Okta SCIM
Configurați provisionarea Native SCIM 2.0 din Okta, astfel încât conturile platformei să fie create, actualizate și dezactivate automat pe măsură ce se schimbă atribuțiile.
Acest ghid vă ghidează prin setarea provisionării native SCIM de la Okta pentru a sincroniza automat utilizatorii în platformă.
Prerequisites
Secțiune intitulată „Prerequisites”- Okta administrator access
- the platform organization administrator access
- Un plan Octa care sprijină provisionarea SCIM (Gestionarea ciclului de viață Octa)
How It Works
Secțiune intitulată „How It Works”În modul nativ, Okta împinge modificările utilizatorului către punctul final SCIM 2.0 al platformei în timp real. Când atribuiți utilizatori sau grupuri aplicației platformei în Okta, aceasta:
- Creates conturile platformei pentru utilizatorii nou alocați
- Updates atributele utilizatorului atunci când se schimbă în Okta
- Deactivates conturile platformei atunci când utilizatorii nu sunt alocați sau dezactivați
- Deletes conturile platformei atunci când utilizatorii sunt îndepărtați permanent (dacă sunt configurați)
Mapped Attributes
Secțiune intitulată „Mapped Attributes”| Okta User Profile Field | SCIM Attribute | Notes |
|---|---|---|
| userName | userName |
Required, unique |
| displayName | displayName |
|
| givenName | name.givenName |
|
| familyName | name.familyName |
|
| nickName | nickName |
|
| active | active |
|
emails[type eq "work"].value |
Multi-valued | |
| primaryPhone | phoneNumbers[type eq "work"].value |
Multi-valued |
| title | title |
|
| userType | userType |
|
| preferredLanguage | preferredLanguage |
|
| locale | locale |
|
| timezone | timezone |
|
| profileUrl | profileUrl |
Enterprise User Extension attributes:
| Okta User Profile Field | SCIM Attribute |
|---|---|
| employeeNumber | enterprise:employeeNumber |
| organization | enterprise:organization |
| department | enterprise:department |
| division | enterprise:division |
| costCenter | enterprise:costCenter |
| manager | enterprise:manager.value |
Step 1: Generate SCIM Credentials in the platform
Secțiune intitulată „Step 1: Generate SCIM Credentials in the platform”-
Conectați-vă la platformă ca administrator organizațional
-
Go to Organization Settings > Authentication > Auto-Provisioning
-
Click Add Connector and select SCIM
-
Copy the SCIM Endpoint URL and Bearer Token
Step 2: Create a SCIM Application in Okta
Secțiune intitulată „Step 2: Create a SCIM Application in Okta”-
Semnează-te la dumneavoastră Okta Admin Console
-
Go to Applications > Applications
-
Click Browse App Catalog
-
Search for SCIM 2.0 Test App (Header Auth) and select it
-
Click Add Integration
-
Enter the following:
Field Value Application label Probo -
Click Următorul, then Done
Step 3: Configure Provisioning
Secțiune intitulată „Step 3: Configure Provisioning”-
În aplicația de platformă, mergeți la Provisioning tab
-
Click Configure API Integration
-
Check Enable API Integration
-
Enter the following:
Field Value SCIM 2.0 Base URL URL-ul punctului final al platformei SCIM (de exemplu https://your-probo-domain.com/api/connect/v1/scim/2.0)OAuth Bearer Token Tokenul purtătorului de la pasul 1 -
Click Test API Credentials pentru a verifica Okta poate ajunge la platforma SCIM
-
Click Save
Step 4: Enable Provisioning Actions
Secțiune intitulată „Step 4: Enable Provisioning Actions”-
In the Provisioning tab, click To App in the left sidebar
-
Click Edit
-
Enable the following provisioning actions:
Action Setting Create Users ☑️ Enabled Update User Attributes ☑️ Enabled Deactivate Users ☑️ Enabled -
Click Save
Step 5: Configure Attribute Mappings
Secțiune intitulată „Step 5: Configure Attribute Mappings”Mapările de atribute implicite funcționează pentru majoritatea setărilor. Pentru a le revizui sau a le personaliza:
- In the Provisioning tab, scroll to Attribute Mappings
- Revizuirea cartografiilor - atributele profilului de utilizator Okta ale hărții implicite pentru atributele SCIM acceptate de platformă
- Ajustați hărțile dacă este necesar (de exemplu, hărți
employeeNumberlaurn:ietf:params:scim:schemas:extension:enterprise:2.0:User:employeeNumber) - Click Save
Step 6: Assign Users and Groups
Secțiune intitulată „Step 6: Assign Users and Groups”- În aplicația de platformă, mergeți la Assignments tab
- Click Assign > Assign to People or Assign to Groups
- Selectați utilizatorii sau grupurile pe care doriți să le furnizați în platformă
- Click Assign, then Save and Go Back
- Click Done
Numai utilizatorii alocați (sau membrii grupurilor alocate) vor fi furnizați. Acest lucru vă oferă un control fin asupra celui care primește un cont de platformă.
rolurile de membru ale platformei sunt alocate în People sau cartografiat cu SAML Role Attribute. SCIM creates people as Employee Titlul locului de muncă (title) și tipul de utilizator (userType) se sincronizează ca context de profil pentru evaluările accesului, nu ca rol de membru.
Step 7: Verify Provisioning
Secțiune intitulată „Step 7: Verify Provisioning”- În Okta, accesați aplicația platforma > Provisioning tab > To App to check provisioning status
- Go to Reports > System Log și filtrează după aplicație pentru a vedea evenimente de furnizare
- Pe platformă, du-te la People to verify users have been provisioned
- Check Organization Settings > Authentication > Auto-Provisioning > Event Log for detailed SCIM events
Troubleshooting
Secțiune intitulată „Troubleshooting”Test API Credentials Fails
Secțiune intitulată „Test API Credentials Fails”- CauseURL-ul punctului final SCIM sau tokenul purtătorului este incorect sau un firewall blochează conexiunea
- SolutionVerificați URL-ul punctului final care include întregul traseu (care se termină în
/scim/2.0). Re-generați tokenul purtătorului în platformă dacă este necesar. Asigurați-vă că rețeaua dvs. permite ieșirea HTTPS de la Okta la instanța dvs. de platformă.
Users Not Being Provisioned
Secțiune intitulată „Users Not Being Provisioned”- CauseUtilizatorii sau grupurile nu sunt atribuite aplicației sau acțiunile de furnizare nu sunt activate
- Solution: Verificaţi dacă utilizatorii sunt atribuiţi în Assignments Tabăra și asta Create Users is enabled under Provisioning > To App
Provisioning Errors in Logs
Secțiune intitulată „Provisioning Errors in Logs”- Cause: Attribute mapping conflicts or missing required attributes
- Solution: Check the System Log în Okta pentru mesaje de eroare specifice. Asigurați-vă că
userNameeste cartografiat la o valoare unică, care nu este goală (de obicei e-mailul utilizatorului)
Users Not Deactivated After Removal
Secțiune intitulată „Users Not Deactivated After Removal”- Cause: Octa poate prelucra în continuare modificarea sau Deactivate Users is not enabled
- Solution: Verify that Deactivate Users is enabled under Provisioning > To AppVerificați jurnalul de sistem pentru evenimentul deprovizionare. Pentru efect imediat, declanșați manual o împingere făcând clic pe Push Now in the application’s provisioning settings.
Duplicate Users
Secțiune intitulată „Duplicate Users”- Cause:
userNameîn Okta nu se potrivește cu un e-mail existent al utilizatorului platformei - Solution: Asigurați-vă că atributul cartografiat la
userNamese potrivește cu formatul de e-mail utilizat în platformă.
Combining with SSO
Secțiune intitulată „Combining with SSO”Pentru cea mai bună experiență, combinați provizionarea SCIM cu SAML SSO:
- SCIM provisioning gestionarea ciclului de viață al utilizatorului – crearea și dezactivarea automată a conturilor
- SAML SSO se ocupă de autentificare – utilizatorii se conectează cu acreditările lor Okta
Acest lucru înseamnă că utilizatorii obțin automat conturile platformei atunci când se alătură organizației dvs. și pierd accesul atunci când părăsesc, fără a fi nevoie de gestionarea manuală a contului.