Intégrations

Vaks PM · Guides d'intégration · Juillet 2026

Commencez ici. Cette page recense tout ce à quoi Vaks PM se connecte. Chaque intégration qui demande une configuration de l'autre côté — dans Entra, GitHub, ServiceNow… — dispose de son propre guide pas à pas. Celles qui se configurent entièrement dans le panneau d'administration sont décrites directement ici : il n'y a pas de second système à coordonner.

Comment fonctionnent les intégrations

Vaks PM est API-first : l'application web consomme la même API REST publique que les intégrations tierces. Chaque intégration prend donc l'une de quatre formes, et savoir laquelle vous dit où vit la configuration et où regarder quand ça casse.

Identité, entrante

Un annuaire externe dit à Vaks PM qui existe. Utilisateurs et agents sont créés ou suspendus depuis l'extérieur. Configuration des deux côtés.

Événements, sortants

Vaks PM appelle vers l'extérieur quand quelque chose se produit : webhooks, e-mails de notification, transfert d'audit vers un SIEM.

Rappels, entrants

Un système externe appelle Vaks PM : résultats CI signés, connecteurs de ticketing, enregistrement d'agents. Authentifié par secret partagé ou clé API scopée.

Accès délégué

Une personne ou un assistant IA agit via l'API au nom d'un utilisateur, borné par des scopes : jetons API et connecteur MCP.

Deux règles valent pour toutes. Les droits sont toujours appliqués côté serveur : une intégration n'obtient jamais de droits que l'identité sous-jacente n'a pas déjà, et les scopes ne font que les restreindre. Et chaque intégration est optionnelle : Vaks PM fonctionne entièrement auto-hébergé sans aucune dépendance sortante — tout ce qui suit s'active délibérément.

Avant de commencer

Trois points à régler avant de configurer quoi que ce soit, chacun ayant déjà fait échouer une première mise en place :

Identité & provisioning

Qui peut se connecter, et comment les comptes sont créés puis retirés.

IntégrationCe que ça apporteÀ configurer en faceGuide
Authentification unique — OIDC ModuleConnexion via Microsoft Entra ID, Google Workspace, Okta, Keycloak ou tout fournisseur conforme, avec création de compte à la première connexion et correspondance groupe → rôle en option.App registration, URI de redirection, revendication de groupesLire le guide →
Authentification unique — SAML 2.0 ModuleConnexion via n'importe quel fournisseur d'identité SAML — Entra, Google Workspace, AD FS, Okta, Keycloak — pour les organisations qui ne peuvent pas utiliser OIDC.Métadonnées du fournisseur de service, certificat de signature, attributs de l'assertionLire le guide →
Provisioning SCIM 2.0 ModuleVotre annuaire crée, met à jour et désactive les utilisateurs, et maintient les équipes alignées sur les groupes.Application de provisioning, URL du tenant, jeton porteurLire le guide →
Les deux côtés doivent s'accorder sur un même identifiant. Les comptes sont rapprochés sur l'identifiant d'objet immuable du fournisseur d'identité, jamais sur l'adresse e-mail — l'authentification unique et SCIM utilisent tous deux cette valeur, et convergent donc vers un seul compte plutôt que d'en créer un second. Ce que cela suppose, en revanche, c'est que votre assertion de connexion porte bien cet identifiant d'objet : avec SAML en particulier, vérifiez qu'elle n'envoie pas l'adresse e-mail comme NameID. Testez l'authentification unique avec un utilisateur pilote avant de brancher SCIM sur toute l'organisation, et conservez un administrateur local capable de se connecter par mot de passe — le compte de secours.

Agents IA

Vaks PM traite les agents IA comme des acteurs de première classe : un agent est un compte avec un propriétaire humain obligatoire, un niveau de confiance, une liste explicite de capacités et une attribution complète dans l'audit. Ces intégrations font entrer les identités d'agents et vérifient ce qu'ils produisent.

IntégrationCe que ça apporteÀ configurer en faceGuide
Annuaires d'agents ModuleRecopie les identités d'agents depuis Microsoft Entra Agent ID, ou laisse une plateforme enregistrer ses agents par API. Les agents importés arrivent en lecture seule, avec un propriétaire humain et sans identifiants.App registration avec AgentIdentity.Read.All — ou rien du tout, pour l'API entranteLire le guide →
Authentification des agents ModuleComment un agent activé obtient son jeton court sans secret distribué — fédération (la plateforme signe le jeton, échangé via RFC 8693) ou identifiant machine rotatif. Couvre Kubernetes, Entra (Copilot Studio, Foundry) et GitHub Actions.Un émetteur de confiance déclaré, ou un identifiant machine émis une foisLire le guide →
Vérification CI ModuleDes résultats de build signés corroborent ce qu'un agent déclare sur son propre travail : l'approbation repose sur une preuve, plus sur une auto-déclaration.Webhook avec secret partagé HMAC, depuis GitHub ou toute CI capable de signer une charge utileLire le guide →
Connecteur assistant IA (MCP) ModuleUn assistant comme Claude lit et met à jour les projets au nom d'un utilisateur, borné par les droits de cet utilisateur.Enregistrement du client OAuth dans l'assistantLire le guide →

Événements & envois

Ce que Vaks PM émet quand un événement se produit.

IntégrationCe que ça apporteÀ configurer en faceGuide
WebhooksRappels HTTP signés en HMAC sur les événements de tâche, projet et commentaire, avec réessais et journal des livraisons. Un format de carte Microsoft Teams est intégré, pour Teams et Power Automate.Un point de terminaison récepteur, ou une URL de connecteur Teams / Power AutomateLire le guide →
Transfert d'audit vers un SIEMÉvénements d'audit diffusés en syslog (RFC 5424, TCP ou TLS), ou récupérés par votre collecteur via une API de lecture scopée.Un collecteur syslog, éventuellement en TLS mutuelLire le guide →
Collaboration spaces ModuleUne équipe Microsoft Teams, un canal Slack ou un espace Google Chat est créé automatiquement au démarrage d'un projet, avec synchronisation continue des membres — trois fournisseurs en self-service, configurés indépendamment. Les fichiers SharePoint de Teams peuvent aussi être exposés en lecture aux agents comme aux membres du projet.Identifiants par fournisseur (app Entra · bot token Slack · compte de service Google)Lire le guide →
Sources de documentsLes documents qui vivent dans SharePoint ou Google Drive deviennent lisibles depuis un projet — par les agents IA comme contexte de travail, et par les membres depuis l'interface. Lecture seule, proxy live, aucune copie.Identité Teams (SharePoint) · compte de service Google (Drive)Lire le guide →

Outils & flux de travail

IntégrationCe que ça apporteÀ configurer en faceGuide
Connecteurs de ticketingSaisir du temps sur des tickets vivant dans un outil externe comme ServiceNow, sans quitter Vaks PM et sans importer les tickets en tant que projets.Identifiants d'API sur le système de ticketingLire le guide →
API REST publiqueTout ce que l'application web sait faire, disponible pour vos propres scripts et outils. Référence interactive publiée par l'instance elle-même sur /api/docs.Voir jetons API ci-dessous

Configuré dans l'admin uniquement

Ces éléments ne demandent aucune coordination avec un autre système au-delà d'un identifiant : ils sont traités ici plutôt que dans un guide dédié.

E-mails sortants (SMTP)

Sous Admin → Notifications. Renseignez l'hôte, le port, le chiffrement et, si le relais l'exige, un identifiant et un mot de passe — le mot de passe est chiffré at-rest et n'est jamais réaffiché. Les relais anonymes sont pris en charge : laissez le mode d'authentification vide. L'habillage (logo, couleur d'accent, adresses d'expéditeur et de réponse) se configure au même endroit, tout comme les heures calmes et la planification des digests.

Utilisez Envoyer un e-mail de test avant de vous y fier. Si votre relais filtre par adresse source, ajoutez l'IP de sortie de l'instance à sa liste d'autorisation ; certains fournisseurs rejettent sur l'expéditeur d'enveloppe plutôt que sur l'identifiant, ce qui se manifeste par un échec d'authentification qu'aucun changement de mot de passe ne corrigera.

Jetons API

Deux types, et la différence compte :

Les deux se créent sous Admin → Clés API (organisation) ou dans les options de votre compte (personnel). Le secret n'est affiché qu'une seule fois. Une date d'expiration est obligatoire et plafonnée à deux ans — il n'existe pas de jeton permanent — et un e-mail de rappel part 14 jours avant l'échéance. Les jetons n'atteignent que la surface d'API publique ; ils sont rejetés sur les routes privées de l'application.

Alerte de sauvegarde

Les scripts de sauvegarde côté hôte appellent un point de terminaison dédié pour qu'une sauvegarde en échec lève une entrée d'audit critique, un e-mail aux administrateurs et un webhook. L'authentification se fait par en-tête à secret partagé, configuré avec les scripts eux-mêmes — voir Exploitation.

Droits nécessaires

Quel droit Vaks PM protège l'écran de configuration de chaque intégration.

DroitDétenu parCouvre
org:manageAdministrateurs de l'organisationAuthentification unique, SCIM, webhooks, transfert d'audit, clés API d'organisation, notifications
agent:manageAdministrateurs de l'organisation, et utilisateurs portant le grant orthogonal Administrateur IAAgents, annuaires d'agents, vérification CI, politiques d'agents
finance:manageRôles financiersTaux et budgets, y compris les taux de facturation des agents

Le grant Administrateur IA existe pour que la personne qui pilote votre programme IA gère les agents de bout en bout sans devenir administrateur global. Il s'empile sur n'importe quel rôle et se limite au périmètre agents — il ne donne accès ni à la finance, ni aux clients, ni aux réglages de l'organisation.

Dépannage général

Les schémas qui reviennent d'une intégration à l'autre, à vérifier avant d'ouvrir un guide particulier :


À lire aussi : produit & fonctionnalités pour ce que chaque capacité fait sur le fond · chiffrement & clés pour la protection des secrets d'intégration · exploitation pour le quotidien.