autre
organisation 0flaw (contactez le support), et email déjà utilisé dans votre propre
organisation — dans ce dernier cas, activez « Adopter les employés déjà présents »
(voir la section correspondante) pour que l’annuaire reprenne le compte existant.
Un salarié quitte l'entreprise, que dois-je faire ?
Un salarié quitte l'entreprise, que dois-je faire ?
Rien de plus que votre procédure habituelle : bloquez ou supprimez son compte dans votre
annuaire (ou retirez-le du groupe affecté). Au cycle suivant, il est archivé dans 0flaw et
ne peut plus se connecter.
Le retrait d'affectation ne fait rien avec « Approvisionner à la demande »
Le retrait d'affectation ne fait rien avec « Approvisionner à la demande »
C’est normal : un compte retiré est hors étendue, et ce cas n’est traité que par le
cycle automatique. Assurez-vous que l’approvisionnement continu est démarré, et attendez
le cycle (ou utilisez « Redémarrer l’approvisionnement » pour forcer un passage complet).
Puis-je synchroniser les groupes Entra ?
Puis-je synchroniser les groupes Entra ?
Non — et c’est volontaire : l’organisation 0flaw repose sur les secteurs, alimentés par
le champ « Département » de chaque utilisateur. Désactivez le mappage Groups (étape B.3)
pour garder des journaux propres.
Pour les équipes techniques
Le serveur implémente SCIM 2.0 (RFC 7643/7644) : ressourceUsers (POST, GET avec filtre
eq et pagination, PUT, PATCH, DELETE), extension enterprise (department), endpoints de
découverte ServiceProviderConfig, ResourceTypes et Schemas. L’authentification est un
jeton Bearer (une clé API portant la permission write:employees), et
l’isolation par entreprise est garantie par le jeton — jamais par le contenu des requêtes.
Non supporté : bulk, tri, ETag, provisioning de groupes.