Sari la conținut

Microsoft 365 SCIM

Configurați provisionarea SCIM Bridge sau Native din Microsoft Entra ID, astfel încât conturile platformei să fie create, actualizate și dezactivate automat.

Microsoft Entra ID (Microsoft 365) poate păstra persoanele din platformă în sincronizare prin intermediul SCIM Bridge (recommended) or Native Utilizați tab-urile de mai jos pentru a urma calea care se potrivește cu modul în care doriți să sincronizați.

Acest ghid vă ghidează prin configurarea platformei Bridge pentru sincronizarea automată a utilizatorilor din Microsoft 365 (Entra ID) în platformă prin intermediul SCIM.

  • Accesul administratorului Microsoft Entra ID (pentru a înregistra o aplicație și pentru a acorda consimțământul administratorului)
  • the platform organization administrator access
  • Capacitatea de a crea o înregistrare a aplicației în locatarul dvs. Entra

Microsoft 365 Bridge se conectează la Microsoft Graph utilizând OAuth2, recuperează utilizatorii directorului organizației dvs. și le sincronizează cu platforma prin intermediul punctului final SCIM.

  • New usersCreează conturile de platformă pentru membrii locatari găsiți în Entra ID
  • Updated users: Syncs modificări de atribute (nume, titlu, departament, și așa mai departe)
  • Removed or disabled usersDezactivează conturile platformei atunci când membrii pleacă sau sunt dezactivați
  • Excluded usersSkips utilizatorii pe care i-ați exclus în mod explicit prin e-mail
  • GuestsUtilizatorii invitați B2B (userType Guest) nu sunt furnizați
Microsoft Graph field SCIM Attribute
mail (fallback userPrincipalName) userName, emails
displayName displayName
givenName name.givenName
surname name.familyName
accountEnabled active
jobTitle title
department enterprise:department
companyName enterprise:organization
employeeId enterprise:employeeNumber
preferredLanguage preferredLanguage
id externalId
  1. Semnează la Microsoft Entra admin center

  2. Go to Identity → Applications → App registrations → New registration

  3. Configure the application:

    Field Value
    Name Probo SCIM Bridge
    Supported account types Conturi în acest director organizațional numai
    Redirect URI Platform Web, URI https://your-probo-domain.com/api/console/v1/connectors/complete
  4. Click Register

  5. În aplicația Overview, copy the Application (client) ID

  6. Go to Certificates & secrets → New client secret, create a secret, and copy its Value (shown only once)

  1. În aplicația de înregistrare, mergeți la API permissions → Add a permission → Microsoft Graph → Delegated permissions

  2. Add:

    Permission Purpose
    openid, profile, offline_access Sign-in and refresh token
    User.Read.All Read directory user profiles
    Directory.Read.All Read organizational directory data

    Dacă utilizaţi Microsoft 365 ca access review source, conectorul platformei poate solicita permisiuni Graph suplimentare, cum ar fi AuditLog.Read.All și RoleManagement.Read.Directory în timpul autorizării.

  3. Click Acordarea consimțământului de admin pentru proprietar and confirm

  1. Conectați-vă la platformă ca administrator organizațional

  2. Go to Organization Settings → Authentication → Auto-Provisioning

  3. Click Add Connector and select Microsoft 365

  4. Enter your OAuth credentials:

    Field Value
    Client ID ID-ul dvs. de aplicație Entra (client)
    Client Secret Valoarea secretă a clientului din Pasul 1
  5. Click Authorize pentru a finaliza fluxul OAuth – veți fi redirecționat către Microsoft pentru a acorda acces

  6. După autorizare, conectorul Bridge va apărea ca Pending

Dacă aveți conturi de servicii, cutii poștale partajate sau alți utilizatori care nu ar trebui să fie furnizați în platformă:

  1. În setările conectorului Bridge, accesaţi Excluded Users
  2. Adăugați adresele de e-mail ale utilizatorilor pentru a exclude (caz insensibil)
  3. Click Save

Utilizatorii exclusi vor fi ignorati in timpul sincronizarii.Daca un utilizator exclus a fost prevazut anterior, acesta va fi eliminat in urmatorul ciclu de sincronizare.

După ce Bridge este configurat, acesta va începe să se sincronizeze în programul său regulat (aproximativ la fiecare 30 de secunde pentru sondaje, cu un timp de sincronizare de 5 minute).

  1. Go to Organization Settings → Authentication → Auto-Provisioning
  2. Verificați starea podului - ar trebui să treacă de la Pending to Syncing Şi apoi la Active
  3. Go to People to verify users have been provisioned
  4. Check the Event Log for detailed sync activity

the platform membership roles (Owner, Adminşi aşa mai departe) sunt atribuite în People sau cartografiat cu SAML Role Attribute. SCIM creates people as Employee by default.

În mod separat, sincronizarea unui titlu de loc de muncă ajută platforma să atribuie politici și să efectueze evaluări semnificative ale accesului.Fără aceste câmpuri de profil, un utilizator se poate înregistra în continuare, dar este mai dificil de evaluat pentru accesul cu cele mai puține privilegii.

Microsoft Graph syncs Job title (jobTitle) către platformă prin intermediul podului SCIM. Job informationApoi așteptați următorul ciclu de sincronizare.

  • CauseAutorizarea OAuth nu a fost finalizată, consimțământul administratorului este lipsit sau tokenul a expirat
  • SolutionConfirmă consimțământul administratorului pentru User.Read.All și Directory.Read.All, apoi autorizează din nou conectorul Microsoft 365
  • Cause: S-a întâmplat o eroare în sincronizare (problema rețelei, limita ratei Graph, acreditările nevalide)
  • Solution: Verificați jurnalul evenimentelor pentru detalii privind erorile. Podul va fi reluat automat cu retrogradare exponențială. Dacă problema persistă după 10 eșecuri consecutive, Podul va fi dezactivat – rezolvați problema de bază și activați-o manual.
  • CauseUtilizatorii sunt oaspeți B2B, lipsește un mail/UPN sau permisiunile Graph sunt incomplete
  • Solution: Podul se sincronizează numai cu membrii locatari (userType eq 'Member'). Confirmă că utilizatorul are un mail sau userPrincipalName și că a fost acordat consimțământul administratorului
  • CauseUtilizatorii pot fi în lista de excludere sau sincronizarea nu a finalizat încă un ciclu complet
  • Solution: Verificați lista de excludere și așteptați următorul ciclu de sincronizare
  • Cause: Tokenul de reîmprospătare a fost revocat sau a expirat
  • SolutionBridge actualizează automat jetoanele OAuth, dar dacă tokenul de actualizare în sine este revocat (de exemplu, secretul a fost rotit sau consimțământul a fost retras), va trebui să autorizați din nou

Pentru cea mai bună experiență, combinați provizionarea SCIM cu SAML SSO:

  1. SCIM gestionarea ciclului de viață al utilizatorului – crearea și dezactivarea automată a conturilor
  2. SAML SSO gestionează autentificarea – utilizatorii se conectează cu acreditările Microsoft

Acest lucru înseamnă că utilizatorii obțin automat conturile platformei atunci când se alătură organizației dvs. și pierd accesul atunci când părăsesc, fără a fi nevoie de gestionarea manuală a contului.

Ultima actualizare: