Configurer la synchronisation des utilisateurs avec Azure AD
La synchronisation des utilisateurs entre Azure Active Directory (Azure AD) et BlueSecure repose sur une application d'entreprise personnalisée créée dans votre tenant Azure. Une fois enregistrée, cette application reçoit un certificat ou un secret client permettant une authentification sécurisée via OAuth 2.0, ainsi que des autorisations sur l'API Microsoft Graph (comme User.Read.All) pour interroger votre annuaire.
Sommaire
Prérequis
- Un accès administrateur sur le portail Azure, permettant d'inscrire une application et d'accorder le consentement administrateur.
- Un accès administrateur à votre compte BlueSecure.
1 Créer l'application d'entreprise dans Azure AD
Connectez-vous au portail Azure et accédez à l'onglet « Inscription d'application » dans le menu de gauche.
ℹ️ Info
Les informations à nous transmettre par conteneur sécurisé une fois l'application créée : Client ID / ID d'application, Secret, Tenant ID / ID de l'annuaire.
- Cliquez sur « + Inscrire une application ».

Remplissez les options suivantes et validez :

Vous arrivez sur l'écran suivant : notez les informations affichées dans la zone en rouge, il faudra nous les transmettre.

2 Créer un certificat et un secret
- Sur la même page, cliquez sur « Ajouter un certificat ou un secret ».

- Sur la nouvelle page, cliquez sur « Nouveau secret client », puis sélectionnez une date d'expiration recommandée de 24 mois.

- Notez la « valeur » générée dans « Secret client » afin de nous la transmettre.

3 Assigner les permissions Microsoft Graph
Pour lire les informations des utilisateurs, l'application a besoin des permissions suivantes :
Group.Read.AllGroupMember.Read.AllUser.Read.All
- Pour les affecter à votre application, cliquez sur « + Ajouter une autorisation ».

- Sélectionnez « Microsoft Graph ».

- Sélectionnez « Autorisations de l'application ».

- Sélectionnez les trois permissions listées ci-dessus (Group, GroupMember, User), puis cliquez sur « Ajouter des autorisations ».

- Pour terminer, cliquez sur « Accorder un consentement d'administrateur pour … » afin de valider les permissions.

4 Activer la synchronisation sur l'application BlueSecure
Une fois l'application configurée côté Azure, nous vous recommandons de connecter vos groupes AD à vos listes BlueSecure pour tirer le meilleur parti de cette fonctionnalité.
- Connectez-vous à votre compte BlueSecure.
- Dans le menu, cliquez sur « Organisation », puis sur « Synchroniser » (icône 🔄).
- Cliquez sur le bouton « Ajouter un service » pour configurer votre fournisseur d'annuaire. Les options disponibles sont : Azure Active Directory, Google Workspace, Okta, LDAP.

- Cliquez sur « Suivant » pour passer à l'étape de connexion.
- Remplissez les champs requis selon le fournisseur sélectionné, puis cliquez sur « Suivant ».

- Sélectionnez les groupes que vous souhaitez synchroniser.


- Visualisez les logs dans le menu « Journaux ». Confirmez votre sélection pour lancer la synchronisation.
5 Suppression automatique des utilisateurs non synchronisés
Cette fonctionnalité purge les comptes utilisateurs de BlueSecure dont les identifiants n'ont pas été synchronisés depuis un certain nombre de jours. Lorsqu'un utilisateur n'est plus présent dans la source d'annuaire configurée (comme Entra ID), ou que sa synchronisation échoue de manière continue, son compte est considéré comme obsolète. Une fois le seuil de jours dépassé (par exemple 365 jours), BlueSecure supprime automatiquement cet utilisateur de la base interne. Cette opération s'exécute quotidiennement et garantit la cohérence entre les utilisateurs de l'annuaire source et ceux présents dans BlueSecure. Un rapport de suppression peut être envoyé par e-mail aux administrateurs configurés.
Cette suppression implique :
- La désactivation du compte avant suppression.
- La révocation des accès associés à ce compte (rôles, droits, groupes).
- L'envoi d'un rapport de suppression aux adresses e-mail configurées.
⚠️ Alerte
Un e-mail automatique est envoyé 7 jours avant la purge des utilisateurs synchronisés via LDAP, pour prévenir les administrateurs que certains comptes inactifs ou déconnectés du répertoire seront prochainement supprimés. Vérifiez la liste des comptes concernés dans le tableau de bord d'administration et rétablissez, si nécessaire, les utilisateurs à conserver avant la date de purge effective.

6 Diagnostiquer un problème de synchronisation
En cas de dysfonctionnement de la synchronisation Active Directory avec BlueSecure, vérifiez dans l'ordre :
- Que les groupes utilisés sont bien des groupes de sécurité Azure AD, et non des groupes Microsoft 365 ou des groupes dynamiques (non pris en charge).
- Que les autorisations API requises, notamment
Group.Read.All, ont bien été accordées dans Azure. - Que le consentement administrateur a bien été accordé.
- L'éventuelle présence de restrictions sur le tenant Azure pouvant limiter l'accès aux groupes (filtres, rôles, périmètres ou scopes de l'API Graph…).
- Si possible, effectuez un test direct de l'appel à l'API Microsoft Graph pour vérifier l'accessibilité des groupes concernés.
Questions fréquentes
À quelle fréquence a lieu la synchronisation ?
Automatiquement toutes les 24 heures, ou immédiatement (en quelques minutes) lorsque vous cliquez sur « Mise à jour » dans l'onglet Gestion > Entreprise.
Suis-je averti si une synchronisation risque d'expirer ?
Oui. Lorsqu'une synchronisation approche de l'expiration ou devient invalide, la plateforme génère automatiquement une notification par e-mail.
Pourquoi n'ai-je pas reçu d'alerte avant une suppression d'utilisateurs, et où configurer cette adresse ?
La notification envoyée la veille d'une suppression n'est possible que si l'adresse de contact est correctement renseignée. Vérifiez-la ou modifiez-la dans Organisation > Paramètres > Synchronisation > « Envoyez des e-mails de rapports sur la suppression automatique des utilisateurs ». Si ce champ est vide, aucune alerte ne peut être envoyée.
Comment éviter de supprimer manuellement des utilisateurs tout en conservant l'historique ?
En activant l'anonymisation automatique des utilisateurs expirés : cette fonctionnalité supprime les données personnelles tout en conservant l'intégralité des statistiques, sans consommer de crédit supplémentaire.
Pourquoi certains groupes apparaissent-ils sans utilisateurs ?
En général, un consentement administrateur ou certaines permissions nécessaires n'ont pas encore été accordés. Vérifiez le consentement administrateur et les permissions associées.
Pourquoi le nombre d'utilisateurs dans mon groupe BlueSecure est-il inférieur à celui affiché sur Azure ?
BlueSecure ne synchronise pas les utilisateurs désactivés. Ceux-ci peuvent continuer à apparaître dans le décompte Azure, ce qui explique la différence entre les deux interfaces.