RMM Labs
Intégrations 4 min de lecture 28 septembre 2026 Par Fred

Configurer le SSO et SCIM dans Xcellerate AIG (Entra ID, Okta, Google Workspace, Keycloak, Auth0)

Vos collaborateurs se connectent à la console AIG avec leur compte d'entreprise, votre annuaire pilote les rôles et SCIM coupe l'accès des départs.

Connectez Xcellerate AIG à votre fournisseur d'identité et vos collaborateurs se connectent à la console d'administration AIG avec leur compte d'entreprise. Votre annuaire décide qui reçoit quel rôle. Avec SCIM en plus, les nouveaux arrivants reçoivent un compte automatiquement et les départs perdent l'accès dès leur désactivation.

TL;DR

  • AIG prend en charge l'authentification unique via OpenID Connect (OIDC), avec des préréglages pour Microsoft Entra ID, Okta, Google Workspace, Keycloak et Auth0, et une option OIDC générique.
  • Les rôles viennent de correspondances de groupes ou de rôles d'application, appliquées à chaque connexion.
  • Le provisionnement SCIM 2.0, optionnel, crée, met à jour et désactive les comptes depuis votre annuaire.

Avant de commencer

  • Vous avez le rôle Admin dans AIG.
  • Vous disposez chez votre fournisseur d'identité d'un enregistrement d'application OIDC (type Web) avec un client ID et un secret client.
  • Vous connaissez la Redirect URI affichée par AIG. Elle a la forme https://<your-gateway>/sso/callback et se base sur la Base URL des paramètres généraux : réglez-la d'abord.
  • Pour rendre le SSO obligatoire, il faut un utilisateur actif à marquer comme compte break-glass (compte de secours).

Configurer l'authentification unique

1. Enregistrez une application chez votre fournisseur d'identité

Créez un enregistrement d'application de type Web et ajoutez la Redirect URI exactement comme AIG l'affiche. Notez le client ID, le secret client et l'URL de l'émetteur. Par fournisseur :

  • Microsoft Entra ID : émetteur https://login.microsoftonline.com/<tenant-id>/v2.0, scopes email profile, claim des groupes roles. Utilisez des rôles d'application : le claim des groupes d'Entra contient des ID d'objet, pas des noms.
  • Okta : émetteur https://<your-domain>.okta.com/oauth2/default, scopes email profile groups. Ajoutez un claim « groups » au serveur d'autorisation.
  • Google Workspace : émetteur https://accounts.google.com. Google n'envoie pas de groupes : utilisez le rôle par défaut et attribuez les rôles dans AIG.
  • Keycloak : émetteur https://<host>/realms/<realm>. Ajoutez un mapper Group Membership, avec le chemin complet désactivé.
  • Auth0 : émetteur https://<your-tenant>.eu.auth0.com/, barre oblique finale comprise. Ajoutez un claim de rôles avec espace de noms via une action Login.
  • Autre fournisseur avec un document de découverte : choisissez Generic OpenID Connect.

2. Saisissez la connexion dans AIG

Allez dans Administration → Tous les écrans → Authentification unique et cliquez sur Configurer l'authentification unique. Choisissez votre Fournisseur ; le préréglage remplit Scopes et Claim des groupes. Collez l'Émetteur, le Client ID et le Secret client, puis enregistrez. La connexion ne change pas encore.

3. Testez la connexion

Cliquez sur Tester la connexion. AIG récupère le document de découverte de l'émetteur enregistré. Le secret client n'est pas vérifié à ce stade. La page de connexion affiche maintenant un bouton SSO : connectez-vous une fois dans une fenêtre privée pour tout confirmer.

4. Associez les rôles

Sous Group to role mapping (correspondance groupe-rôle), associez les valeurs du claim, comme des noms de groupes ou des rôles d'application, aux rôles AIG. Définissez un Default role (rôle par défaut) et décidez si vous activez Créer un compte à la première connexion.

5. Rendez le SSO obligatoire (optionnel)

Marquez d'abord un compte break-glass dans l'écran Utilisateurs. Activez ensuite Require single sign-on (exiger l'authentification unique) et appliquez.

6. Ajoutez le provisionnement SCIM (optionnel)

En bas de l'écran, sous Provisionnement par annuaire (SCIM), cliquez sur Créer un jeton. Le jeton n'est affiché qu'une fois : copiez-le tout de suite. Dans l'application de provisionnement SCIM 2.0 de votre annuaire, saisissez l'URL de base SCIM (https://<your-gateway>/scim/v2) et le jeton.

Ce qui se passe après la connexion

  • À chaque connexion, les rôles sont remplacés selon vos correspondances. Sans correspondance, vous attribuez les rôles à la main et le rôle par défaut ne s'applique qu'aux utilisateurs sans rôle.
  • Les utilisateurs sont reconnus par l'identifiant stable (subject) du fournisseur d'identité. Un changement d'adresse e-mail ne crée donc pas de doublon. Un compte local existant est repris une seule fois, sur base de l'adresse e-mail.
  • Avec SCIM, utilisateurs et groupes passent de votre annuaire à AIG. Les groupes deviennent des équipes et peuvent accorder des rôles. Une suppression dans l'annuaire désactive le compte, sans jamais le supprimer, et la désactivation ferme les sessions ouvertes sur tous les nœuds.
  • Les comptes locaux créés à la main ne changent jamais de rôle via la synchronisation.

Bon à savoir

  • AIG fonctionne uniquement avec OpenID Connect. SAML 2.0 n'est pas pris en charge.
  • L'émetteur doit correspondre exactement, barre oblique finale comprise.
  • Le SSO obligatoire reste bloqué tant qu'il n'existe pas de compte break-glass actif.

Dépannage

  • « Single sign-on did not complete. Contact an administrator. » Tous les échecs se ressemblent volontairement. Vérifiez que l'utilisateur existe ou que la création de compte à la première connexion est activée, et que le compte n'est pas désactivé.
  • « Set an issuer first. » ou « The provider did not answer as an OpenID Connect issuer. » Vérifiez l'URL de l'émetteur, barre oblique finale comprise.
  • « Mark an active user as a break-glass account before requiring single sign-on. » Marquez d'abord un compte break-glass dans Utilisateurs.
  • SCIM renvoie 401 « The credentials presented are not valid. » : le jeton est révoqué ou inconnu. Créez-en un nouveau.

En savoir plus sur le SSO, SCIM et les rôles et sur les clés virtuelles pour vos applications.

Vous voulez voir l'authentification unique avec votre propre fournisseur d'identité avant de la déployer ? Parlez-nous d'AIG.

Questions fréquemment posées

Xcellerate AIG prend-il en charge SAML ?
Non. AIG utilise OpenID Connect pour l'authentification unique, avec des préréglages pour Entra ID, Okta, Google Workspace, Keycloak et Auth0, et une option OIDC générique.
Que se passe-t-il quand un collaborateur quitte l'entreprise ?
Avec SCIM, sa désactivation dans l'annuaire désactive aussi son compte AIG et ferme ses sessions ouvertes sur tous les nœuds. Les comptes sont désactivés, jamais supprimés.
Google Workspace peut-il définir les rôles dans AIG ?
Non, Google n'envoie pas de groupes. Utilisez le rôle par défaut et attribuez les rôles dans AIG.
Sources: Verified against the Xcellerate AIG source code by the product team on 2026-09-28. Feature pages: https://rmmlabs.io/fr/contact; https://rmmlabs.io/fr/products/aig/features/sso; https://rmmlabs.io/fr/products/aig/features/virtual-keys.

Prêt à régler la conformité de l'enregistrement du temps de travail ?

Xcellerate OPS couvre les exigences belges d'enregistrement du temps de 2027 d'origine — sans module supplémentaire.

Articles connexes