Sari la conținut

Google Workspace SCIM Bridge

Configurați platforma Bridge pentru a furniza, actualiza și dezactiva automat conturile platformei de la utilizatorii Google Workspace prin sincronizarea SCIM.

Acest ghid vă ghidează prin setarea platformei Bridge pentru a sincroniza automat utilizatorii din Google Workspace în platformă prin intermediul SCIM.

  • Accesul administratorului Google Workspace (pentru a crea acreditări OAuth)
  • the platform organization administrator access
  • Un proiect Google Cloud cu SDK-ul AdminAPIactivat

Google Workspace Bridge se conectează la directorul de administrareAPIal Google folosind OAuth2, recuperează directorul de utilizatori al organizației dvs. și îl sincronizează cu platforma prin intermediul punctului final SCIM.

  • New usersCreează conturile de platformă pentru utilizatorii găsiți în Google Workspace
  • Updated users: Syncs attribute changes (name, title, department, etc.)
  • Removed usersDezactivează conturile de platformă pentru utilizatorii care nu mai sunt în Google Workspace
  • Excluded usersSkips utilizatorii pe care i-ați exclus în mod explicit prin e-mail
Google Workspace Field SCIM Attribute
Primary email userName, emails
Display name displayName
First name name.givenName
Last name name.familyName
Suspended status active
Job title title
Type of employee userType
Department enterprise:department
Cost center enterprise:costCenter
Employee ID enterprise:employeeNumber
Manager email enterprise:manager
Language preferredLanguage
  1. Mergeţi la Google Cloud Console

  2. Selectați sau creați un proiect pentru integrarea platformei

  3. Go to APIs & Services > Enabled APIs & Services

  4. Click + Activarea API-urilor și serviciilor şi să permită Admin SDK API

  5. Go to APIs & Services > Credentials

  6. Click + Create Credentials > OAuth client ID

  7. Configure the OAuth consent screen if prompted:

    Field Value
    App name Probo SCIM Bridge
    User support email Your admin email
    Scopes https://www.googleapis.com/auth/admin.directory.user.readonly
  8. Crearea ID-ului clientului OAuth:

    Field Value
    Application type Web application
    Name Probo SCIM Bridge
    Authorized redirect URIs https://your-probo-domain.com/api/console/v1/connectors/complete
  9. Save the Client ID and Client Secret

  1. Conectați-vă la platformă ca administrator organizațional

  2. Go to Organization Settings > Authentication > Auto-Provisioning

  3. Click Add Connector and select Google Workspace

  4. Enter your OAuth credentials:

    Field Value
    Client ID ID-ul clientului Google OAuth
    Client Secret Clientul dvs. Google OAuth Secret
  5. Click Authorize pentru a finaliza fluxul OAuth – veți fi redirecționat către Google pentru a acorda acces

  6. După autorizare, conectorul Bridge va apărea ca Pending

Dacă aveți conturi de servicii, cutii poștale partajate sau alți utilizatori care nu ar trebui să fie furnizați în platformă:

  1. În setările conectorului Bridge, accesaţi Excluded Users
  2. Adăugați adresele de e-mail ale utilizatorilor pentru a exclude (caz insensibil)
  3. Click Save

Utilizatorii exclusi vor fi ignorati in timpul sincronizarii.Daca un utilizator exclus a fost prevazut anterior, acesta va fi eliminat in urmatorul ciclu de sincronizare.

După ce Bridge este configurat, acesta va începe să se sincronizeze în programul său regulat (aproximativ la fiecare 30 de secunde pentru sondaje, cu un timp de sincronizare de 5 minute).

  1. Go to Organization Settings > Authentication > Auto-Provisioning
  2. Verificați starea podului - ar trebui să treacă de la Pending to Syncing Şi apoi la Active
  3. Go to People to verify users have been provisioned
  4. Check the Event Log for detailed sync activity

the platform membership roles (Owner, Adminşi aşa mai departe) sunt atribuite în People sau cartografiat cu SAML Role Attribute. SCIM creates people as Employee by default.

Separat, sincronizarea unui titlu de loc de muncă și a tipului de loc de muncă ajută platforma să atribuie politici și să efectueze evaluări semnificative ale accesului.Fără aceste câmpuri de profil, un utilizator se poate înregistra în continuare, dar este mai dificil de evaluat pentru accesul cu cele mai puține privilegii.

Google Workspace sincronizează două câmpuri relevante cu platforma prin intermediul podului SCIM:

  • Job title → poziția utilizatorului (de exemplu, Inginer Software, Manager Financiar, Administrator IT)
  • Type of employee Tipul lor de angajare (de exemplu, Full-time, Part-time, Intern, Contractor, Freelance)
  1. În consola Google Admin, accesaţi Directory → Users
  2. Selectați utilizatorul pe care doriți să îl actualizați
  3. Open User information → Employee information
  4. Set the Job title câmp către poziția utilizatorului
  5. Set the Type of employee field to their employment type
  6. Click Save
  7. La următoarea sincronizare, ambele valori apar pe profilul utilizatorului din platformă
  • CauseAutorizarea OAuth nu a fost finalizată sau tokenul a expirat
  • Solution: Reautorizați conectorul Google Workspace făcând clic pe Authorize again
  • Cause: S-a întâmplat o eroare în sincronizare (problema rețelei, limita rateiAPI, acreditările nevalide)
  • Solution: Verificați jurnalul evenimentelor pentru detalii privind erorile. Podul va fi reluat automat cu retrogradare exponențială. Dacă problema persistă după 10 eșecuri consecutive, Podul va fi dezactivat – rezolvați problema de bază și activați-o manual.
  • CauseDomeniul de aplicare Google OAuth poate să nu includă accesul la director sau utilizatorii se află într-o unitate organizațională care nu este vizibilă pentru contul de administrator
  • SolutionVerificați dacă SDK-ul adminAPIeste activat și ecranul de consimțământ OAuth include domeniul ___ZBT_I18N_RUNTIME_BLOCK_197__
  • CauseUtilizatorii pot fi în lista de excludere sau sincronizarea nu a finalizat încă un ciclu complet
  • Solution: Verificați lista de excludere și așteptați următorul ciclu de sincronizare. Fiecare sincronizare procesează până la 500 de utilizatori pe pagină din Google Workspace.
  • Cause: Tokenul de reîmprospătare a fost revocat sau a expirat
  • SolutionBridge reîmprospătează automat jetoanele OAuth, dar dacă tokenul de reîmprospătare în sine este revocat (de exemplu, utilizatorul a eliminat accesul la aplicație în Google), va trebui să re-autorizați.

Pentru cea mai bună experiență, combinați SCIM Bridge Provisioning cu SAML SSO:

  1. SCIM Bridge gestionarea ciclului de viață al utilizatorului – crearea și dezactivarea automată a conturilor
  2. SAML SSO gestionează autentificarea – utilizatorii se conectează cu acreditările Google

Acest lucru înseamnă că utilizatorii obțin automat conturile platformei atunci când se alătură organizației dvs. și pierd accesul atunci când părăsesc, fără a fi nevoie de gestionarea manuală a contului.

Ultima actualizare: