Aller au contenu

Synchronisation des groupes (Entra / IdP)

Importer les groupes de votre fournisseur d'annuaire externe dans Forra pour les utiliser dans :

  • Le partage d'Assistants, de Compétences ou de Services externes (visibilité par groupe).
  • Le mode d'approvisionnement Géré par le fournisseur d'identité (accès et rôles pilotés par les groupes).

Prérequis

  • Un service externe de groupes d'utilisateurs est configuré dans l'onglet Services externes (typiquement Microsoft Entra ID). Si vous ne voyez pas de service dans l'onglet Groupes d'utilisateurs, contacter l'équipe Forra pour qu'il soit ajouté.
  • Un compte de votre annuaire externe ayant la permission de lire les groupes et leurs membres (ex. dans Entra : GroupMember.Read.All, Directory.Read.All).

1. Connecter le compte de synchronisation

Dans l'Admin Locataire → onglet Groupes d'utilisateurs → section Identifiant de synchronisation :

  1. Cliquer sur Connecter.
  2. Se connecter avec un compte disposant des privilèges décrits ci-dessus.
  3. Accepter le consentement OAuth.

Le jeton de ce compte est conservé pour permettre à Forra de rafraîchir les groupes automatiquement. La carte affiche ensuite le compte autorisé et la date d'autorisation.

Important : ce compte n'est pas l'utilisateur final. C'est un compte de service technique. Si ce compte perd ses permissions, la synchronisation cessera de fonctionner — utiliser Déconnecter puis Connecter avec un autre compte.

2. Sélectionner les groupes à synchroniser

Dans la section Groupes :

  1. Cliquer sur Récupérer les groupes. Forra interroge l'annuaire externe et affiche la liste complète des groupes visibles.
  2. Cocher les groupes que vous souhaitez utiliser dans Forra. Indicateurs :
  3. Nouveau : présent dans l'annuaire, pas encore importé.
  4. Local : déjà présent dans Forra (créé manuellement ou lors d'une sync précédente).
  5. Requis : utilisé par la configuration IDP_MANAGED ; reste sélectionné automatiquement.
  6. Cliquer sur Enregistrer la sélection.

Désélectionner un groupe déjà présent dans Forra ouvre une confirmation : ce groupe sera exclu des prochaines synchronisations, et les partages le référençant ne seront plus résolus.

3. Lancer une synchronisation

Dans la section Actions de synchronisation :

  • Synchronisation à blanc — exécution simulée, sans écriture. Affiche les groupes à créer / mettre à jour / ignorer, les adhésions à ajouter / retirer, et les utilisateurs absents de Forra. Utiliser pour valider une sélection avant de l'appliquer.
  • Synchroniser les groupes — exécution réelle. Crée et met à jour les groupes, ajoute et retire les adhésions.

Les utilisateurs sont appariés par adresse courriel.

4. Vérifier le résultat

La section Historique de synchronisation liste chaque exécution avec son statut, son déclencheur (Manuel ou Automatique), et les compteurs : groupes impactés, adhésions ajoutées / retirées, utilisateurs provisionnés / réactivés / désactivés.

Cliquer sur une ligne ouvre le détail.

Synchronisations automatiques

Une fois l'identifiant connecté et au moins un groupe sélectionné, Forra rafraîchit automatiquement les groupes à intervalle régulier. Aucune action n'est requise pour maintenir les groupes à jour.

Cas particuliers

  • Conflit de nom : si un groupe Forra existant porte le même nom qu'un groupe d'annuaire non sélectionné, il reste géré localement (non écrasé par la sync).
  • Utilisateur retiré du groupe requis (mode IDP_MANAGED) : son compte Forra est désactivé à la prochaine synchronisation.
  • Utilisateur introuvable : si un membre du groupe IdP n'a pas de compte Forra correspondant (courriel inconnu), il est listé dans les utilisateurs ignorés du rapport de sync — il sera intégré dès qu'il se connectera ou sera invité.

Voir aussi