{"id":442983,"date":"2026-10-06T10:00:00","date_gmt":"2026-10-06T08:00:00","guid":{"rendered":"https:\/\/www.glpi-project.org\/?p=442983"},"modified":"2026-10-02T19:11:00","modified_gmt":"2026-10-02T17:11:00","slug":"scim","status":"publish","type":"post","link":"https:\/\/www.glpi-project.org\/fr\/scim\/","title":{"rendered":"Comprendre le protocole SCIM et son fonctionnement"},"content":{"rendered":"<h2 class=\"wp-block-heading\">Qu'est-ce que le protocole SCIM (System for Cross Domain Identity Management) ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Automatiser la gestion des identit\u00e9s est devenu un enjeu de premier niveau pour toute entreprise qui multiplie les applications professionnelles. Cet article fait le point sur le protocole SCIM : sa d\u00e9finition, son fonctionnement technique, ses avantages concrets pour les \u00e9quipes IT, et la mani\u00e8re dont il se positionne face aux autres protocoles d'identit\u00e9 comme SAML, le SSO ou LDAP. Gr\u00e2ce \u00e0 une norme commune, les entreprises peuvent connecter leurs diff\u00e9rents syst\u00e8mes en limitant les d\u00e9veloppements sp\u00e9cifiques, y compris lorsque le nombre d'employ\u00e9s ou d'applications augmente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">SCIM, acronyme de System for Cross-domain Identity Management, est un protocole standardis\u00e9 qui automatise la gestion des identit\u00e9s entre un fournisseur d'identit\u00e9 et une application. Concr\u00e8tement, SCIM permet de cr\u00e9er, mettre \u00e0 jour et supprimer automatiquement les comptes utilisateurs, sans intervention manuelle sur chaque plateforme concern\u00e9e. C'est une norme ouverte, publi\u00e9e par l'IETF. Sa version actuelle, SCIM 2.0, est d\u00e9crite dans les RFC 7642, 7643 et 7644, et son principe reste le m\u00eame quel que soit le fournisseur d'identit\u00e9 ou l'application cible.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><p>Le principal atout de SCIM tient \u00e0 cette standardisation : plut\u00f4t que de d\u00e9velopper une int\u00e9gration sp\u00e9cifique pour chaque application, les \u00e9quipes IT s'appuient sur un protocole commun, reconnu et adopt\u00e9 largement dans l'industrie. Cela r\u00e9duit la charge de travail des administrateurs et fiabilise la gestion des identit\u00e9s \u00e0 l'\u00e9chelle de toute l'entreprise, du recrutement d'un collaborateur jusqu'\u00e0 son d\u00e9part.<\/p><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Comment fonctionne le protocole SCIM ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><p>Le fonctionnement de SCIM repose sur un principe simple : automatiser les \u00e9changes de donn\u00e9es d'identit\u00e9 entre deux syst\u00e8mes qui, sans ce protocole, devraient \u00eatre synchronis\u00e9s manuellement, au prix d'efforts et de temps importants pour les \u00e9quipes IT.<\/p><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Les \u00e9changes entre fournisseur d'identit\u00e9 et application, tout au long du cycle de vie<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Dans une architecture SCIM, le fournisseur d'identit\u00e9 (IdP), c'est-\u00e0-dire l'annuaire ou la solution de gestion des identit\u00e9s de l'entreprise, joue le r\u00f4le d'\u00e9metteur. Il transmet \u00e0 l'application cible les informations n\u00e9cessaires \u00e0 la cr\u00e9ation ou \u00e0 la mise \u00e0 jour d'un compte utilisateur : nom, e-mail, appartenance \u00e0 un groupe, statut d'activation. L'application, de son c\u00f4t\u00e9, expose une interface capable de recevoir ces informations et de les appliquer directement, sans que personne n'ait besoin de saisir la m\u00eame information \u00e0 deux endroits diff\u00e9rents.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ces \u00e9changes couvrent l'ensemble du cycle de vie d'un compte utilisateur : cr\u00e9ation \u00e0 l'arriv\u00e9e, mise \u00e0 jour lors d'un changement de poste ou de groupe de travail, puis d\u00e9sactivation en cas de d\u00e9part. C'est ce qui permet \u00e0 une entreprise de garder une coh\u00e9rence entre son annuaire interne et l'ensemble de ses applications, y compris celles h\u00e9berg\u00e9es dans le cloud, quel que soit le lieu o\u00f9 se trouvent les employ\u00e9s concern\u00e9s.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Le format des donn\u00e9es \u00e9chang\u00e9es<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Techniquement, SCIM s'appuie sur une API REST et un format de donn\u00e9es JSON. Le sch\u00e9ma SCIM d\u00e9finit notamment deux types de ressources : Users, pour les comptes utilisateurs, et Groups, pour les groupes auxquels ils appartiennent. Chaque ressource est repr\u00e9sent\u00e9e selon un sch\u00e9ma normalis\u00e9, ce qui garantit que n'importe quelle application compatible SCIM comprenne les informations transmises sans traitement suppl\u00e9mentaire. Les op\u00e9rations de cr\u00e9ation, lecture, mise \u00e0 jour et suppression s'appuient sur les m\u00e9thodes HTTP standard (POST, GET, PUT, PATCH, DELETE) et s'appliquent directement \u00e0 ces deux types de ressources.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cette base commune (API REST, JSON, sch\u00e9ma normalis\u00e9) explique pourquoi SCIM s'est impos\u00e9 comme une r\u00e9f\u00e9rence pour le provisionnement des identit\u00e9s : les \u00e9diteurs de logiciels n'ont besoin d'impl\u00e9menter qu'une seule fois la prise en charge du protocole pour devenir compatibles avec la plupart des fournisseurs d'identit\u00e9 du march\u00e9, que leur produit soit un service SaaS ou un outil install\u00e9 en interne.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Quels sont les avantages du SCIM pour la gestion IT ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><p>Au-del\u00e0 de l'aspect technique, l'int\u00e9r\u00eat de SCIM pour une \u00e9quipe IT se mesure tr\u00e8s concr\u00e8tement, \u00e0 plusieurs niveaux : la rapidit\u00e9, la s\u00e9curit\u00e9 et la charge de travail.<\/p><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Automatiser la cr\u00e9ation et la suppression des comptes avec le provisioning SCIM<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le premier b\u00e9n\u00e9fice du provisioning SCIM, c'est l'automatisation de la cr\u00e9ation et de la suppression des comptes utilisateurs. Lorsqu'un nouvel employ\u00e9 arrive dans l'entreprise, ses acc\u00e8s aux diff\u00e9rentes applications sont cr\u00e9\u00e9s automatiquement d\u00e8s son enregistrement dans l'annuaire, sans que les \u00e9quipes IT n'aient \u00e0 intervenir application par application. Ce processus d'automatisation s'applique aussi \u00e0 la fin d'un contrat : la d\u00e9sactivation du compte dans l'IdP se r\u00e9percute automatiquement sur l'ensemble des outils concern\u00e9s, ce qui limite consid\u00e9rablement le risque de laisser un acc\u00e8s actif apr\u00e8s un d\u00e9part.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">R\u00e9duire les erreurs et les risques de s\u00e9curit\u00e9<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><p>La saisie manuelle des comptes utilisateurs dans plusieurs syst\u00e8mes diff\u00e9rents multiplie les risques d'erreur : oubli de d\u00e9sactivation, informations incoh\u00e9rentes entre les plateformes, comptes orphelins qui restent actifs alors qu'ils ne devraient plus l'\u00eatre. Ces comptes orphelins repr\u00e9sentent un risque de s\u00e9curit\u00e9 r\u00e9el, puisqu'ils constituent des points d'acc\u00e8s qui \u00e9chappent au contr\u00f4le des administrateurs. En automatisant la synchronisation des donn\u00e9es d'identit\u00e9, SCIM r\u00e9duit m\u00e9caniquement ce type d'erreur et renforce la ma\u00eetrise du parc applicatif, quel que soit le niveau de complexit\u00e9 du syst\u00e8me d'information.<\/p><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Gagner du temps sur l'administration des acc\u00e8s<\/h3>\n\n\n\n<p class=\"wp-block-paragraph translation-block\">Pour une entreprise qui g\u00e8re plusieurs centaines, voire plusieurs milliers d'utilisateurs, la gestion manuelle des comptes repr\u00e9sente une charge de travail importante pour les \u00e9quipes IT. SCIM permet de rediriger ce temps vers des t\u00e2ches \u00e0 plus forte valeur ajout\u00e9e, plut\u00f4t que de le consacrer \u00e0 des op\u00e9rations r\u00e9p\u00e9titives de cr\u00e9ation ou de mise \u00e0 jour de comptes. C'est \u00e9galement un gain en termes d'exp\u00e9rience utilisateur : les collaborateurs disposent de leurs acc\u00e8s d\u00e8s leur arriv\u00e9e, sans d\u00e9lai d'attente li\u00e9 \u00e0 un traitement manuel. C'est le cas dans GLPI, o\u00f9 le <a href=\"https:\/\/help.glpi-project.org\/doc-plugins\/plugin-glpi-network\/scim\" target=\"_blank\">plugin SCIM<\/a> automatise le provisionnement des comptes techniciens et utilisateurs finaux, tandis que l'authentification est assur\u00e9e s\u00e9par\u00e9ment, par exemple via le plugin <a href=\"https:\/\/help.glpi-project.org\/doc-plugins\/plugin-glpi-network\/oauthsso\" target=\"_blank\">OAuth SSO<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">SCIM face aux autres protocoles d'identit\u00e9<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><p>SCIM est souvent \u00e9voqu\u00e9 aux c\u00f4t\u00e9s d'autres protocoles li\u00e9s \u00e0 la gestion des identit\u00e9s et des acc\u00e8s. Il est utile de clarifier le r\u00f4le de chacun, car ils sont compl\u00e9mentaires plut\u00f4t que concurrents.<\/p><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">SCIM vs SAML : quelle diff\u00e9rence ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><p>SAML est un protocole d'authentification : il permet \u00e0 un utilisateur de prouver son identit\u00e9 et d'acc\u00e9der \u00e0 une application sans ressaisir ses identifiants. SCIM, de son c\u00f4t\u00e9, ne s'occupe pas de l'authentification, mais du provisionnement, c'est-\u00e0-dire de la cr\u00e9ation et de la mise \u00e0 jour des comptes eux-m\u00eames. En pratique, les deux protocoles sont souvent utilis\u00e9s ensemble : SCIM pr\u00e9pare le compte utilisateur, SAML g\u00e8re ensuite la connexion \u00e0 l'application.<\/p><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">SCIM vs SSO : quel r\u00f4le pour chacun ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph translation-block\">Le SSO (authentification unique) permet \u00e0 un utilisateur de se connecter une seule fois pour acc\u00e9der \u00e0 plusieurs applications, sans avoir \u00e0 ressaisir un mot de passe pour chacune d'elles. Comme pour SAML, la compl\u00e9mentarit\u00e9 avec SCIM est directe : SCIM garantit que le compte existe et que ses informations sont \u00e0 jour, le SSO g\u00e8re ensuite l'exp\u00e9rience de connexion au quotidien. Une entreprise qui met en place le SSO a donc tout int\u00e9r\u00eat \u00e0 s'appuyer \u00e9galement sur SCIM pour automatiser la partie provisionnement. Dans GLPI, le plugin <a href=\"https:\/\/help.glpi-project.org\/doc-plugins\/plugin-glpi-network\/oauthsso\" target=\"_blank\">OAuth SSO<\/a> g\u00e8re la connexion (Google, Microsoft Entra ID, Okta\u2026), tandis que le <a href=\"https:\/\/help.glpi-project.org\/doc-plugins\/plugin-glpi-network\/scim\" target=\"_blank\">plugin SCIM<\/a> g\u00e8re le cycle de vie des comptes.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">SCIM vs LDAP : quelle diff\u00e9rence ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph translation-block\">LDAP et SCIM ne r\u00e9pondent pas au m\u00eame besoin : LDAP sert \u00e0 interroger un annuaire et \u00e0 authentifier les utilisateurs, SCIM uniquement \u00e0 provisionner les comptes dans les applications. LDAP reste largement utilis\u00e9 pour la gestion d'un annuaire d'entreprise. SCIM, plus r\u00e9cent, a \u00e9t\u00e9 con\u00e7u pour r\u00e9pondre aux besoins des architectures modernes, notamment lorsque l'entreprise combine plusieurs plateformes cloud et applications qui ne partagent pas le m\u00eame annuaire. Leur usage d\u00e9pend du contexte : LDAP convient bien \u00e0 un syst\u00e8me d'information centralis\u00e9 autour d'un domaine unique, tandis que SCIM apporte davantage de flexibilit\u00e9 d\u00e8s que le nombre d'applications ou de produits \u00e0 connecter augmente, ou que certains d'entre eux sont h\u00e9berg\u00e9s hors du r\u00e9seau interne. Dans de nombreux cas, les deux approches coexistent, notamment lorsqu'une entreprise fait \u00e9voluer son syst\u00e8me d'information vers une int\u00e9gration avec Microsoft Entra ID (anciennement <a href=\"https:\/\/www.glpi-project.org\/fr\/integration\/azure-entra-id\/\" target=\"_blank\">Azure Active Directory<\/a>) tout en conservant un annuaire LDAP existant.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">SCIM et l'open source, une gestion des identit\u00e9s sans connecteur propri\u00e9taire<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Dans un syst\u00e8me d'information construit autour d'outils open source, l'un des enjeux r\u00e9currents est de connecter les diff\u00e9rentes briques logicielles entre elles sans multiplier les d\u00e9veloppements sur mesure. C'est pr\u00e9cis\u00e9ment l'un des atouts de SCIM : en s'appuyant sur une norme ouverte et largement adopt\u00e9e, il permet de relier un annuaire ou un fournisseur d'identit\u00e9 \u00e0 une application sans passer par un connecteur propri\u00e9taire ni par une conception d'API sp\u00e9cifique.<\/p>\n\n\n\n<p class=\"wp-block-paragraph translation-block\">Pour un service informatique qui souhaite garder le contr\u00f4le de son syst\u00e8me d\u2019information, cette approche pr\u00e9sente un avantage direct. Elle permet d\u2019\u00e9viter de d\u00e9pendre d\u2019un seul fournisseur pour la gestion des acc\u00e8s, tout en s\u2019appuyant sur un protocole pris en charge par la plupart des fournisseurs d\u2019identit\u00e9 et des applications m\u00e9tier actuels. Les \u00e9quipes informatiques peuvent faire \u00e9voluer leur parc applicatif, int\u00e9grer de nouveaux produits et services, ou changer de fournisseur d\u2019identit\u00e9 sans remettre en cause l\u2019ensemble de leur architecture de gestion des identit\u00e9s. Ce principe correspond \u00e0 la philosophie m\u00eame d\u2019un outil tel que GLPI : s\u2019appuyer sur des normes ouvertes plut\u00f4t que sur des m\u00e9canismes propri\u00e9taires, afin que l\u2019entreprise conserve le contr\u00f4le de son syst\u00e8me d\u2019information. Pour en savoir plus sur ce que l\u2019outil offre au quotidien, l\u2019ensemble de <a href=\"https:\/\/www.glpi-project.org\/fr\/features\/\" target=\"_self\">ses fonctionnalit\u00e9s<\/a> sont pr\u00e9sent\u00e9es en d\u00e9tail sur le site web.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Comment mettre en place SCIM dans son syst\u00e8me d'information ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><p>La mise en \u0153uvre de SCIM suit une logique assez proche d'un syst\u00e8me \u00e0 l'autre, m\u00eame si les modalit\u00e9s pr\u00e9cises varient selon le fournisseur d'identit\u00e9 et l'application concern\u00e9e.<\/p><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Les \u00e9tapes cl\u00e9s du d\u00e9ploiement<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Configurer le fournisseur d'identit\u00e9 pour qu'il expose les donn\u00e9es de comptes et de groupes destin\u00e9es \u00e0 \u00eatre synchronis\u00e9es<\/li>\n\n\n\n<li>Activer la prise en charge du provisionnement SCIM c\u00f4t\u00e9 application, g\u00e9n\u00e9ralement via un jeton d'authentification d\u00e9di\u00e9<\/li>\n\n\n\n<li>D\u00e9finir les attributs \u00e0 synchroniser (identifiants, e-mails, groupes, statut d'activation) selon les besoins m\u00e9tier<\/li>\n\n\n\n<li>Effectuer une premi\u00e8re synchronisation de test sur un nombre limit\u00e9 de comptes, afin de v\u00e9rifier la coh\u00e9rence des donn\u00e9es transmises<\/li>\n\n\n\n<li>Mettre en place une supervision continue pour s'assurer que le processus de synchronisation fonctionne correctement dans la dur\u00e9e<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph translation-block\">Cette mise en place peut s'appuyer sur des ressources d\u00e9j\u00e0 document\u00e9es. Pour un exemple concret associant SCIM et authentification via un fournisseur d'identit\u00e9 cloud, le <a href=\"https:\/\/www.glpi-project.org\/fr\/how-to-provision-and-authenticate-glpi-users-with-azure-ad-using-scim-and-oauth-sso\/\" target=\"_blank\">tutoriel de provisionnement SCIM<\/a> avec <a href=\"https:\/\/help.glpi-project.org\/doc-plugins\/plugin-glpi-network\/oauthsso\" target=\"_blank\">OAuth SSO<\/a> et Azure AD d\u00e9taille les \u00e9tapes techniques \u00e0 suivre dans ce contexte pr\u00e9cis.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Les pr\u00e9requis techniques et la prise en charge de SCIM<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">C\u00f4t\u00e9 fournisseur d'identit\u00e9, l'annuaire doit \u00eatre compatible SCIM, ce qui est le cas de la plupart des solutions cloud actuelles, comme Microsoft Entra ID ou Okta. Un Active Directory local ne prend pas en charge SCIM nativement : il passe g\u00e9n\u00e9ralement par Entra ID ou un outil tiers. C\u00f4t\u00e9 application, un endpoint SCIM doit \u00eatre expos\u00e9, g\u00e9n\u00e9ralement accompagn\u00e9 d'une documentation pr\u00e9cisant les attributs pris en charge et les m\u00e9thodes disponibles pour les ressources Users et Groups. Il est \u00e9galement recommand\u00e9 de v\u00e9rifier en amont les \u00e9ventuelles limites de scalabilit\u00e9 de l'int\u00e9gration, notamment pour les entreprises disposant d'effectifs importants ou d'un grand nombre de groupes \u00e0 synchroniser.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">SCIM en bref<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><p>Le protocole SCIM occupe d\u00e9sormais une place centrale dans la gestion des identit\u00e9s en entreprise. En prenant en charge le provisionnement des comptes utilisateurs de fa\u00e7on automatis\u00e9e, il r\u00e9duit les efforts n\u00e9cessaires \u00e0 l'administration des acc\u00e8s et limite les risques li\u00e9s aux comptes orphelins. Sur cette page ont \u00e9t\u00e9 d\u00e9taill\u00e9s les principaux rep\u00e8res techniques et fonctionnels du SCIM : sa d\u00e9finition, son fonctionnement, ses avantages, sa position face \u00e0 SAML, au SSO et \u00e0 LDAP, ainsi que les grandes \u00e9tapes de sa mise en \u0153uvre. Pour une entreprise qui s'appuie sur des outils open source, SCIM reste un levier accessible pour gagner en efficacit\u00e9, \u00e0 tous les niveaux de son syst\u00e8me d'information, sans sacrifier la ma\u00eetrise de ses donn\u00e9es d'identit\u00e9.<\/p><\/p>","protected":false},"excerpt":{"rendered":"<p>What is the SCIM protocol (System for Cross-domain Identity Management)? Automating identity management has become a top priority for any company that keeps adding business applications. This article covers the essentials of the SCIM protocol: what it is, how it works technically, the concrete benefits it brings to IT teams, and how it compares with [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"inline_featured_image":false,"footnotes":""},"categories":[153],"tags":[],"class_list":["post-442983","post","type-post","status-publish","format-standard","hentry","category-produits"],"acf":[],"_links":{"self":[{"href":"https:\/\/www.glpi-project.org\/fr\/wp-json\/wp\/v2\/posts\/442983","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.glpi-project.org\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.glpi-project.org\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.glpi-project.org\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.glpi-project.org\/fr\/wp-json\/wp\/v2\/comments?post=442983"}],"version-history":[{"count":3,"href":"https:\/\/www.glpi-project.org\/fr\/wp-json\/wp\/v2\/posts\/442983\/revisions"}],"predecessor-version":[{"id":443057,"href":"https:\/\/www.glpi-project.org\/fr\/wp-json\/wp\/v2\/posts\/442983\/revisions\/443057"}],"wp:attachment":[{"href":"https:\/\/www.glpi-project.org\/fr\/wp-json\/wp\/v2\/media?parent=442983"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.glpi-project.org\/fr\/wp-json\/wp\/v2\/categories?post=442983"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.glpi-project.org\/fr\/wp-json\/wp\/v2\/tags?post=442983"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}