Microsoft 365 SCIM
Configurați provisionarea SCIM Bridge sau Native din Microsoft Entra ID, astfel încât conturile platformei să fie create, actualizate și dezactivate automat.
Microsoft Entra ID (Microsoft 365) poate păstra persoanele din platformă în sincronizare prin intermediul SCIM Bridge (recommended) or Native Utilizați tab-urile de mai jos pentru a urma calea care se potrivește cu modul în care doriți să sincronizați.
Acest ghid vă ghidează prin configurarea platformei Bridge pentru sincronizarea automată a utilizatorilor din Microsoft 365 (Entra ID) în platformă prin intermediul SCIM.
Prerequisites
Secțiune intitulată „Prerequisites”- Accesul administratorului Microsoft Entra ID (pentru a înregistra o aplicație și pentru a acorda consimțământul administratorului)
- the platform organization administrator access
- Capacitatea de a crea o înregistrare a aplicației în locatarul dvs. Entra
How it works
Secțiune intitulată „How it works”Microsoft 365 Bridge se conectează la Microsoft Graph utilizând OAuth2, recuperează utilizatorii directorului organizației dvs. și le sincronizează cu platforma prin intermediul punctului final SCIM.
- New usersCreează conturile de platformă pentru membrii locatari găsiți în Entra ID
- Updated users: Syncs modificări de atribute (nume, titlu, departament, și așa mai departe)
- Removed or disabled usersDezactivează conturile platformei atunci când membrii pleacă sau sunt dezactivați
- Excluded usersSkips utilizatorii pe care i-ați exclus în mod explicit prin e-mail
- GuestsUtilizatorii invitați B2B (
userTypeGuest) nu sunt furnizați
Mapped attributes
Secțiune intitulată „Mapped attributes”| Microsoft Graph field | SCIM Attribute |
|---|---|
mail (fallback userPrincipalName) |
userName, emails |
displayName |
displayName |
givenName |
name.givenName |
surname |
name.familyName |
accountEnabled |
active |
jobTitle |
title |
department |
enterprise:department |
companyName |
enterprise:organization |
employeeId |
enterprise:employeeNumber |
preferredLanguage |
preferredLanguage |
id |
externalId |
Step 1: Register an Entra ID application
Secțiune intitulată „Step 1: Register an Entra ID application”-
Semnează la Microsoft Entra admin center
-
Go to Identity → Applications → App registrations → New registration
-
Configure the application:
Field Value Name Probo SCIM BridgeSupported account types Conturi în acest director organizațional numai Redirect URI Platform Web, URI https://your-probo-domain.com/api/console/v1/connectors/complete -
Click Register
-
În aplicația Overview, copy the Application (client) ID
-
Go to Certificates & secrets → New client secret, create a secret, and copy its Value (shown only once)
Step 2: Grant Microsoft Graph permissions
Secțiune intitulată „Step 2: Grant Microsoft Graph permissions”-
În aplicația de înregistrare, mergeți la API permissions → Add a permission → Microsoft Graph → Delegated permissions
-
Add:
Permission Purpose openid,profile,offline_accessSign-in and refresh token User.Read.AllRead directory user profiles Directory.Read.AllRead organizational directory data Dacă utilizaţi Microsoft 365 ca access review source, conectorul platformei poate solicita permisiuni Graph suplimentare, cum ar fi
AuditLog.Read.AllșiRoleManagement.Read.Directoryîn timpul autorizării. -
Click Acordarea consimțământului de admin pentru proprietar and confirm
Pasul 3: Configurarea podului în platformă
Secțiune intitulată „Step 3: Configure the Bridge in the platform”-
Conectați-vă la platformă ca administrator organizațional
-
Go to Organization Settings → Authentication → Auto-Provisioning
-
Click Add Connector and select Microsoft 365
-
Enter your OAuth credentials:
Field Value Client ID ID-ul dvs. de aplicație Entra (client) Client Secret Valoarea secretă a clientului din Pasul 1 -
Click Authorize pentru a finaliza fluxul OAuth – veți fi redirecționat către Microsoft pentru a acorda acces
-
După autorizare, conectorul Bridge va apărea ca Pending
Step 4: Configure exclusions (optional)
Secțiune intitulată „Step 4: Configure exclusions (optional)”Dacă aveți conturi de servicii, cutii poștale partajate sau alți utilizatori care nu ar trebui să fie furnizați în platformă:
- În setările conectorului Bridge, accesaţi Excluded Users
- Adăugați adresele de e-mail ale utilizatorilor pentru a exclude (caz insensibil)
- Click Save
Utilizatorii exclusi vor fi ignorati in timpul sincronizarii.Daca un utilizator exclus a fost prevazut anterior, acesta va fi eliminat in urmatorul ciclu de sincronizare.
Step 5: Verify synchronization
Secțiune intitulată „Step 5: Verify synchronization”După ce Bridge este configurat, acesta va începe să se sincronizeze în programul său regulat (aproximativ la fiecare 30 de secunde pentru sondaje, cu un timp de sincronizare de 5 minute).
- Go to Organization Settings → Authentication → Auto-Provisioning
- Verificați starea podului - ar trebui să treacă de la Pending to Syncing Şi apoi la Active
- Go to People to verify users have been provisioned
- Check the Event Log for detailed sync activity
Setting a user’s role
Secțiune intitulată „Setting a user’s role”the platform membership roles (Owner, Adminşi aşa mai departe) sunt atribuite în People sau cartografiat cu SAML Role Attribute. SCIM creates people as Employee by default.
În mod separat, sincronizarea unui titlu de loc de muncă ajută platforma să atribuie politici și să efectueze evaluări semnificative ale accesului.Fără aceste câmpuri de profil, un utilizator se poate înregistra în continuare, dar este mai dificil de evaluat pentru accesul cu cele mai puține privilegii.
Microsoft Graph syncs Job title (jobTitle) către platformă prin intermediul podului SCIM. Job informationApoi așteptați următorul ciclu de sincronizare.
Troubleshooting
Secțiune intitulată „Troubleshooting”Bridge stuck in “Pending”
Secțiune intitulată „Bridge stuck in “Pending””- CauseAutorizarea OAuth nu a fost finalizată, consimțământul administratorului este lipsit sau tokenul a expirat
- SolutionConfirmă consimțământul administratorului pentru
User.Read.AllșiDirectory.Read.All, apoi autorizează din nou conectorul Microsoft 365
Bridge in “Failed” state
Secțiune intitulată „Bridge in “Failed” state”- Cause: S-a întâmplat o eroare în sincronizare (problema rețelei, limita ratei Graph, acreditările nevalide)
- Solution: Verificați jurnalul evenimentelor pentru detalii privind erorile. Podul va fi reluat automat cu retrogradare exponențială. Dacă problema persistă după 10 eșecuri consecutive, Podul va fi dezactivat – rezolvați problema de bază și activați-o manual.
Users not appearing
Secțiune intitulată „Users not appearing”- CauseUtilizatorii sunt oaspeți B2B, lipsește un mail/UPN sau permisiunile Graph sunt incomplete
- Solution: Podul se sincronizează numai cu membrii locatari (
userType eq 'Member'). Confirmă că utilizatorul are unmailsauuserPrincipalNameși că a fost acordat consimțământul administratorului
Stale users not deactivated
Secțiune intitulată „Stale users not deactivated”- CauseUtilizatorii pot fi în lista de excludere sau sincronizarea nu a finalizat încă un ciclu complet
- Solution: Verificați lista de excludere și așteptați următorul ciclu de sincronizare
OAuth token expired
Secțiune intitulată „OAuth token expired”- Cause: Tokenul de reîmprospătare a fost revocat sau a expirat
- SolutionBridge actualizează automat jetoanele OAuth, dar dacă tokenul de actualizare în sine este revocat (de exemplu, secretul a fost rotit sau consimțământul a fost retras), va trebui să autorizați din nou
Acest ghid vă ghidează prin configurarea provisionării Native SCIM de la Microsoft Entra ID, astfel încât utilizatorii atribuiți să fie împinși în platformă.
Prerequisites
Secțiune intitulată „Prerequisites”- Accesul administratorului Microsoft Entra ID (Administrator global sau administrator de aplicații)
- the platform organization administrator access
- Un abonament Microsoft 365 cu ID Entra P1 sau mai mare (necesar pentru provisionarea automată)
How it works
Secțiune intitulată „How it works”În modul nativ, Microsoft Entra ID împinge modificările utilizatorului la punctul final SCIM 2.0 al platformei. Când atribuiți utilizatori sau grupuri aplicației Enterprise a platformei în Entra ID, acesta:
- Creates conturile platformei pentru utilizatorii nou alocați
- Updates atributele utilizatorului atunci când se schimbă în Entra ID
- Deactivates conturile platformei atunci când utilizatorii nu sunt alocați sau dezactivați
- Deletes conturile platformei atunci când utilizatorii sunt îndepărtați permanent (dacă sunt configurați)
Mapped attributes
Secțiune intitulată „Mapped attributes”Core User attributes:
| Entra ID Field | SCIM Attribute | Notes |
|---|---|---|
| userPrincipalName | userName |
Required, unique |
| displayName | displayName |
|
| givenName | name.givenName |
|
| surname | name.familyName |
|
| ImmutableId | name.formatted |
|
| honorificPrefix | name.honorificPrefix |
|
| honorificSuffix | name.honorificSuffix |
|
| mailNickname | nickName |
|
| accountEnabled | active |
|
emails[type eq "work"].value |
Multi-valued | |
| telephoneNumber | phoneNumbers[type eq "work"].value |
Multi-valued |
| streetAddress, city, state, postalCode, country | addresses |
Multi-valoare, cu streetAddress, locality, region, postalCode, country sub-atribute |
| jobTitle | title |
|
| userType | userType |
|
| preferredLanguage | preferredLanguage |
|
| usageLocation | locale |
|
| preferredDataLocation | timezone |
|
| mysiteUrl | profileUrl |
Enterprise User Extension attributes:
| Entra ID Field | SCIM Attribute |
|---|---|
| employeeId | enterprise:employeeNumber |
| companyName | enterprise:organization |
| department | enterprise:department |
| division | enterprise:division |
| costCenter | enterprise:costCenter |
| manager | enterprise:manager.value |
Step 1: Generate SCIM credentials in the platform
Secțiune intitulată „Step 1: Generate SCIM credentials in the platform”-
Conectați-vă la platformă ca administrator organizațional
-
Go to Organization Settings → Authentication → Auto-Provisioning
-
Click Add Connector and select SCIM
-
Copy the SCIM Endpoint URL and Bearer Token
Pasul 2: Crearea unei aplicații enterprise în Entra ID
Secțiune intitulată „Step 2: Create an enterprise application in Entra ID”-
Semnează la Microsoft Entra admin center
-
Go to Identity → Applications → Enterprise applications
-
Click + New application → Create your own application
-
Enter the following:
Field Value Name ProboCe cauți să faci? Integrate any other application you don't find in the gallery (Non-gallery) -
Click Create
Step 3: Configure provisioning
Secțiune intitulată „Step 3: Configure provisioning”-
În aplicația Enterprise Platform, accesați Provisioning in the left sidebar
-
Click Începe
-
Set Provisioning Mode to Automatic
-
Under Admin Credentials, enter:
Field Value Tenant URL URL-ul punctului final al platformei SCIM (de exemplu https://your-probo-domain.com/api/connect/v1/scim/2.0)Secret Token Tokenul purtătorului de la pasul 1 -
Click Test Connection pentru a verifica Entra ID poate ajunge la platforma SCIM
-
Click Save
Step 4: Configure attribute mappings
Secțiune intitulată „Step 4: Configure attribute mappings”Mapările de atribute implicite funcționează pentru majoritatea setărilor. Pentru a le revizui sau a le personaliza:
- In the Provisioning page, expand Mappings
- Click Provision Microsoft Entra ID Users
- Revizuirea cartografiilor de atribute - harta implicită a atributelor SCIM acceptate de platformă
- Ajustați hărțile dacă este necesar (de exemplu, hărți
employeeIdlaurn:ietf:params:scim:schemas:extension:enterprise:2.0:User:employeeNumber) - Click Save
Step 5: Assign users and groups
Secțiune intitulată „Step 5: Assign users and groups”- În aplicația Enterprise Platform, accesați Users and groups
- Click + Add user/group
- Selectați utilizatorii sau grupurile pe care doriți să le furnizați în platformă
- Click Assign
Numai utilizatorii alocați (sau membrii grupurilor alocate) vor fi furnizați. Acest lucru vă oferă un control fin asupra celui care primește un cont de platformă.
Step 6: Start provisioning
Secțiune intitulată „Step 6: Start provisioning”- Go back to Provisioning
- Set Provisioning Status to On
- Click Save
- Entra ID va începe un ciclu inițial de furnizare – acest lucru poate dura câteva minute, în funcție de numărul de utilizatori
După ciclul inițial, Entra ID rulează sincronizarea incrementală aproximativ la fiecare 40 de minute pentru a împinge orice modificări.
Step 7: Verify provisioning
Secțiune intitulată „Step 7: Verify provisioning”- In Entra ID, go to Provisioning → Provisioning logs Pentru a vizualiza activitatea de sincronizare
- Pe platformă, du-te la People to verify users have been provisioned
- Check Organization Settings → Authentication → Auto-Provisioning → Event Log for detailed SCIM events
Setting a user’s role
Secțiune intitulată „Setting a user’s role”the platform membership roles (Owner, Adminşi aşa mai departe) sunt atribuite în People sau cartografiat cu SAML Role Attribute. SCIM creates people as Employee by default.
În mod separat, sincronizarea titlului de loc de muncă și a tipului de angajat ajută platforma să atribuie politici și să efectueze revizuiri semnificative ale accesului:
- Job title → profile title (for example, Software Engineer)
- Employee type → employment type context (for example, Full-time, Contractor)
- În centrul de administrare Microsoft Enter, accesaţi Identity → Users → All users
- Selectați utilizatorul pe care doriți să îl actualizați
- Click Edit properties, then open the Job information tab
- Set the Job title field
- Set the Employee type field if you use it
- Click Save
- Așteptați următorul ciclu de furnizare Entra (sau repornirea furnizării) pentru ca valorile să apară în platformă
Troubleshooting
Secțiune intitulată „Troubleshooting”Test Connection fails
Secțiune intitulată „Test Connection fails”- CauseURL-ul punctului final SCIM sau tokenul purtătorului este incorect sau un firewall blochează conexiunea
- SolutionVerificați URL-ul punctului final care include întregul traseu (care se termină în
/scim/2.0). Re-generați tokenul purtătorului în platformă dacă este necesar. Asigurați-vă că rețeaua dvs. permite ieșirea HTTPS de la Entra ID la instanța dvs. de platformă.
Users not being provisioned
Secțiune intitulată „Users not being provisioned”- CauseUtilizatorii sau grupurile nu sunt atribuite aplicației Enterprise sau provisionarea nu este activată
- Solution: Verificaţi dacă utilizatorii sunt atribuiţi sub Users and groups Şi aceasta Provisioning Status Este stabilit să On
Provisioning errors in logs
Secțiune intitulată „Provisioning errors in logs”- Cause: Attribute mapping conflicts or missing required attributes
- Solution: Check the Provisioning logs • Asiguraţi-vă că
userNameeste cartografiat la o valoare unică, care nu este goală (de obiceiuserPrincipalNamesaumail)
Users not deactivated after removal
Secțiune intitulată „Users not deactivated after removal”- CauseEntra ID poate procesa în continuare modificarea sau utilizatorul a fost șters
- Solution: Verificați jurnalele de provisioning pentru evenimentul deprovisioning.Entra ID procesează modificări în timpul următorului ciclu de sincronizare (aproximativ la fiecare 40 de minute).Pentru efect imediat, declanșați o sincronizare manuală făcând clic pe Restart provisioning in the Provisioning page.
Duplicate users
Secțiune intitulată „Duplicate users”- Cause:
userNameîn Entra ID nu se potrivește cu un e-mail existent al utilizatorului platformei - Solution: Asigurați-vă că atributul cartografiat la
userNamecorespunde formatului de e-mail utilizat în platformă. Este posibil să trebuiască să ajustați cartografierea pentru a utilizamailîn loc deuserPrincipalName.
Combining with SSO
Secțiune intitulată „Combining with SSO”Pentru cea mai bună experiență, combinați provizionarea SCIM cu SAML SSO:
- SCIM gestionarea ciclului de viață al utilizatorului – crearea și dezactivarea automată a conturilor
- SAML SSO gestionează autentificarea – utilizatorii se conectează cu acreditările Microsoft
Acest lucru înseamnă că utilizatorii obțin automat conturile platformei atunci când se alătură organizației dvs. și pierd accesul atunci când părăsesc, fără a fi nevoie de gestionarea manuală a contului.