Intégrations
Comment fonctionnent les intégrations
Vaks PM est API-first : l'application web consomme la même API REST publique que les intégrations tierces. Chaque intégration prend donc l'une de quatre formes, et savoir laquelle vous dit où vit la configuration et où regarder quand ça casse.
Identité, entrante
Un annuaire externe dit à Vaks PM qui existe. Utilisateurs et agents sont créés ou suspendus depuis l'extérieur. Configuration des deux côtés.
Événements, sortants
Vaks PM appelle vers l'extérieur quand quelque chose se produit : webhooks, e-mails de notification, transfert d'audit vers un SIEM.
Rappels, entrants
Un système externe appelle Vaks PM : résultats CI signés, connecteurs de ticketing, enregistrement d'agents. Authentifié par secret partagé ou clé API scopée.
Accès délégué
Une personne ou un assistant IA agit via l'API au nom d'un utilisateur, borné par des scopes : jetons API et connecteur MCP.
Deux règles valent pour toutes. Les droits sont toujours appliqués côté serveur : une intégration n'obtient jamais de droits que l'identité sous-jacente n'a pas déjà, et les scopes ne font que les restreindre. Et chaque intégration est optionnelle : Vaks PM fonctionne entièrement auto-hébergé sans aucune dépendance sortante — tout ce qui suit s'active délibérément.
Avant de commencer
Trois points à régler avant de configurer quoi que ce soit, chacun ayant déjà fait échouer une première mise en place :
- Identifiez qui détient les droits en face. La plupart de ces guides exigent un administrateur de l'autre système — consentement au niveau du tenant dans Entra, administrateur du dépôt dans GitHub. C'est souvent une autre personne, et souvent le vrai délai. Chaque guide énonce les deux côtés dans ses prérequis.
- Notez l'échéance de chaque secret. Secrets client, secrets de signature et jetons API expirent tous. Vaks PM prévient 14 jours à l'avance pour les jetons qu'il émet, mais il ne peut pas savoir quand un secret détenu dans Entra ou GitHub arrive à terme. Une intégration qui « s'est arrêtée sans raison » des mois plus tard, c'est presque toujours un identifiant expiré.
- Testez d'abord sur une organisation hors production si vous en exploitez plusieurs. Les intégrations d'identité en particulier peuvent suspendre de vrais utilisateurs si un mapping est erroné.
Identité & provisioning
Qui peut se connecter, et comment les comptes sont créés puis retirés.
| Intégration | Ce que ça apporte | À configurer en face | Guide |
|---|---|---|---|
| Authentification unique — OIDC Module | Connexion via Microsoft Entra ID, Google Workspace, Okta, Keycloak ou tout fournisseur conforme, avec création de compte à la première connexion et correspondance groupe → rôle en option. | App registration, URI de redirection, revendication de groupes | Lire le guide → |
| Authentification unique — SAML 2.0 Module | Connexion via n'importe quel fournisseur d'identité SAML — Entra, Google Workspace, AD FS, Okta, Keycloak — pour les organisations qui ne peuvent pas utiliser OIDC. | Métadonnées du fournisseur de service, certificat de signature, attributs de l'assertion | Lire le guide → |
| Provisioning SCIM 2.0 Module | Votre annuaire crée, met à jour et désactive les utilisateurs, et maintient les équipes alignées sur les groupes. | Application de provisioning, URL du tenant, jeton porteur | Lire le guide → |
Agents IA
Vaks PM traite les agents IA comme des acteurs de première classe : un agent est un compte avec un propriétaire humain obligatoire, un niveau de confiance, une liste explicite de capacités et une attribution complète dans l'audit. Ces intégrations font entrer les identités d'agents et vérifient ce qu'ils produisent.
| Intégration | Ce que ça apporte | À configurer en face | Guide |
|---|---|---|---|
| Annuaires d'agents Module | Recopie les identités d'agents depuis Microsoft Entra Agent ID, ou laisse une plateforme enregistrer ses agents par API. Les agents importés arrivent en lecture seule, avec un propriétaire humain et sans identifiants. | App registration avec AgentIdentity.Read.All — ou rien du tout, pour l'API entrante | Lire le guide → |
| Authentification des agents Module | Comment un agent activé obtient son jeton court sans secret distribué — fédération (la plateforme signe le jeton, échangé via RFC 8693) ou identifiant machine rotatif. Couvre Kubernetes, Entra (Copilot Studio, Foundry) et GitHub Actions. | Un émetteur de confiance déclaré, ou un identifiant machine émis une fois | Lire le guide → |
| Vérification CI Module | Des résultats de build signés corroborent ce qu'un agent déclare sur son propre travail : l'approbation repose sur une preuve, plus sur une auto-déclaration. | Webhook avec secret partagé HMAC, depuis GitHub ou toute CI capable de signer une charge utile | Lire le guide → |
| Connecteur assistant IA (MCP) Module | Un assistant comme Claude lit et met à jour les projets au nom d'un utilisateur, borné par les droits de cet utilisateur. | Enregistrement du client OAuth dans l'assistant | Lire le guide → |
Événements & envois
Ce que Vaks PM émet quand un événement se produit.
| Intégration | Ce que ça apporte | À configurer en face | Guide |
|---|---|---|---|
| Webhooks | Rappels HTTP signés en HMAC sur les événements de tâche, projet et commentaire, avec réessais et journal des livraisons. Un format de carte Microsoft Teams est intégré, pour Teams et Power Automate. | Un point de terminaison récepteur, ou une URL de connecteur Teams / Power Automate | Lire le guide → |
| Transfert d'audit vers un SIEM | Événements d'audit diffusés en syslog (RFC 5424, TCP ou TLS), ou récupérés par votre collecteur via une API de lecture scopée. | Un collecteur syslog, éventuellement en TLS mutuel | Lire le guide → |
| Collaboration spaces Module | Une équipe Microsoft Teams, un canal Slack ou un espace Google Chat est créé automatiquement au démarrage d'un projet, avec synchronisation continue des membres — trois fournisseurs en self-service, configurés indépendamment. Les fichiers SharePoint de Teams peuvent aussi être exposés en lecture aux agents comme aux membres du projet. | Identifiants par fournisseur (app Entra · bot token Slack · compte de service Google) | Lire le guide → |
| Sources de documents | Les documents qui vivent dans SharePoint ou Google Drive deviennent lisibles depuis un projet — par les agents IA comme contexte de travail, et par les membres depuis l'interface. Lecture seule, proxy live, aucune copie. | Identité Teams (SharePoint) · compte de service Google (Drive) | Lire le guide → |
Outils & flux de travail
| Intégration | Ce que ça apporte | À configurer en face | Guide |
|---|---|---|---|
| Connecteurs de ticketing | Saisir du temps sur des tickets vivant dans un outil externe comme ServiceNow, sans quitter Vaks PM et sans importer les tickets en tant que projets. | Identifiants d'API sur le système de ticketing | Lire le guide → |
| API REST publique | Tout ce que l'application web sait faire, disponible pour vos propres scripts et outils. Référence interactive publiée par l'instance elle-même sur /api/docs. | — | Voir jetons API ci-dessous |
Configuré dans l'admin uniquement
Ces éléments ne demandent aucune coordination avec un autre système au-delà d'un identifiant : ils sont traités ici plutôt que dans un guide dédié.
E-mails sortants (SMTP)
Sous Admin → Notifications. Renseignez l'hôte, le port, le chiffrement et, si le relais l'exige, un identifiant et un mot de passe — le mot de passe est chiffré at-rest et n'est jamais réaffiché. Les relais anonymes sont pris en charge : laissez le mode d'authentification vide. L'habillage (logo, couleur d'accent, adresses d'expéditeur et de réponse) se configure au même endroit, tout comme les heures calmes et la planification des digests.
Utilisez Envoyer un e-mail de test avant de vous y fier. Si votre relais filtre par adresse source, ajoutez l'IP de sortie de l'instance à sa liste d'autorisation ; certains fournisseurs rejettent sur l'expéditeur d'enveloppe plutôt que sur l'identifiant, ce qui se manifeste par un échec d'authentification qu'aucun changement de mot de passe ne corrigera.
Jetons API
Deux types, et la différence compte :
- Jetons d'accès personnels (
vaks_pat_…) agissent en tant que l'utilisateur qui les a créés. Les droits effectifs sont ceux de cet utilisateur intersectés avec les scopes du jeton — un jeton ne peut donc jamais être plus large que son propriétaire, même si celui-ci est administrateur. - Clés d'organisation (
vaks_org_…) sont des identités de service pour les échanges machine à machine, attribuées dans l'audit à l'administrateur qui les a créées.
Les deux se créent sous Admin → Clés API (organisation) ou dans les options de votre compte (personnel). Le secret n'est affiché qu'une seule fois. Une date d'expiration est obligatoire et plafonnée à deux ans — il n'existe pas de jeton permanent — et un e-mail de rappel part 14 jours avant l'échéance. Les jetons n'atteignent que la surface d'API publique ; ils sont rejetés sur les routes privées de l'application.
Alerte de sauvegarde
Les scripts de sauvegarde côté hôte appellent un point de terminaison dédié pour qu'une sauvegarde en échec lève une entrée d'audit critique, un e-mail aux administrateurs et un webhook. L'authentification se fait par en-tête à secret partagé, configuré avec les scripts eux-mêmes — voir Exploitation.
Droits nécessaires
Quel droit Vaks PM protège l'écran de configuration de chaque intégration.
| Droit | Détenu par | Couvre |
|---|---|---|
org:manage | Administrateurs de l'organisation | Authentification unique, SCIM, webhooks, transfert d'audit, clés API d'organisation, notifications |
agent:manage | Administrateurs de l'organisation, et utilisateurs portant le grant orthogonal Administrateur IA | Agents, annuaires d'agents, vérification CI, politiques d'agents |
finance:manage | Rôles financiers | Taux et budgets, y compris les taux de facturation des agents |
Le grant Administrateur IA existe pour que la personne qui pilote votre programme IA gère les agents de bout en bout sans devenir administrateur global. Il s'empile sur n'importe quel rôle et se limite au périmètre agents — il ne donne accès ni à la finance, ni aux clients, ni aux réglages de l'organisation.
Dépannage général
Les schémas qui reviennent d'une intégration à l'autre, à vérifier avant d'ouvrir un guide particulier :
- Ça marchait, puis ça s'est arrêté. Suspectez d'abord un identifiant expiré — secret client, secret de signature ou jeton API. C'est la cause de la majorité des intégrations qui tombent sans changement de part et d'autre.
- Permission accordée mais toujours refusée. Sur les plateformes Microsoft, une permission ajoutée à une app registration ne fait rien tant qu'un administrateur n'a pas donné le consentement au niveau du tenant. Vérifiez que la colonne d'état affiche Accordé, pas seulement que la permission est listée.
- Les appels sortants expirent. Une instance auto-hébergée peut se trouver derrière un proxy de sortie ou un pare-feu. Tout ce qui joint Microsoft Graph, un fournisseur de CI ou un point de terminaison de webhook exige ce chemin ouvert ; Vaks PM ne présume jamais d'un accès sortant libre.
- Rien n'arrive, mais rien n'échoue non plus. Consultez le journal des livraisons — les webhooks enregistrent chaque tentative avec la réponse — et le journal d'audit, qui consigne des résultats que la confirmation à l'écran omet parfois.
- Certains messages d'erreur sont en français quelle que soit la langue de votre interface, lorsqu'ils viennent du serveur. Les guides détaillés les reproduisent mot pour mot pour que vous puissiez les rapprocher exactement.
À lire aussi : produit & fonctionnalités pour ce que chaque capacité fait sur le fond · chiffrement & clés pour la protection des secrets d'intégration · exploitation pour le quotidien.