Contact
06.10.26

Comprendre le protocole SCIM et son fonctionnement

Qu'est-ce que le protocole SCIM (System for Cross Domain Identity Management) ?

Automatiser la gestion des identités est devenu un enjeu de premier niveau pour toute entreprise qui multiplie les applications professionnelles. Cet article fait le point sur le protocole SCIM : sa définition, son fonctionnement technique, ses avantages concrets pour les équipes IT, et la manière dont il se positionne face aux autres protocoles d'identité comme SAML, le SSO ou LDAP. Grâce à une norme commune, les entreprises peuvent connecter leurs différents systèmes en limitant les développements spécifiques, y compris lorsque le nombre d'employés ou d'applications augmente.

SCIM, acronyme de System for Cross-domain Identity Management, est un protocole standardisé qui automatise la gestion des identités entre un fournisseur d'identité et une application. Concrètement, SCIM permet de créer, mettre à jour et supprimer automatiquement les comptes utilisateurs, sans intervention manuelle sur chaque plateforme concernée. C'est une norme ouverte, publiée par l'IETF. Sa version actuelle, SCIM 2.0, est décrite dans les RFC 7642, 7643 et 7644, et son principe reste le même quel que soit le fournisseur d'identité ou l'application cible.

Le principal atout de SCIM tient à cette standardisation : plutôt que de développer une intégration spécifique pour chaque application, les équipes IT s'appuient sur un protocole commun, reconnu et adopté largement dans l'industrie. Cela réduit la charge de travail des administrateurs et fiabilise la gestion des identités à l'échelle de toute l'entreprise, du recrutement d'un collaborateur jusqu'à son départ.

Comment fonctionne le protocole SCIM ?

Le fonctionnement de SCIM repose sur un principe simple : automatiser les échanges de données d'identité entre deux systèmes qui, sans ce protocole, devraient être synchronisés manuellement, au prix d'efforts et de temps importants pour les équipes IT.

Les échanges entre fournisseur d'identité et application, tout au long du cycle de vie

Dans une architecture SCIM, le fournisseur d'identité (IdP), c'est-à-dire l'annuaire ou la solution de gestion des identités de l'entreprise, joue le rôle d'émetteur. Il transmet à l'application cible les informations nécessaires à la création ou à la mise à jour d'un compte utilisateur : nom, e-mail, appartenance à un groupe, statut d'activation. L'application, de son côté, expose une interface capable de recevoir ces informations et de les appliquer directement, sans que personne n'ait besoin de saisir la même information à deux endroits différents.

Ces échanges couvrent l'ensemble du cycle de vie d'un compte utilisateur : création à l'arrivée, mise à jour lors d'un changement de poste ou de groupe de travail, puis désactivation en cas de départ. C'est ce qui permet à une entreprise de garder une cohérence entre son annuaire interne et l'ensemble de ses applications, y compris celles hébergées dans le cloud, quel que soit le lieu où se trouvent les employés concernés.

Le format des données échangées

Techniquement, SCIM s'appuie sur une API REST et un format de données JSON. Le schéma SCIM définit notamment deux types de ressources : Users, pour les comptes utilisateurs, et Groups, pour les groupes auxquels ils appartiennent. Chaque ressource est représentée selon un schéma normalisé, ce qui garantit que n'importe quelle application compatible SCIM comprenne les informations transmises sans traitement supplémentaire. Les opérations de création, lecture, mise à jour et suppression s'appuient sur les méthodes HTTP standard (POST, GET, PUT, PATCH, DELETE) et s'appliquent directement à ces deux types de ressources.

Cette base commune (API REST, JSON, schéma normalisé) explique pourquoi SCIM s'est imposé comme une référence pour le provisionnement des identités : les éditeurs de logiciels n'ont besoin d'implémenter qu'une seule fois la prise en charge du protocole pour devenir compatibles avec la plupart des fournisseurs d'identité du marché, que leur produit soit un service SaaS ou un outil installé en interne.

Quels sont les avantages du SCIM pour la gestion IT ?

Au-delà de l'aspect technique, l'intérêt de SCIM pour une équipe IT se mesure très concrètement, à plusieurs niveaux : la rapidité, la sécurité et la charge de travail.

Automatiser la création et la suppression des comptes avec le provisioning SCIM

Le premier bénéfice du provisioning SCIM, c'est l'automatisation de la création et de la suppression des comptes utilisateurs. Lorsqu'un nouvel employé arrive dans l'entreprise, ses accès aux différentes applications sont créés automatiquement dès son enregistrement dans l'annuaire, sans que les équipes IT n'aient à intervenir application par application. Ce processus d'automatisation s'applique aussi à la fin d'un contrat : la désactivation du compte dans l'IdP se répercute automatiquement sur l'ensemble des outils concernés, ce qui limite considérablement le risque de laisser un accès actif après un départ.

Réduire les erreurs et les risques de sécurité

La saisie manuelle des comptes utilisateurs dans plusieurs systèmes différents multiplie les risques d'erreur : oubli de désactivation, informations incohérentes entre les plateformes, comptes orphelins qui restent actifs alors qu'ils ne devraient plus l'être. Ces comptes orphelins représentent un risque de sécurité réel, puisqu'ils constituent des points d'accès qui échappent au contrôle des administrateurs. En automatisant la synchronisation des données d'identité, SCIM réduit mécaniquement ce type d'erreur et renforce la maîtrise du parc applicatif, quel que soit le niveau de complexité du système d'information.

Gagner du temps sur l'administration des accès

Pour une entreprise qui gère plusieurs centaines, voire plusieurs milliers d'utilisateurs, la gestion manuelle des comptes représente une charge de travail importante pour les équipes IT. SCIM permet de rediriger ce temps vers des tâches à plus forte valeur ajoutée, plutôt que de le consacrer à des opérations répétitives de création ou de mise à jour de comptes. C'est également un gain en termes d'expérience utilisateur : les collaborateurs disposent de leurs accès dès leur arrivée, sans délai d'attente lié à un traitement manuel. C'est le cas dans GLPI, où le plugin SCIM automatise le provisionnement des comptes techniciens et utilisateurs finaux, tandis que l'authentification est assurée séparément, par exemple via le plugin OAuth SSO.

SCIM face aux autres protocoles d'identité

SCIM est souvent évoqué aux côtés d'autres protocoles liés à la gestion des identités et des accès. Il est utile de clarifier le rôle de chacun, car ils sont complémentaires plutôt que concurrents.

SCIM vs SAML : quelle différence ?

SAML est un protocole d'authentification : il permet à un utilisateur de prouver son identité et d'accéder à une application sans ressaisir ses identifiants. SCIM, de son côté, ne s'occupe pas de l'authentification, mais du provisionnement, c'est-à-dire de la création et de la mise à jour des comptes eux-mêmes. En pratique, les deux protocoles sont souvent utilisés ensemble : SCIM prépare le compte utilisateur, SAML gère ensuite la connexion à l'application.

SCIM vs SSO : quel rôle pour chacun ?

Le SSO (authentification unique) permet à un utilisateur de se connecter une seule fois pour accéder à plusieurs applications, sans avoir à ressaisir un mot de passe pour chacune d'elles. Comme pour SAML, la complémentarité avec SCIM est directe : SCIM garantit que le compte existe et que ses informations sont à jour, le SSO gère ensuite l'expérience de connexion au quotidien. Une entreprise qui met en place le SSO a donc tout intérêt à s'appuyer également sur SCIM pour automatiser la partie provisionnement. Dans GLPI, le plugin OAuth SSO gère la connexion (Google, Microsoft Entra ID, Okta…), tandis que le plugin SCIM gère le cycle de vie des comptes.

SCIM vs LDAP : quelle différence ?

LDAP et SCIM ne répondent pas au même besoin : LDAP sert à interroger un annuaire et à authentifier les utilisateurs, SCIM uniquement à provisionner les comptes dans les applications. LDAP reste largement utilisé pour la gestion d'un annuaire d'entreprise. SCIM, plus récent, a été conçu pour répondre aux besoins des architectures modernes, notamment lorsque l'entreprise combine plusieurs plateformes cloud et applications qui ne partagent pas le même annuaire. Leur usage dépend du contexte : LDAP convient bien à un système d'information centralisé autour d'un domaine unique, tandis que SCIM apporte davantage de flexibilité dès que le nombre d'applications ou de produits à connecter augmente, ou que certains d'entre eux sont hébergés hors du réseau interne. Dans de nombreux cas, les deux approches coexistent, notamment lorsqu'une entreprise fait évoluer son système d'information vers une intégration avec Microsoft Entra ID (anciennement Azure Active Directory) tout en conservant un annuaire LDAP existant.

SCIM et l'open source, une gestion des identités sans connecteur propriétaire

Dans un système d'information construit autour d'outils open source, l'un des enjeux récurrents est de connecter les différentes briques logicielles entre elles sans multiplier les développements sur mesure. C'est précisément l'un des atouts de SCIM : en s'appuyant sur une norme ouverte et largement adoptée, il permet de relier un annuaire ou un fournisseur d'identité à une application sans passer par un connecteur propriétaire ni par une conception d'API spécifique.

Pour un service informatique qui souhaite garder le contrôle de son système d’information, cette approche présente un avantage direct. Elle permet d’éviter de dépendre d’un seul fournisseur pour la gestion des accès, tout en s’appuyant sur un protocole pris en charge par la plupart des fournisseurs d’identité et des applications métier actuels. Les équipes informatiques peuvent faire évoluer leur parc applicatif, intégrer de nouveaux produits et services, ou changer de fournisseur d’identité sans remettre en cause l’ensemble de leur architecture de gestion des identités. Ce principe correspond à la philosophie même d’un outil tel que GLPI : s’appuyer sur des normes ouvertes plutôt que sur des mécanismes propriétaires, afin que l’entreprise conserve le contrôle de son système d’information. Pour en savoir plus sur ce que l’outil offre au quotidien, l’ensemble de ses fonctionnalités sont présentées en détail sur le site web.

Comment mettre en place SCIM dans son système d'information ?

La mise en œuvre de SCIM suit une logique assez proche d'un système à l'autre, même si les modalités précises varient selon le fournisseur d'identité et l'application concernée.

Les étapes clés du déploiement

  • Configurer le fournisseur d'identité pour qu'il expose les données de comptes et de groupes destinées à être synchronisées
  • Activer la prise en charge du provisionnement SCIM côté application, généralement via un jeton d'authentification dédié
  • Définir les attributs à synchroniser (identifiants, e-mails, groupes, statut d'activation) selon les besoins métier
  • Effectuer une première synchronisation de test sur un nombre limité de comptes, afin de vérifier la cohérence des données transmises
  • Mettre en place une supervision continue pour s'assurer que le processus de synchronisation fonctionne correctement dans la durée

Cette mise en place peut s'appuyer sur des ressources déjà documentées. Pour un exemple concret associant SCIM et authentification via un fournisseur d'identité cloud, le tutoriel de provisionnement SCIM avec OAuth SSO et Azure AD détaille les étapes techniques à suivre dans ce contexte précis.

Les prérequis techniques et la prise en charge de SCIM

Côté fournisseur d'identité, l'annuaire doit être compatible SCIM, ce qui est le cas de la plupart des solutions cloud actuelles, comme Microsoft Entra ID ou Okta. Un Active Directory local ne prend pas en charge SCIM nativement : il passe généralement par Entra ID ou un outil tiers. Côté application, un endpoint SCIM doit être exposé, généralement accompagné d'une documentation précisant les attributs pris en charge et les méthodes disponibles pour les ressources Users et Groups. Il est également recommandé de vérifier en amont les éventuelles limites de scalabilité de l'intégration, notamment pour les entreprises disposant d'effectifs importants ou d'un grand nombre de groupes à synchroniser.

SCIM en bref

Le protocole SCIM occupe désormais une place centrale dans la gestion des identités en entreprise. En prenant en charge le provisionnement des comptes utilisateurs de façon automatisée, il réduit les efforts nécessaires à l'administration des accès et limite les risques liés aux comptes orphelins. Sur cette page ont été détaillés les principaux repères techniques et fonctionnels du SCIM : sa définition, son fonctionnement, ses avantages, sa position face à SAML, au SSO et à LDAP, ainsi que les grandes étapes de sa mise en œuvre. Pour une entreprise qui s'appuie sur des outils open source, SCIM reste un levier accessible pour gagner en efficacité, à tous les niveaux de son système d'information, sans sacrifier la maîtrise de ses données d'identité.

Vous aimerez peut-être aussi ces articles

06.10.26
What is the SCIM protocol (System for Cross-domain Identity Management)? Automating identity management has become a top priority for any company that keeps adding business applications. This article covers the essentials of the SCIM protocol: what it is, how it works technically, the concrete benefits it brings to IT teams, and how it compares with […]
05.10.26
GLPI 12 is scheduled for release in October 2026. Under our support model, which always covers the two latest major versions, this release will mark the end of support for GLPI 10. What this means for your instance Once GLPI 12 is out, instances still running GLPI 10 will no longer receive: Running an unsupported […]
01.10.26
En raison d'une régression non détectée, GLPI 11.0.10 se bloque lors du chargement de certains plugins. La version 11.0.11 a été publiée pour corriger ce problème. Nous recommandons à tous les utilisateurs de mettre à jour dès que possible.
30.09.26
11.0.10 and 10.0.28 releases fix several security issues that have been recently discovered. Update is strongly recommended! Important note: with the upcoming release of GLPI 12.0.0, version 10.0.28 will be the final release of the 10.0 branch, which will no longer receive bugfixes. Many bug fixes have also been made, read the changelogs for more […]
29.09.26
Requests get lost across several mailboxes, response times keep growing, and nobody knows who is handling what? That is a clear sign it is time to structure your support with a proper ticketing tool. GLPI is the open source ticketing tool that brings your customer service ticket management and your IT asset inventory together in […]
24.09.26
A new GLPI Agent version is now available! GLPI-Agent 1.20 has been released. You can download it on the GLPI Agent github project: https://github.com/glpi-project/glpi-agent/releases/tag/1.20 You can check changes details in the official online Changelog available here: https://github.com/glpi-project/glpi-agent/blob/1.20/Changes This new version fixes the following security issues: We strongly encourage you to update your agents. Bug fixes […]
23.09.26
Congratulations! We are happy to announce our new Silver GLPI Network partner in China: KNX Innovation Limited. With more than 15 years of experience in enterprise system architecture and integration, KNX Innovation Limited helps organizations modernize their business applications and transform their enterprise systems. The team has solid implementation experience on major platforms such as […]
Giesecke+Devrient (G+D), headquartered in Munich, designs security technologies used in banknote counting machines, passports, and other security products worldwide. With more than 14,000 employees, 40 countries, and 123 subsidiaries and joint ventures, the company relies on a central IT team in Munich supported by local colleagues in India, Singapore, Canada, and numerous production sites around […]
22.09.26
Congratulations! We are pleased to announce our new Silver GLPI Network partner in India: RecoChain We are excited to welcome our new Silver GLPI Network partner in India: RecoChain. RecoChain is a digital transformation partner that combines software with expert services, helping businesses build and deploy autonomous AI applications quickly. The company brings deep expertise in cybersecurity […]
18.09.26
On Sunday, September 6, the GLPI team took part in the 10 km du Trocadéro in Paris, one of the city's classic urban races, with a route offering a stunning view of the Eiffel Tower along the way. Running for ARSLA Beyond the physical challenge, the team ran in support of ARSLA (Association pour la […]
Industrializing support for 7,000 users Hexafret, a rail freight subsidiary of SNCF, runs support for 4,000 employees and around 7,000 internal and external users while helping the country avoid the emission of more than 1 million tonnes of CO2 and over 1 million long-distance trucks on the road every year. Behind that operation, the support […]
16.09.26
Two new GLPI versions are now available! We've just released GLPI 11.0.9 and GLPI 10.0.27 to patch several critical security vulnerabilities.We strongly advise upgrading your instances as soon as possible! GLPI 11.0.9 changelog: https://github.com/glpi-project/glpi/milestone/91?closed=1GLPI 10.0.27 changelog: https://github.com/glpi-project/glpi/milestone/90?closed=1 Get the updates here: https://github.com/glpi-project/glpi/releases You will find below the list of security issues fixed in theses bugfixes […]
08.09.26
We are pleased to announce the availability of OAuth authentication in GLPI Android Inventory Agent 1.9.0. This new feature enhances the security of Android deployments by providing a modern, dedicated authentication mechanism specifically designed for inventory operations. More Secure and Dedicated Authentication With this new version, administrators can configure a dedicated OAuth client for GLPI Android Inventory Agent, […]
07.09.26
GLPI 12 has now reached the Release Candidate stage. This means no more new features will be added; the focus is now on bug fixing, and completing translations. The version is feature-ready, and we’re very close to the stable release. GLPI 12 stable will be released in October 🎉 You can already explore what’s coming in this […]
02.09.26
Félicitations ! Nous avons le plaisir d'annoncer notre nouveau partenaire Silver GLPI Network en France : Helpline UXLINE, le centre d'expertise GLPI de HELPLINE by Everience. En tant que partenaire direct de TECLIB, l'équipe accompagne les organisations dans l'industrialisation de leurs processus ITSM/ESM et la modernisation de leurs services de support. Nos consultants couvrent toutes les composantes d'un projet GLPI : gouvernance ITSM/ESM, […]
La gestion des services informatiques et métier pour 1 700 magasins, 11 États et 29 000 employés représente un défi majeur en matière d'ingénierie et de gouvernance. Confronté à des coûts de licence contraignants et à un historique fragmenté, Grupo DPSP — un géant brésilien né de la fusion de Drogaria São Paulo et Drogaria Pacheco — a dû repenser entièrement sa stratégie de gestion des services. Dans cette vidéo exclusive […]
19.08.26
Félicitations ! Nous avons le plaisir d'annoncer notre nouveau partenaire Silver GLPI Network en Azerbaïdjan : InSol LLC. InSol LLC est une entreprise de services informatiques basée en Azerbaïdjan, spécialisée dans les services informatiques gérés, les infrastructures informatiques, l'administration système, les solutions cloud, la cybersécurité et le support technique. Elle aide les organisations à mettre en place des environnements informatiques fiables et sécurisés en proposant un support proactif, la gestion d'infrastructures, […]
In the public sector as well as in large-scale IT service management, maintaining flawless service continuity while meeting strict contractual requirements is a daily challenge. In Brazil, Consórcio DPZ, a strategic consortium formed by three major companies from the Pernambuco region (Datamétrica, Pronet, and Zero Um) rises to this challenge across the entire state government […]
04.08.26
Nous avons le plaisir d'annoncer une nouvelle version de l'agent GLPI : la 1.19. Vous pouvez la télécharger sur le projet GitHub de l'agent GLPI : https://github.com/glpi-project/glpi-agent/releases/tag/1.19. Cette nouvelle version corrige les failles de sécurité suivantes : La version inclut également quelques corrections de bugs et améliorations : Nous introduisons aussi un support expérimental pour la future version GLPI 12 : Vous pouvez consulter les détails des changements sur […]
Lorsqu’on est un prestataire majeur de services informatiques présent dans 16 pays, laisser la moindre demande au hasard est tout simplement inenvisageable. Pour l’équipe « Product Care » d’Econocom — chargée du service après-vente et des garanties matérielles — disposer d’une solution logicielle robuste est une condition sine qua non de la réussite. Entre l’atelier technique et le point d’entrée des demandes clients, une solution unifiée s’imposait […]
1 2 3 … 20
chevron-droit
LinkedIn Facebook Pinterest YouTube rss Twitter instagram facebook-vide rss-vide linkedin-vide Pinterest YouTube Twitter instagram