Synchronisation des départements avec l'IdP
Dans CoeFont Interpreter Enterprise, l'attribut utilisateur department (service) de votre IdP (fournisseur d'identité) peut être automatiquement répercuté dans les Départements de CoeFont Interpreter. Une fois cette option activée, vous n'avez plus besoin de gérer l'appartenance des membres aux départements côté CoeFont Interpreter, et votre IdP devient l'unique source de vérité (Single Source of Truth).
Les opérations de configuration de cette page ne peuvent être effectuées que par les membres disposant de la permission Admin dans votre organisation CoeFont Interpreter. Il s'agit des permissions de membre CoeFont Interpreter (Admin / Editor), distinctes des privilèges d'administrateur côté IdP. Vous pouvez vérifier votre propre permission dans l'écran Gestion des membres.
La synchronisation des départements s'appuie sur le mécanisme de provisionnement SCIM. Vous devez avoir terminé au préalable la configuration du provisionnement, et le Provisionnement SSO doit être défini sur Automatique.
Pour définir le Provisionnement SSO sur Automatique, les paramètres SAML doivent également être enregistrés et la politique de connexion doit être SSO requis (Paramètres SSO).
Conditions préalables
Toutes les conditions suivantes doivent être remplies pour utiliser la synchronisation des départements.
| Condition | Où vérifier |
|---|---|
| L'organisation est sur le plan Enterprise | — |
| La personne qui effectue la configuration est un membre disposant de la permission Admin dans CoeFont Interpreter | Gestion des membres |
| Les paramètres SAML sont enregistrés | Paramètres SSO |
| La politique de connexion est SSO requis | Paramètres SSO |
| Le Provisionnement SSO est défini sur Automatique | Provisionnement |
Les départements sont créés automatiquement à partir des valeurs department de l'IdP. Avant d'activer la synchronisation, il n'est pas nécessaire de préparer des départements ni de désigner des responsables de département côté CoeFont Interpreter.
La désignation de responsables de département est facultative. La synchronisation des départements fonctionne parfaitement sans eux.
Le paramètre Synchroniser les départements avec votre IdP ne s'affiche que lorsque le Provisionnement SSO est défini sur Automatique. Tant qu'il reste sur Manuel, l'élément lui-même n'apparaît pas.
Ce que fait la synchronisation des départements
| Fonctionnalité | Description |
|---|---|
| Affectation automatique des départements | Les membres sont automatiquement affectés au département correspondant à la valeur department de leur IdP |
| Création automatique des départements | S'il n'existe aucun département portant le même nom que la valeur department, un département de ce nom est créé automatiquement |
| Mise à jour automatique de l'appartenance | Lorsque vous modifiez department côté IdP, le département du membre change en conséquence |
| Retrait automatique de l'appartenance | Lorsque department devient vide côté IdP, le membre est retiré de son département |
Instructions de configuration
1. Ouvrir l'écran des paramètres d'authentification
Depuis le menu de compte en haut à droite de la console web, ouvrez les Paramètres SSO (URL : https://coefont.cloud/cir/account/authentication).
Dans la section Provisionnement SSO, le commutateur Synchroniser les départements avec votre IdP est affiché.
Synchroniser les départements avec votre IdP Répercute l'attribut department de l'IdP dans les « Départements » de CoeFont.

2. Activer le commutateur
Lorsque vous activez le commutateur, la boîte de dialogue de confirmation Activer la synchronisation des départements s'affiche.
Une fois activée, les départements ne pourront plus être modifiés côté CoeFont et seront synchronisés à partir de l'attribut department de l'IdP.
Si des départements existent déjà dans votre organisation, l'avertissement suivant s'affiche également.
Cette organisation possède déjà des départements. L'activation entraînera les modifications suivantes.
- Le département de chaque membre sera écrasé par la valeur de l'IdP
- Les membres sans département correspondant seront retirés de leur département
- Les départements devenus vides ne sont pas supprimés automatiquement et subsisteront

Après avoir vérifié le contenu, cliquez sur Activer : le message La synchronisation des départements avec l'IdP a été activée s'affiche et le paramètre prend effet.
Les appartenances aux départements que vous avez constituées manuellement dans CoeFont Interpreter sont remplacées par les valeurs department de l'IdP lors de l'exécution de la synchronisation. Avant d'activer, vérifiez que les valeurs department côté IdP correspondent bien à ce que vous souhaitez.
3. Définir l'attribut department côté IdP
Ce qui est synchronisé, c'est l'attribut utilisateur department envoyé via SCIM. Dans Okta et Microsoft Entra ID, cela correspond au champ Service du profil utilisateur.
- Okta : saisissez le nom du département dans le champ Service du profil de l'utilisateur concerné
- Microsoft Entra ID : saisissez le nom du département dans le champ Service de l'utilisateur concerné

Une fois la valeur modifiée, elle est répercutée dans le département côté CoeFont Interpreter lors de la prochaine exécution du provisionnement.
Fonctionnement de la synchronisation
Voici comment se comporte la synchronisation des départements. Consultez cette section avant de commencer à l'utiliser.
Quand la synchronisation s'exécute
La synchronisation s'exécute lorsqu'une requête de provisionnement (SCIM) arrive depuis votre IdP. Elle ne s'exécute pas à la connexion d'un membre.
Par conséquent, la modification du champ Service côté IdP n'est pas répercutée immédiatement dans CoeFont Interpreter. Avec les IdP dont le provisionnement s'exécute de façon planifiée, comme Microsoft Entra ID, la répercussion prend un certain temps. Si vous souhaitez une prise en compte immédiate, exécutez un provisionnement à la demande côté IdP (procédure).
Un membre ne peut appartenir qu'à un seul département
Tant que la synchronisation est activée, un membre appartient toujours à exactement un département. La valeur department de l'IdP est traitée comme une chaîne unique : l'appartenance à plusieurs départements, ou l'indication de plusieurs valeurs séparées par un délimiteur, n'est pas prise en charge.
Les noms de département sont comparés à l'identique (sans distinction de casse)
S'il existe un département portant le même nom que la valeur department, le membre y est affecté ; sinon, un nouveau département de ce nom est créé. La comparaison ne tient pas compte de la casse. Par exemple, même si l'IdP indique Sales, le membre est affecté au département existant sales s'il y en a un (et le nom du département existant n'est pas remplacé par Sales).
Les espaces en début et en fin de valeur sont ignorés.
Les hiérarchies ne sont pas prises en charge
Tous les départements créés sont des départements de premier niveau. Même si vous définissez une valeur telle que Ventes/Ouest dans department, elle n'est pas interprétée comme une hiérarchie : un seul département nommé Ventes/Ouest est créé.
Vous ne pouvez pas non plus synchroniser les groupes de l'IdP (SCIM Groups) en tant que départements. Seul l'attribut department est synchronisé.
Les départements ne sont pas supprimés automatiquement
Les départements qui ne sont plus utilisés côté IdP, ou qui deviennent vides faute de membres, ne sont pas supprimés automatiquement. La suppression d'un département a également une incidence sur les dossiers et les paramètres de partage qui lui sont associés : elle est donc laissée à l'appréciation de l'administrateur. Supprimez manuellement les départements inutiles.
Lorsque department est vide
Si department est envoyé avec une valeur vide depuis l'IdP, le membre concerné est retiré de son département. Le membre lui-même n'est pas supprimé.
L'écran de gestion des départements pendant que la synchronisation est activée
Une fois la synchronisation des départements activée, les départements sont gérés par votre IdP : la structure des départements et l'appartenance des membres ne peuvent plus être modifiées depuis CoeFont Interpreter. Cette restriction s'applique aussi bien aux Admins qu'aux responsables de département.
| Opération | Pendant que la synchronisation est activée | Qui peut le faire |
|---|---|---|
| Créer un département | Impossible (le bouton Créer un département est remplacé par la mention Géré par le provisionnement et un lien vers les Paramètres d'authentification) | — |
| Modifier le nom et la description d'un département | Impossible | — |
| Ajouter des membres | Impossible | — |
| Retirer des membres (désaffecter) | Impossible | — |
| Supprimer un département | Seuls les départements sans membre peuvent être supprimés (les départements comptant des membres ne peuvent pas l'être) | Admin uniquement |
| Désigner ou révoquer un responsable de département | Possible (uniquement pour les membres appartenant déjà à ce département) | Admin / responsable de département |
Si vous souhaitez modifier la structure des départements ou l'appartenance des membres, modifiez la valeur du champ Service côté IdP plutôt que dans CoeFont Interpreter.

Dans l'écran de détail d'un département, le bouton Ajouter des membres est désactivé.

En survolant un élément non modifiable, l'infobulle suivante s'affiche.
Non modifiable dans CoeFont car synchronisé avec votre IdP
Quand la suppression d'un département est nécessaire
Après l'activation de la synchronisation, la suppression de départements est en principe inutile. Vous n'en avez besoin que lorsqu'un département inutile subsiste, dans les cas suivants.
- Vous aviez créé des départements dans CoeFont Interpreter avant d'activer la synchronisation, et aucun Service correspondant n'existe côté IdP
- Vous avez renommé un Service côté IdP, et le département portant l'ancien nom subsiste sans aucun membre
Un département sans aucun membre n'a aucune incidence sur le fonctionnement de la synchronisation ni sur l'utilisation du produit par les membres. Sa suppression est laissée à l'appréciation de l'administrateur.
Pour ceux qui souhaitent faire le ménage, les départements vides sont les seuls à pouvoir être supprimés alors même que la synchronisation reste activée.
Les responsables de département pendant que la synchronisation est activée
Le responsable de département est un paramètre facultatif permettant de déléguer la gestion quotidienne d'un département (il n'est pas nécessaire de le définir pour utiliser la synchronisation des départements). Dans la liste des membres de l'écran de gestion des départements, il s'agit des membres dont la colonne Permission affiche Responsable de département.
Même pendant que la synchronisation est activée, les responsables de département peuvent effectuer les opérations suivantes.
| Opération | Description |
|---|---|
| Ouvrir l'écran de gestion des départements | Consulter l'état des départements dont ils ont la charge |
| Désigner ou révoquer un responsable de département | Accorder ou retirer le rôle de responsable de département aux membres appartenant déjà au département dont ils ont la charge |
| Configurer le partage des dossiers de leur département | Non affecté par la synchronisation des départements. Les destinataires du partage peuvent être ajoutés et modifiés comme d'habitude |
En revanche, les opérations suivantes leur sont impossibles, comme pour les Admins. Gérez-les avec la valeur du champ Service côté IdP.
- Ajouter ou déplacer des membres
- Retirer des membres (désaffecter)
- Modifier le nom et la description d'un département
Tant que la synchronisation est activée, seuls les membres appartenant déjà à ce département à la suite de la synchronisation depuis votre IdP peuvent être désignés responsables de département. Tenter de désigner un membre n'appartenant pas au département génère une erreur.
Dans ce cas, modifiez le champ Service de cet utilisateur côté IdP pour y indiquer le nom du département cible, attendez la synchronisation, puis désignez-le responsable de département.
Les paramètres de partage des dossiers comportent également un niveau de permission nommé Responsable de département, mais celui-ci s'applique aux dossiers et est distinct du Responsable de département de l'écran de gestion des départements.
À noter que la création et la suppression de départements sont réservées aux Admins uniquement, que la synchronisation des départements soit activée ou non.
Désactiver la synchronisation
Lorsque vous désactivez le commutateur Synchroniser les départements avec votre IdP dans l'écran des paramètres d'authentification, la boîte de dialogue de confirmation Désactiver la synchronisation des départements s'affiche.
La synchronisation des départements va être désactivée. Désormais, l'attribut department de l'IdP ne sera plus synchronisé avec les départements, et les départements pourront être modifiés côté CoeFont. Confirmez-vous ?

Lorsque vous cliquez sur Désactiver, le message La synchronisation des départements avec l'IdP a été désactivée s'affiche. Les départements et les appartenances tels qu'ils étaient au moment de la désactivation subsistent en l'état, et vous pouvez ensuite les modifier librement dans CoeFont Interpreter.
Si vous tentez de repasser le Provisionnement SSO en Manuel alors que la synchronisation des départements est encore activée, l'erreur suivante s'affiche et la modification est refusée.
SCIM ne peut pas être désactivé tant que la synchronisation des départements est activée. Désactivez d'abord la synchronisation des départements.
Désactivez d'abord Synchroniser les départements avec votre IdP, puis modifiez le mode de provisionnement.
Lorsque les départements ne sont pas répercutés
Si les départements ne sont pas répercutés après l'activation de la synchronisation, il est possible que la valeur department n'ait pas encore été envoyée depuis l'IdP.
De nombreux IdP n'envoient que les éléments modifiés depuis la dernière synchronisation. Par conséquent, pour les utilisateurs dont la valeur department n'a pas changé depuis avant l'activation de la synchronisation, department risque de ne pas être envoyé non plus lors de la prochaine exécution du provisionnement, et de ne pas être répercuté dans le département côté CoeFont Interpreter.
Dans ce cas, redémarrez le provisionnement côté IdP afin de renvoyer les attributs de tous les utilisateurs.
Pour Microsoft Entra ID
Ouvrez Provisionnement pour l'application d'entreprise concernée et cliquez sur Redémarrer le provisionnement.

Le redémarrage réinitialise l'état de la synchronisation incrémentielle et resynchronise tous les utilisateurs affectés. Selon le nombre d'utilisateurs, l'opération peut prendre un certain temps.
Pour Okta
Renvoyez les attributs depuis Provisionnement pour l'application concernée, ou modifiez le champ Service de l'utilisateur concerné en lui donnant une autre valeur, enregistrez, puis rétablissez la valeur d'origine. Comme la valeur change, department sera envoyé lors de la prochaine exécution du provisionnement.
Avec Microsoft Entra ID, vous pouvez utiliser Provisionner à la demande pour désigner un utilisateur et le synchroniser immédiatement. Pour la procédure, consultez Provisionnement.
Limitations
- Un membre ne peut appartenir qu'à un seul département
- Les hiérarchies de départements ne peuvent pas être synchronisées (tous les départements sont créés comme départements de premier niveau)
- L'affectation aux départements via les groupes de l'IdP (SCIM Groups) n'est pas prise en charge
- Les noms de département peuvent comporter jusqu'à 255 caractères. Si vous envoyez depuis votre IdP une valeur
departmentplus longue, le provisionnement échoue pour cet utilisateur - Si le nombre de départements de l'organisation est très élevé (plus de 500), les noms de département peuvent ne pas s'afficher dans certains écrans, comme la liste des membres
Questions fréquentes
Dois-je désigner des responsables de département ?
Non. La synchronisation des départements fonctionne parfaitement même si vous n'avez désigné aucun responsable de département. Les responsables de département sont un paramètre facultatif, utile lorsque vous souhaitez déléguer la gestion quotidienne d'un département.
Dois-je créer les départements dans CoeFont Interpreter avant de démarrer la synchronisation ?
Non. Les départements portant le même nom que les valeurs department de l'IdP sont créés automatiquement.
Dois-je supprimer les départements devenus vides ?
Non, ce n'est pas nécessaire. Un département sans aucun membre n'a aucune incidence sur le fonctionnement de la synchronisation ni sur l'utilisation du produit par les membres. Ne les supprimez (en tant qu'Admin) que si vous souhaitez faire le ménage dans la liste de votre organisation.
Mes départements existants seront-ils supprimés si j'active la synchronisation ?
Non. En revanche, l'appartenance de chaque membre est écrasée par les valeurs de l'IdP. Les membres sans department correspondant côté IdP se retrouvent sans département. Les départements eux-mêmes subsistent, vides.
Si je renomme un service côté IdP, le nom du département change-t-il aussi dans CoeFont Interpreter ?
Non. Un département portant le nouveau nom est créé et les membres y sont déplacés. Le département d'origine subsiste, vide : supprimez-le manuellement si vous n'en avez plus besoin.
Le provisionnement s'est mis à échouer
Lorsque la synchronisation des départements est activée, un échec de la répercussion dans les départements met le provisionnement lui-même en erreur (votre IdP effectue de nouvelles tentatives). Cela peut se produire lorsque votre organisation ne compte aucun membre disposant de la permission Admin, ou lorsqu'une valeur department dépasse 255 caractères. Vérifiez la composition des Admins de votre organisation et les valeurs d'attribut côté IdP.
Puis-je utiliser uniquement la synchronisation des départements, sans le provisionnement ?
Non. La synchronisation des départements s'appuie sur le mécanisme de provisionnement SCIM : le Provisionnement SSO doit donc obligatoirement être défini sur Automatique.
Les départements sont-ils synchronisés lors de la connexion d'un membre ?
Non. La synchronisation n'a lieu que lors de l'exécution du provisionnement depuis votre IdP.