Synchronisation de répertoire pour les fournisseurs d’identité

À mesure que votre organisation grandit, il devient plus difficile de maintenir l’exactitude des comptes utilisateurs dans tous les systèmes. Les nouvelles recrues doivent avoir accès aux systèmes dès le premier jour, les changements de rôle doivent être reflétés rapidement et les personnes qui quittent l’organisation doivent être supprimées sans délai. Gérer tout cela manuellement dans Motive est lent et sujet aux erreurs.

La synchronisation de répertoire résout ce problème en connectant directement Motive à votre locataire de fournisseur d’identité (IdP) et en considérant l’IdP comme la source de vérité unique pour vos utilisateurs. Lorsque vous ajoutez, mettez à jour ou supprimez un utilisateur dans votre IdP, Motive reste automatiquement synchronisé.

Remarque : Pour configurer la synchronisation de répertoire pour votre flotte avec tout fournisseur d’identité pris en charge, écrivez-nous à ssosupport@gomotive.com ou communiquez avec votre gestionnaire de la réussite client attitré.

Présentation

La synchronisation de répertoire provisionne et gère automatiquement vos utilisateurs Motive, tant les conducteurs que les utilisateurs de flotte, en fonction de ce qui se passe dans votre fournisseur d’identité. Elle utilise le protocole SCIM conforme aux normes de l’industrie pour garder les deux systèmes alignés.

Lorsque la synchronisation de répertoire est activée :

  • Les nouveaux utilisateurs sont créés automatiquement dans Motive lorsqu’ils leur sont attribués dans votre IdP.
  • Les renseignements sur les utilisateurs restent à jour : les changements effectués dans votre IdP (nom, rôle, groupe, etc.) sont transmis à Motive.
  • Les utilisateurs qui quittent l’organisation sont automatiquement désactivés dans Motive lorsqu’ils sont supprimés ou qu’ils ne sont plus attribués dans votre IdP.

Vous n’avez ainsi plus besoin de gérer les utilisateurs dans deux systèmes distincts, ce qui réduit les erreurs manuelles et garantit que les bonnes personnes disposent toujours des bons accès.

Remarque : La synchronisation de répertoire (provisionnement) est complémentaire à l’authentification unique (SSO), qui gère la façon dont les utilisateurs se connectent. La synchronisation de répertoire gère les utilisateurs qui existent et leurs renseignements; le SSO gère leur authentification. Ces fonctions peuvent être utilisées séparément ou ensemble. Lorsqu’elles sont utilisées ensemble, elles sont configurées comme deux applications distinctes dans votre locataire de fournisseur d’identité : une pour le SSO et une pour la synchronisation de répertoire.

Quels renseignements peuvent être synchronisés

Une fois qu’un utilisateur est synchronisé, les renseignements suivants sont gérés à partir de votre fournisseur d’identité :

Pour les conducteurs :

  • Prénom et nom de famille
  • Adresse courriel
  • Nom d’utilisateur
  • Méthode de suivi du temps (journaux HOS, feuilles de temps, exempté, carnet de route électronique)
  • Groupes
  • ID du conducteur
  • Numéro de téléphone mobile
  • Date de début
  • Renseignements sur le permis de conduire

Pour les utilisateurs de flotte :

  • Prénom et nom de famille
  • Adresse courriel
  • Rôle(s)
  • Groupe(s)
  • ID de l’utilisateur de flotte
  • Numéros de téléphone mobile
Important : Une fois qu’un conducteur ou un utilisateur de flotte a été synchronisé avec succès, les champs ci-dessus peuvent uniquement être mis à jour par l’intermédiaire de votre fournisseur d’identité. Ils sont verrouillés dans Motive afin d’éviter que les deux systèmes ne se désynchronisent.

Comment les rôles sont attribués

Les rôles et les groupes peuvent être mis en correspondance et attribués à l’aide d’une combinaison de groupes push et d’attributs personnalisés dans votre fournisseur d’identité, correspondant au nom du rôle ou du groupe configuré dans Motive. Pour en savoir plus, veuillez écrire à ssosupport@gomotive.com.

Utilisateurs ayant deux rôles 

Certaines personnes gèrent une flotte tout en étant conducteurs. Par exemple, un superviseur ou un répartiteur qui conduit également un véhicule. La synchronisation de répertoire prend en charge ces utilisateurs en permettant à une même personne d’avoir à la fois un rôle du côté de la flotte et un rôle de conducteur, associés à un seul ensemble d’identifiants pour ses comptes de conducteur et d’utilisateur de flotte.

Fournisseurs d’identité pris en charge

La synchronisation de répertoire Motive fonctionne avec tout fournisseur d’identité (IdP) qui utilise le protocole SCIM conforme aux normes de l’industrie. Cela comprend les principales plateformes d’identité d’entreprise ainsi que les plateformes SIRH courantes.

Fournisseurs d’identité :

  • Okta
  • Microsoft Entra ID (anciennement Azure AD)
  • Google Workspace
  • OneLogin
  • PingFederate
  • CyberArk
  • JumpCloud
  • SailPoint

Plateformes SIRH :

  • Workday
  • Rippling
  • BambooHR
  • HiBob
  • Access People HR
  • Breathe HR
  • Cezanne HR
  • Fourth

Pour utiliser la synchronisation de répertoire, vous aurez besoin d’un fournisseur d’identité actif qui prend en charge SCIM, des licences appropriées (par exemple, une édition Premium de Microsoft Entra ID ou une intégration Okta prenant en charge le provisionnement SCIM) et un accès administrateur à votre IdP pour créer une application, configurer le provisionnement, mettre les attributs en correspondance et créer des groupes.

Activer la synchronisation de répertoire pour votre compte Motive

La synchronisation de répertoire est configurée en collaboration avec l’équipe de Motive. Pour commencer :

  1. Communiquez avec Motive. Écrivez à ssosupport@gomotive.com ou communiquez avec votre gestionnaire de la réussite client attitré pour demander la synchronisation de répertoire.
  2. Communiquez avec notre équipe des intégrations. Un ingénieur en intégration de Motive communiquera avec vous pour coordonner la configuration, confirmer votre fournisseur d’identité et vous transmettre un lien de configuration sécurisé ainsi que les renseignements nécessaires.
  3. Configurez votre fournisseur d’identité. À l’aide du lien de configuration, créez l’application de synchronisation de répertoire dans votre IdP, mettez les attributs pris en charge en correspondance et créez les groupes push requis.
  4. Attribuez vos utilisateurs à l’application et aux groupes appropriés.
  5. Passez en production. Une fois la configuration confirmée, Motive active la synchronisation de répertoire et le provisionnement de vos utilisateurs commence automatiquement.

Une fois la synchronisation de répertoire activée

Afficher les profils qui ont été synchronisés

Les utilisateurs synchronisés apparaissent avec vos autres utilisateurs dans le tableau de bord Motive :

  • Les conducteurs apparaissent dans votre liste de conducteurs.
  • Les utilisateurs de flotte apparaissent dans votre liste d’utilisateurs de flotte.

Les utilisateurs synchronisés sont généralement ajoutés automatiquement environ 10 minutes après une modification dans votre fournisseur d’identité, car les changements sont regroupés avant d’être appliqués. Vous pouvez ouvrir le profil d’un utilisateur pour confirmer que le rôle et le groupe attendus lui ont été attribués.

Actions pouvant ou non être effectuées sur les utilisateurs synchronisés

Comme votre fournisseur d’identité est la source de vérité, certaines actions sont gérées dans ce système plutôt que dans Motive.

Gérées dans votre fournisseur d’identité (verrouillées dans Motive) :

  • Prénom, nom de famille et adresse courriel
  • Attribution des rôles et des groupes
  • Méthode de suivi du temps (pour les conducteurs)
  • Autres attributs synchronisés, comme le nom d’utilisateur, les identifiants, le numéro de téléphone et les renseignements sur le permis
  • Activation ou désactivation de l’utilisateur (effectuée en l’attribuant à votre IdP ou en l’en retirant)

Filtrer les conducteurs et les utilisateurs de flotte synchronisés dans le tableau de bord de la flotte

Pour voir rapidement quels utilisateurs sont gérés par la synchronisation de répertoire, utilisez les filtres dans vos listes de conducteurs et d’utilisateurs de flotte :

  1. Ouvrez la page Conducteurs ou Utilisateurs de flotte dans le tableau de bord de la flotte.
  2. Ouvrez les options de filtrage.
  3. Filtrez selon l’état « Actif : synchronisé » ou « Désactivé : synchronisé » pour afficher uniquement les utilisateurs synchronisés (ou uniquement ceux qui ne le sont pas).

Il est ainsi facile de distinguer les utilisateurs provisionnés automatiquement de ceux que vous gérez manuellement.

Auditer les changements dans le journal d’audit

Chaque changement effectué par la synchronisation de répertoire est enregistré dans votre journal d’audit, ce qui vous permet de voir exactement ce qui a été créé, mis à jour ou désactivé automatiquement.

  1. Accédez à Tableau de bord d’administration > Sécurité et données > Accès au compte > Afficher le journal d’audit

  2. Utilisez le filtre Modifié par et sélectionnez Synchronisation de répertoire pour afficher uniquement les changements effectués par le système de synchronisation.
  3. Examinez les créations, les mises à jour, les changements de rôles et d’attributs ainsi que les désactivations. Lorsqu’ils sont disponibles, les changements d’attributs affichent les valeurs avant et après. 

Vous disposez ainsi d’un registre libre-service clair pour le dépannage ainsi que pour les examens de sécurité et de conformité.

Examiner les échecs de synchronisation et exécuter une synchronisation

Motive vous offre une vue libre-service de l’état de la synchronisation afin que vous puissiez détecter et résoudre les problèmes sans attendre l’assistance.

Pour examiner l’état et les échecs de synchronisation :

  1. Accédez à Tableau de bord d’administration > Sécurité et données > Accès au compte > Synchronisation de répertoire.
  2. Examinez le sommaire de la synchronisation, notamment l’heure de la dernière synchronisation et le nombre d’utilisateurs dans votre fournisseur d’identité comparativement à Motive. 

  3. Cliquez sur Afficher les échecs pour ouvrir les échecs de synchronisation de répertoire et afficher une liste par utilisateur de tout ce qui n’a pas été synchronisé, avec l’utilisateur concerné, le type d’action (créer ou mettre à jour), la raison de l’échec et une description de la correction à apporter. 

Glossaire des échecs de synchronisation et solutions

La vue Échecs de synchronisation de répertoire regroupe les problèmes sous trois raisons d’échec. Chaque raison peut être accompagnée d’un message précis qui vous indique exactement quoi corriger. Presque tous les échecs sont résolus dans votre fournisseur d’identité, et non dans Motive. Les échecs ci-dessous sont classés par raison; pour chacun, vous trouverez le message exact affiché, les causes possibles et les étapes à suivre pour le résoudre.

Raison de l’échec : « Les renseignements sur l’utilisateur nécessitent votre attention »

Cette raison générale couvre plusieurs problèmes distincts. Le message précis indique lequel s’applique.

Message affiché : L’utilisateur n’est attribué à aucun groupe push dans votre locataire de fournisseur d’identité.

  • Causes possibles : L’utilisateur existe dans l’application de synchronisation de répertoire, mais n’a été ajouté à aucun groupe push Motive. Sans groupe push, Motive ne peut pas déterminer le rôle ou la catégorie de l’utilisateur; le profil ne peut donc pas être créé ou mis à jour.
  • Solutions : Dans votre fournisseur d’identité, ajoutez l’utilisateur à exactement un groupe push valide, par exemple motive_admin, motive_fleet_user ou l’un des groupes motive_driver_*. L’utilisateur sera provisionné lors de la prochaine synchronisation.
     

Message affiché : Cet utilisateur est attribué à une combinaison de groupes qui ne peut pas être synchronisée. Validez les attributions de groupes et réessayez.

  • Causes possibles : L’utilisateur appartient à des groupes push en conflit qui correspondent à plusieurs catégories d’utilisateurs (par exemple, un groupe du côté de la flotte et un groupe du côté des conducteurs qui ne forment pas une combinaison prise en charge). Un utilisateur doit correspondre à une seule catégorie clairement définie.
  • Solutions : Examinez les appartenances aux groupes de l’utilisateur dans votre fournisseur d’identité et supprimez l’attribution en conflit afin qu’il corresponde à une seule catégorie. Si la personne a réellement besoin d’un rôle de flotte et d’un rôle de conducteur, utilisez une combinaison double rôle prise en charge (un groupe du côté de la flotte et un groupe du côté des conducteurs).
     

Message affiché : Cet utilisateur est attribué à une combinaison non valide de groupes push. Supprimez-la et réessayez.

  • Causes possibles : L’ensemble précis de groupes push attribués à l’utilisateur ne constitue pas une combinaison autorisée, le plus souvent parce qu’il comprend deux groupes du même type (comme deux groupes de conducteurs ou deux groupes de flotte).
  • Solutions : Supprimez les groupes supplémentaires ou en conflit dans votre fournisseur d’identité afin qu’il ne reste qu’une attribution valide (un seul groupe ou une combinaison prise en charge d’un groupe de flotte et d’un groupe de conducteurs).
     

Message affiché : Cet utilisateur est attribué à un groupe push non valide. Ajustez le nom du groupe push et réessayez.

  • Causes possibles : Un groupe auquel l’utilisateur est attribué ne correspond à aucun groupe push Motive pris en charge. Les noms des groupes push tiennent compte de la casse et des espaces; un espace supplémentaire ou une différence d’orthographe entraînera une incompatibilité.
  • Solutions : Renommez le groupe dans votre fournisseur d’identité afin qu’il corresponde exactement à un nom de groupe push pris en charge. Vérifiez qu’il n’y a aucun espace au début ou à la fin et que la casse est identique.

 

Message affiché : L’ID d’employé est déjà utilisé par une autre personne de votre organisation. Entrez un autre ID d’employé et réessayez.

  • Causes possibles : L’ID d’utilisateur de flotte synchronisé est déjà attribué à une autre personne dans votre compte Motive.
  • Solutions : Attribuez un ID d’employé unique (s’applique uniquement à l’ID d’utilisateur de flotte) à l’utilisateur dans votre fournisseur d’identité, puis laissez le changement se synchroniser.
     

Message affiché : Ce conducteur n’a pas pu être désactivé pendant la synchronisation. Réessayez. Si le problème persiste, communiquez avec l’assistance.

  • Causes possibles : Un conducteur a été supprimé ou n’est plus attribué dans votre fournisseur d’identité, mais Motive n’a pas pu terminer automatiquement la désactivation; il s’agit souvent d’une situation temporaire.
  • Solutions : Exécutez de nouveau une synchronisation. Si le conducteur ne peut toujours pas être désactivé après une nouvelle tentative, communiquez avec l’assistance de Motive.

 

Message affiché : Cette adresse courriel ne peut pas recevoir de courriels. Entrez une autre adresse courriel et réessayez.

  • Causes possibles : L’adresse courriel de l’utilisateur est invalide, mal formée ou non livrable.
  • Solutions : Corrigez l’adresse courriel dans votre fournisseur d’identité afin qu’il s’agisse d’une adresse valide et livrable, puis laissez le changement se synchroniser.

     

Raison de l’échec : « Adresse courriel déjà utilisée »

Message affiché : Un utilisateur ayant cette adresse courriel existe déjà dans Motive.

  • Causes possibles : L’adresse courriel synchronisée appartient déjà à un autre utilisateur dans Motive, souvent un profil préexistant créé manuellement par une inscription autonome et qui n’était pas associé au compte de votre entreprise dans Motive. 
  • Solutions : Vérifiez que l’utilisateur ne s’est pas déjà inscrit de façon autonome par l’application Web ou mobile. Si un compte existe, demandez-lui de le désactiver ou de modifier son adresse courriel avant de réessayer le provisionnement.
     

Raison de l’échec : « Rôle ou groupe introuvable »

Message affiché : Le rôle [nom] est introuvable dans Motive. Vérifiez qu’il existe et que son orthographe est correcte.

  • Causes possibles : Un rôle ou un groupe personnalisé mis en correspondance à partir de votre fournisseur d’identité n’existe pas dans Motive, ou son nom est mal orthographié ou formaté différemment de celui dans Motive.
  • Solutions : Créez le rôle ou le groupe dans Motive avec exactement le même nom, ou corrigez l’orthographe dans votre fournisseur d’identité afin que les noms correspondent précisément (les noms tiennent compte de la casse et des espaces).
     

Message affiché : Le groupe push ou le rôle attribué ne constitue pas un nom de groupe Motive valide. Mettez à jour le nom du groupe et réessayez.

  • Causes possibles : Le nom du groupe ou du rôle attribué n’est pas un nom Motive valide.
  • Solutions : Mettez à jour le nom dans votre fournisseur d’identité afin qu’il corresponde exactement à un groupe ou à un rôle Motive valide.

Bon à savoir : SCIM est « fondé sur l’envoi », ce qui signifie que Motive reçoit uniquement les utilisateurs que votre fournisseur d’identité envoie activement. Un utilisateur que votre IdP n’envoie jamais n’apparaîtra pas dans Motive et ne sera pas signalé comme un échec. Si vous pensez que des utilisateurs sont complètement absents, vérifiez qu’ils sont attribués à l’application de synchronisation dans votre IdP, puis exécutez une synchronisation.

Exécuter une synchronisation manuellement (« resynchroniser ») :

Si vous avez corrigé un problème dans votre fournisseur d’identité ou si vous pensez que Motive n’est plus synchronisé avec votre IdP, vous pouvez déclencher une resynchronisation complète à partir du tableau de bord d’administration. Cette opération récupère l’intégralité de votre répertoire actuel et rapproche chaque utilisateur pour qu’il corresponde à votre IdP. 

  1. Accédez à Tableau de bord d’administration > Sécurité et données > Accès au compte, puis cliquez sur Resynchroniser pour exécuter la synchronisation. 

  2. Un message contextuel s’affiche pour confirmer l’action. Cliquez sur Continuer. 

  3. La synchronisation commence et le bouton Resynchroniser devient Synchronisation en cours… 

Remarque : Avant d’exécuter une synchronisation, corrigez d’abord la cause première (par exemple, une attribution de groupe ou une orthographe incorrecte dans votre IdP). Exécuter une synchronisation avant de corriger le problème sous-jacent réimportera simplement le même problème. Si l’état indique que des changements sont toujours en attente, attendez quelques minutes avant de déclencher une resynchronisation.

Une fois la resynchronisation terminée, vous recevrez une notification sommaire indiquant ce qui s’est produit et le nombre d’utilisateurs qui ont été synchronisés, créés, mis à jour et désactivés, ainsi que les erreurs éventuelles.

FAQ

Un utilisateur que j’ai ajouté dans mon fournisseur d’identité n’apparaît pas dans Motive. Que dois-je vérifier ?

Attendez d’abord environ 10 minutes; les changements sont regroupés avant d’être appliqués. Vérifiez ensuite que l’utilisateur est attribué à l’application de synchronisation de répertoire dans votre IdP et qu’il appartient à un groupe push valide. Enfin, consultez la vue Échecs de synchronisation de répertoire pour connaître la raison précise.

Pourquoi ne puis-je pas modifier le nom, l’adresse courriel ou le rôle d’un utilisateur synchronisé dans Motive ?

Ces champs sont verrouillés parce que votre fournisseur d’identité est la source de vérité. Effectuez la modification dans votre IdP et elle sera automatiquement synchronisée avec Motive.

Un utilisateur peut-il être à la fois un utilisateur de flotte et un conducteur ?

Oui. Il s’agit du seul cas pris en charge où un utilisateur appartient à deux groupes : un groupe du côté de la flotte et un groupe du côté des conducteurs (par exemple, Motive_admin + Motive_driver_exempt). L’utilisateur est associé à un seul compte et se connecte une seule fois pour accéder aux deux environnements. N’attribuez pas plus d’un groupe de flotte ni plus d’un groupe de conducteurs.

Comment puis-je modifier la méthode de suivi du temps d’un conducteur ?

La méthode de suivi du temps est dérivée du groupe push du conducteur. Comme le type de conducteur ne peut pas simplement être changé d’un groupe de conducteurs à un autre, désactivez d’abord le conducteur dans Motive, puis provisionnez-le de nouveau dans le nouveau groupe de conducteurs de votre IdP.

Comment déplacer une personne entre les rôles d’administrateur et de non-administrateur ?

Déplacez-la entre les groupes Motive_admin et Motive_fleet_user dans votre fournisseur d’identité.

J’ai supprimé un utilisateur dans mon fournisseur d’identité, mais il est toujours actif dans Motive. Pourquoi ?

Pour vérifier le lien SCIM, recherchez la bannière « Les renseignements de cet utilisateur sont synchronisés avec le fournisseur d’identité » en haut de son profil Motive; si elle est absente, l’utilisateur n’a jamais été provisionné par SCIM et doit être désactivé manuellement dans Motive.

Un utilisateur a été réactivé dans mon fournisseur d’identité. Son ancien profil réapparaîtra-t-il ?

Motive associe les utilisateurs qui reviennent à leur adresse courriel; un utilisateur réactivé est donc de nouveau associé à son profil existant plutôt que de créer un doublon.

Je vois des profils de conducteurs en double. Comment puis-je les résoudre ?

Les dossiers de conducteurs ne peuvent pas être fusionnés. Ajoutez l’adresse courriel au profil qui contient l’historique de conduite et désactivez le doublon vide.

À quelle fréquence la synchronisation de répertoire s’exécute-t-elle ?

Les changements provenant de votre fournisseur d’identité sont regroupés et appliqués en continu, généralement dans un délai d’environ 10 minutes. Vous pouvez également déclencher une resynchronisation complète à tout moment à partir du tableau de bord de synchronisation de répertoire.

La synchronisation de répertoire remplace-t-elle le SSO ?

Non. La synchronisation de répertoire gère les utilisateurs qui existent et leurs renseignements; le SSO gère la façon dont les utilisateurs se connectent. Ces fonctions sont configurées comme des applications distinctes dans votre fournisseur d’identité et peuvent être utilisées séparément ou ensemble.

Was this article helpful?

Partagez ceci avec les autres