Passer au contenu
Français
  • Il n'y a aucune suggestion car le champ de recherche est vide.

Configurer la synchronisation des utilisateurs avec Azure AD

La synchronisation des utilisateurs entre Azure Active Directory (Azure AD) et BlueSecure repose sur une application d'entreprise personnalisée créée dans votre tenant Azure. Une fois enregistrée, cette application reçoit un certificat ou un secret client permettant une authentification sécurisée via OAuth 2.0, ainsi que des autorisations sur l'API Microsoft Graph (comme User.Read.All) pour interroger votre annuaire.

Prérequis

  • Un accès administrateur sur le portail Azure, permettant d'inscrire une application et d'accorder le consentement administrateur.
  • Un accès administrateur à votre compte BlueSecure.

1 Créer l'application d'entreprise dans Azure AD

Connectez-vous au portail Azure et accédez à l'onglet « Inscription d'application » dans le menu de gauche.

ℹ️ Info

Les informations à nous transmettre par conteneur sécurisé une fois l'application créée : Client ID / ID d'application, Secret, Tenant ID / ID de l'annuaire.

  1. Cliquez sur « + Inscrire une application ».

Inscription d'une application dans Azure AD

Remplissez les options suivantes et validez :

Formulaire de création de l'application

Vous arrivez sur l'écran suivant : notez les informations affichées dans la zone en rouge, il faudra nous les transmettre.

Identifiants de l'application à transmettre à BlueSecure

2 Créer un certificat et un secret

  1. Sur la même page, cliquez sur « Ajouter un certificat ou un secret ».

Ajouter un certificat ou un secret

  1. Sur la nouvelle page, cliquez sur « Nouveau secret client », puis sélectionnez une date d'expiration recommandée de 24 mois.

Création d'un nouveau secret client

  1. Notez la « valeur » générée dans « Secret client » afin de nous la transmettre.

Valeur du secret client générée

3 Assigner les permissions Microsoft Graph

Pour lire les informations des utilisateurs, l'application a besoin des permissions suivantes :

  • Group.Read.All
  • GroupMember.Read.All
  • User.Read.All
  1. Pour les affecter à votre application, cliquez sur « + Ajouter une autorisation ».

Ajouter une autorisation

  1. Sélectionnez « Microsoft Graph ».

Sélection de Microsoft Graph

  1. Sélectionnez « Autorisations de l'application ».

Autorisations de l'application

  1. Sélectionnez les trois permissions listées ci-dessus (Group, GroupMember, User), puis cliquez sur « Ajouter des autorisations ».

Sélection des permissions Group, GroupMember et User

  1. Pour terminer, cliquez sur « Accorder un consentement d'administrateur pour … » afin de valider les permissions.

Accorder le consentement administrateur

4 Activer la synchronisation sur l'application BlueSecure

Une fois l'application configurée côté Azure, nous vous recommandons de connecter vos groupes AD à vos listes BlueSecure pour tirer le meilleur parti de cette fonctionnalité.

  1. Connectez-vous à votre compte BlueSecure.
  2. Dans le menu, cliquez sur « Organisation », puis sur « Synchroniser » (icône 🔄).
  3. Cliquez sur le bouton « Ajouter un service » pour configurer votre fournisseur d'annuaire. Les options disponibles sont : Azure Active Directory, Google Workspace, Okta, LDAP.

Ajouter un service de synchronisation dans BlueSecure

  1. Cliquez sur « Suivant » pour passer à l'étape de connexion.
  2. Remplissez les champs requis selon le fournisseur sélectionné, puis cliquez sur « Suivant ».

Champs de connexion au fournisseur d'annuaire

  1. Sélectionnez les groupes que vous souhaitez synchroniser.

Sélection des groupes à synchroniser (1)

Sélection des groupes à synchroniser (2)

  1. Visualisez les logs dans le menu « Journaux ». Confirmez votre sélection pour lancer la synchronisation.

5 Suppression automatique des utilisateurs non synchronisés

Cette fonctionnalité purge les comptes utilisateurs de BlueSecure dont les identifiants n'ont pas été synchronisés depuis un certain nombre de jours. Lorsqu'un utilisateur n'est plus présent dans la source d'annuaire configurée (comme Entra ID), ou que sa synchronisation échoue de manière continue, son compte est considéré comme obsolète. Une fois le seuil de jours dépassé (par exemple 365 jours), BlueSecure supprime automatiquement cet utilisateur de la base interne. Cette opération s'exécute quotidiennement et garantit la cohérence entre les utilisateurs de l'annuaire source et ceux présents dans BlueSecure. Un rapport de suppression peut être envoyé par e-mail aux administrateurs configurés.

Cette suppression implique :

  • La désactivation du compte avant suppression.
  • La révocation des accès associés à ce compte (rôles, droits, groupes).
  • L'envoi d'un rapport de suppression aux adresses e-mail configurées.

⚠️ Alerte

Un e-mail automatique est envoyé 7 jours avant la purge des utilisateurs synchronisés via LDAP, pour prévenir les administrateurs que certains comptes inactifs ou déconnectés du répertoire seront prochainement supprimés. Vérifiez la liste des comptes concernés dans le tableau de bord d'administration et rétablissez, si nécessaire, les utilisateurs à conserver avant la date de purge effective.

E-mail d'avertissement avant purge des utilisateurs

6 Diagnostiquer un problème de synchronisation

En cas de dysfonctionnement de la synchronisation Active Directory avec BlueSecure, vérifiez dans l'ordre :

  • Que les groupes utilisés sont bien des groupes de sécurité Azure AD, et non des groupes Microsoft 365 ou des groupes dynamiques (non pris en charge).
  • Que les autorisations API requises, notamment Group.Read.All, ont bien été accordées dans Azure.
  • Que le consentement administrateur a bien été accordé.
  • L'éventuelle présence de restrictions sur le tenant Azure pouvant limiter l'accès aux groupes (filtres, rôles, périmètres ou scopes de l'API Graph…).
  • Si possible, effectuez un test direct de l'appel à l'API Microsoft Graph pour vérifier l'accessibilité des groupes concernés.

Questions fréquentes

À quelle fréquence a lieu la synchronisation ?

Automatiquement toutes les 24 heures, ou immédiatement (en quelques minutes) lorsque vous cliquez sur « Mise à jour » dans l'onglet Gestion > Entreprise.

Suis-je averti si une synchronisation risque d'expirer ?

Oui. Lorsqu'une synchronisation approche de l'expiration ou devient invalide, la plateforme génère automatiquement une notification par e-mail.

Pourquoi n'ai-je pas reçu d'alerte avant une suppression d'utilisateurs, et où configurer cette adresse ?

La notification envoyée la veille d'une suppression n'est possible que si l'adresse de contact est correctement renseignée. Vérifiez-la ou modifiez-la dans Organisation > Paramètres > Synchronisation > « Envoyez des e-mails de rapports sur la suppression automatique des utilisateurs ». Si ce champ est vide, aucune alerte ne peut être envoyée.

Comment éviter de supprimer manuellement des utilisateurs tout en conservant l'historique ?

En activant l'anonymisation automatique des utilisateurs expirés : cette fonctionnalité supprime les données personnelles tout en conservant l'intégralité des statistiques, sans consommer de crédit supplémentaire.

Pourquoi certains groupes apparaissent-ils sans utilisateurs ?

En général, un consentement administrateur ou certaines permissions nécessaires n'ont pas encore été accordés. Vérifiez le consentement administrateur et les permissions associées.

Pourquoi le nombre d'utilisateurs dans mon groupe BlueSecure est-il inférieur à celui affiché sur Azure ?

BlueSecure ne synchronise pas les utilisateurs désactivés. Ceux-ci peuvent continuer à apparaître dans le décompte Azure, ce qui explique la différence entre les deux interfaces.