Vous pouvez faire créer et mettre à jour automatiquement les collaborateurs d'une organisation à partir de l'administration des utilisateurs qu'elle tient déjà elle-même. Vous n'avez alors plus besoin d'importer des fichiers CSV, et si quelqu'un disparaît du groupe lié, il passe automatiquement à l'état inactif dans 2LRN4.
Il existe deux sources, et vous choisissez par organisation laquelle utiliser :
- Microsoft Entra, pour les organisations qui travaillent avec Microsoft 365. C'est l'objet du reste de cette page.
- Google Workspace, pour les organisations qui travaillent avec Google. Cela figure sur une page dédiée : Synchroniser depuis Google Workspace.
Vous trouverez les deux dans la plateforme sous le même élément de menu, Synchronisation des utilisateurs, au niveau de l'organisation. Ce qu'elles font est identique : créer et mettre à jour les collaborateurs, reprendre les départements et passer les collaborateurs partis à l'état inactif. Elles ne diffèrent que par ce que le client doit mettre en place de son côté et par les données transmises.
Si une organisation ne travaille avec aucune des deux, l'import CSV reste disponible.
Une règle vaut pour les deux : la synchronisation est unidirectionnelle. Les modifications vont de l'administration des utilisateurs du client vers 2LRN4, jamais l'inverse.
Synchronisation avec Microsoft Entra
La synchronisation avec Microsoft Entra synchronise les attributs suivants : prénom, nom, adresse e-mail, login, département, manager, statut (désactivé), PreferredLanguage et Country.
À noter :
- Import Azure est le niveau de base, qui permet de modifier les départements ultérieurement avec toutes les options disponibles.
- Import CSV est le niveau suivant, qui restreint les changements de département provenant de l'import Azure.
- Attribution administrateur est le niveau le plus haut et bloque entièrement les modifications via les imports.
Instructions
Instructions étape par étape pour synchroniser 2LRN4 avec votre Microsoft Entra ID (via le menu Synchronisation des utilisateurs).
- Vous avez besoin au minimum d'une licence Microsoft Azure Premium P1.
- Si vous créez de nouveaux départements, vous devez tout de même les inscrire aux bonnes catégories et formations.
- Allez sur https://portal.azure.com/#home.
- Cliquez sur Microsoft Entra ID.
- Créez un groupe de sécurité dans Microsoft Entra contenant tous les utilisateurs qui ont besoin d'accéder à 2LRN4.
- Retournez à Accueil et ouvrez Plus de services.
- Sélectionnez Identité dans le menu de gauche.
- Ouvrez Applications d'entreprise et cliquez sur Nouvelle application.
- Choisissez Créer votre propre application, donnez-lui un nom et sélectionnez l'enregistrement pour Microsoft Entra ID.
- Sélectionnez Multitenant et enregistrez l'app.
- Allez dans App registrations et ouvrez votre app.
- Ouvrez Certificats & secrets et créez un Nouveau secret client.
- Copiez la Valeur du secret.
- Copiez l'ID d'application (client).
- Ajoutez les permissions API requises et accordez le consentement administrateur.
- Affectez le groupe de sécurité dans Utilisateurs et groupes de l'application d'entreprise.
- Copiez l'ID locataire depuis Microsoft Entra.
- Allez sur https://portal.2lrn4.com et ouvrez Synchronisation des utilisateurs. Sur cet écran, Microsoft Entra et Google Workspace figurent l'un sous l'autre, chacun avec ses propres connexions.
- Sous Microsoft Entra, créez une nouvelle connexion et saisissez Tenant ID, Client ID et Client Secret.
- Créez d'abord un planning de synchronisation (voir Planifier la synchronisation Azure AD ci-dessous), puis testez la connexion via Utilisateurs → Importer depuis Azure AD. Depuis le 3 août 2026, l'écran d'import demande un planning existant.
- Avertissement : ne synchronisez pas le groupe admin en tant qu'« utilisateurs ».
Planifier la synchronisation Azure AD
- Allez dans Plannings de synchronisation et créez ou modifiez un planning. En haut de l'écran du planning figure désormais un choix Source ; pour Entra, laissez-le sur Microsoft Entra et rien d'autre ne change. Les plannings existants sont déjà réglés correctement.
- Créez un planning par groupe de sécurité.
- Utilisez l'object ID du groupe comme Group ID.
Astuce : planifiez le groupe admin en dernier, par exemple 30 minutes après les autres groupes.
Erreurs et solutions
| Message d'erreur | Solution possible |
|---|---|
| Invalid_client / unauthorized_client | Probablement le Secret ID a été copié au lieu de la Valeur du secret. |
| Erreur 504 Gateway Time-out | Vérifiez que le token est encore valide et réessayez. |
| Erreur 403 : Action unauthorized | Vous vous êtes peut-être verrouillé. Contactez le support. |
| Utilisateur(s) non synchronisé(s) | Vérifiez que l'utilisateur a une adresse e-mail unique et est membre du groupe. |
| La synchronisation n'est pas exécutée | Cela peut prendre jusqu'à 24 heures. |
Désactivation automatique en cas de départ du groupe Entra
Depuis le 25 juillet 2026, la synchronisation des utilisateurs avec Entra (Azure AD) fait deux choses. Elle ajoute et met à jour : les nouveaux membres du groupe de sécurité lié reçoivent un compte, et les comptes existants sont mis à jour. Et elle fait le ménage : un utilisateur qui n'est plus membre du groupe passe à l'état inactif dans 2LRN4. Le LMS reste ainsi automatiquement aligné sur votre gestion Entra, et les anciens collaborateurs n'ont plus accès.
Quand un utilisateur est-il désactivé ?
Lors de la prochaine synchronisation planifiée, si l'utilisateur :
- a été synchronisé auparavant via ce groupe Entra, et
- n'est plus membre du groupe, et
- n'est plus membre d'aucun autre groupe Entra lié.
L'utilisateur passe alors à l'état inactif et ne peut plus se connecter. Le compte est conservé ; rien n'est supprimé.
Quand cela ne se produit-il pas ?
- Les utilisateurs créés manuellement, qui ne sont jamais passés par la synchronisation, ne sont pas concernés.
- Les administrateurs 2LRN4 et les comptes partenaires ne sont jamais désactivés par la synchronisation.
- Si l'utilisateur est encore membre d'un autre groupe lié, le compte reste simplement actif.
- Pour éviter les erreurs, la synchronisation ignore entièrement le nettoyage lorsque la liste des membres récupérée est vide, lorsqu'elle contient des groupes imbriqués, ou lorsqu'une partie inhabituellement importante du groupe disparaîtrait d'un coup. Dans ces cas, un message apparaît dans le journal de synchronisation et rien ne se passe.
Comment réactiver quelqu'un ?
Repassez l'utilisateur à l'état actif manuellement via Utilisateurs → modifier, ou ajoutez de nouveau la personne au groupe Entra ; le compte sera alors repris lors de la prochaine synchronisation.
Bon à savoir
- La désactivation n'a pas lieu au moment où quelqu'un disparaît d'Entra, mais lors de la prochaine synchronisation planifiée.
- Après la première mise en place de la liaison, la toute première synchronisation sert de référence : personne n'est encore désactivé. Le nettoyage automatique s'applique à partir de la deuxième synchronisation.
- Chaque désactivation est consignée dans le journal de synchronisation et reste donc vérifiable.
Lire l'état de la synchronisation
L'aperçu des plannings de synchronisation montre l'état de chaque connexion :
- Dernière synchronisation indique quand la connexion a réellement tourné pour la dernière fois, avec le résultat ; en cas d'échec, la raison est également enregistrée.
- Si une exécution planifiée est nettement dépassée, le label En retard apparaît.
- La colonne Accès montre si le client secret de la connexion est encore valide. Un secret expiré arrête la synchronisation sans message ; renouvelle le secret dans Entra et mets à jour la connexion.
Une exécution manquée est rattrapée automatiquement, et un contrôle quotidien signale les connexions qui ne fonctionnent plus ou sont en retard.