Sari la conținut

Okta SCIM

Configurați provisionarea Native SCIM 2.0 din Okta, astfel încât conturile platformei să fie create, actualizate și dezactivate automat pe măsură ce se schimbă atribuțiile.

Acest ghid vă ghidează prin setarea provisionării native SCIM de la Okta pentru a sincroniza automat utilizatorii în platformă.

  • Okta administrator access
  • the platform organization administrator access
  • Un plan Octa care sprijină provisionarea SCIM (Gestionarea ciclului de viață Octa)

În modul nativ, Okta împinge modificările utilizatorului către punctul final SCIM 2.0 al platformei în timp real. Când atribuiți utilizatori sau grupuri aplicației platformei în Okta, aceasta:

  • Creates conturile platformei pentru utilizatorii nou alocați
  • Updates atributele utilizatorului atunci când se schimbă în Okta
  • Deactivates conturile platformei atunci când utilizatorii nu sunt alocați sau dezactivați
  • Deletes conturile platformei atunci când utilizatorii sunt îndepărtați permanent (dacă sunt configurați)
Okta User Profile Field SCIM Attribute Notes
userName userName Required, unique
displayName displayName
givenName name.givenName
familyName name.familyName
nickName nickName
active active
email emails[type eq "work"].value Multi-valued
primaryPhone phoneNumbers[type eq "work"].value Multi-valued
title title
userType userType
preferredLanguage preferredLanguage
locale locale
timezone timezone
profileUrl profileUrl

Enterprise User Extension attributes:

Okta User Profile Field SCIM Attribute
employeeNumber enterprise:employeeNumber
organization enterprise:organization
department enterprise:department
division enterprise:division
costCenter enterprise:costCenter
manager enterprise:manager.value
  1. Conectați-vă la platformă ca administrator organizațional

  2. Go to Organization Settings > Authentication > Auto-Provisioning

  3. Click Add Connector and select SCIM

  4. Copy the SCIM Endpoint URL and Bearer Token

  1. Semnează-te la dumneavoastră Okta Admin Console

  2. Go to Applications > Applications

  3. Click Browse App Catalog

  4. Search for SCIM 2.0 Test App (Header Auth) and select it

  5. Click Add Integration

  6. Enter the following:

    Field Value
    Application label Probo
  7. Click Următorul, then Done

  1. În aplicația de platformă, mergeți la Provisioning tab

  2. Click Configure API Integration

  3. Check Enable API Integration

  4. Enter the following:

    Field Value
    SCIM 2.0 Base URL URL-ul punctului final al platformei SCIM (de exemplu https://your-probo-domain.com/api/connect/v1/scim/2.0)
    OAuth Bearer Token Tokenul purtătorului de la pasul 1
  5. Click Test API Credentials pentru a verifica Okta poate ajunge la platforma SCIM

  6. Click Save

  1. In the Provisioning tab, click To App in the left sidebar

  2. Click Edit

  3. Enable the following provisioning actions:

    Action Setting
    Create Users ☑️ Enabled
    Update User Attributes ☑️ Enabled
    Deactivate Users ☑️ Enabled
  4. Click Save

Mapările de atribute implicite funcționează pentru majoritatea setărilor. Pentru a le revizui sau a le personaliza:

  1. In the Provisioning tab, scroll to Attribute Mappings
  2. Revizuirea cartografiilor - atributele profilului de utilizator Okta ale hărții implicite pentru atributele SCIM acceptate de platformă
  3. Ajustați hărțile dacă este necesar (de exemplu, hărți employeeNumber la urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:employeeNumber)
  4. Click Save
  1. În aplicația de platformă, mergeți la Assignments tab
  2. Click Assign > Assign to People or Assign to Groups
  3. Selectați utilizatorii sau grupurile pe care doriți să le furnizați în platformă
  4. Click Assign, then Save and Go Back
  5. Click Done

Numai utilizatorii alocați (sau membrii grupurilor alocate) vor fi furnizați. Acest lucru vă oferă un control fin asupra celui care primește un cont de platformă.

rolurile de membru ale platformei sunt alocate în People sau cartografiat cu SAML Role Attribute. SCIM creates people as Employee Titlul locului de muncă (title) și tipul de utilizator (userType) se sincronizează ca context de profil pentru evaluările accesului, nu ca rol de membru.

  1. În Okta, accesați aplicația platforma > Provisioning tab > To App to check provisioning status
  2. Go to Reports > System Log și filtrează după aplicație pentru a vedea evenimente de furnizare
  3. Pe platformă, du-te la People to verify users have been provisioned
  4. Check Organization Settings > Authentication > Auto-Provisioning > Event Log for detailed SCIM events
  • CauseURL-ul punctului final SCIM sau tokenul purtătorului este incorect sau un firewall blochează conexiunea
  • SolutionVerificați URL-ul punctului final care include întregul traseu (care se termină în /scim/2.0). Re-generați tokenul purtătorului în platformă dacă este necesar. Asigurați-vă că rețeaua dvs. permite ieșirea HTTPS de la Okta la instanța dvs. de platformă.
  • CauseUtilizatorii sau grupurile nu sunt atribuite aplicației sau acțiunile de furnizare nu sunt activate
  • Solution: Verificaţi dacă utilizatorii sunt atribuiţi în Assignments Tabăra și asta Create Users is enabled under Provisioning > To App
  • Cause: Attribute mapping conflicts or missing required attributes
  • Solution: Check the System Log în Okta pentru mesaje de eroare specifice. Asigurați-vă că userName este cartografiat la o valoare unică, care nu este goală (de obicei e-mailul utilizatorului)
  • Cause: Octa poate prelucra în continuare modificarea sau Deactivate Users is not enabled
  • Solution: Verify that Deactivate Users is enabled under Provisioning > To AppVerificați jurnalul de sistem pentru evenimentul deprovizionare. Pentru efect imediat, declanșați manual o împingere făcând clic pe Push Now in the application’s provisioning settings.
  • Cause: userName în Okta nu se potrivește cu un e-mail existent al utilizatorului platformei
  • Solution: Asigurați-vă că atributul cartografiat la userName se potrivește cu formatul de e-mail utilizat în platformă.

Pentru cea mai bună experiență, combinați provizionarea SCIM cu SAML SSO:

  1. SCIM provisioning gestionarea ciclului de viață al utilizatorului – crearea și dezactivarea automată a conturilor
  2. SAML SSO se ocupă de autentificare – utilizatorii se conectează cu acreditările lor Okta

Acest lucru înseamnă că utilizatorii obțin automat conturile platformei atunci când se alătură organizației dvs. și pierd accesul atunci când părăsesc, fără a fi nevoie de gestionarea manuală a contului.

Ultima actualizare: