Sari la conținut

SCIM provisioning

Aflați cum funcționează provisionarea SCIM a platformei, comparând Native (push) cu sincronizarea Bridge (pull), token-uri și evenimente.

platforma acceptă SCIM 2.0 pentru automatizarea modificărilor ciclului de viață al utilizatorilor. SCIM provisioning gestionează înregistrările utilizatorilor și accesul organizației; SAML SSO handles authentication. New people usually receive the Employee membership role — set a different role in PeoplePentru rolurile conduse de atribute la conectare fără SCIM care să gestioneze profilul, utilizați SAML Role Attribute.

platforma oferă două modalități de a păstra oamenii organizației în sincronizare cu directorul dvs. Ambele se termină la aceeași resursă de utilizatori SCIM; acestea diferă în who initiates the change.

Aspect Native SCIM Bridge
Când se utilizează Provider has solid SCIM push support Furnizorul nu acceptă SCIM sau îl acceptă slab
Direction Push – furnizorul de identitate apelează la platformă Pull – platforma citește directorul
Timing Near real time on assignment changes Periodic reconciliation on a schedule
Typical providers Okta Google Workspace, Microsoft 365 / Entra ID
Who is synced Oricine îl atribuiți la aplicația de platformă din IdP Utilizatorii directorului, minus excluderea Bridge (de exemplu, conturi de servicii sau cutii poștale partajate)

Acesta este modelul standard IdP → app atunci când furnizorul poate împinge SCIM în mod fiabil: atunci când cineva este atribuit aplicației platformei (sau eliminat), furnizorul trimite SCIM crearea, actualizarea sau dezactivarea cererilor la punctul final al platformei. Okta Este principala cale nativă.

For Microsoft Entra ID, prefer SCIM Bridge Push nativ – ambele căi sunt documentate pe acea pagină.

sequenceDiagram
  participant IdP as Identity provider
  participant SCIM as Probo SCIM endpoint
  participant People as Organization people

  Note over IdP: Assignment changes
  IdP->>+SCIM: SCIM create / update / deactivate
  SCIM->>People: Apply change
  SCIM-->>-IdP: Result
  Note over IdP,People: The provider pushes each change as it happens
Furnizorul de identitate împinge fiecare operațiune SCIM pe platformă pe măsură ce se schimbă atribuțiile.

Podul acoperă furnizorii care nu suportă SCIM sau îl suportă slab - inclusiv Microsoft Entra ID, în cazul în care Bridge este recomandat (Native rămâne disponibil). în loc să aștepte ca IdP să împingă, platforma se conectează la un director acceptat, citește utilizatorii într-un program și le reconciliază cu oamenii din organizație prin aceeași cale SCIM.

sequenceDiagram
  participant Dir as Directory
  participant Bridge as Probo Bridge
  participant SCIM as Probo SCIM endpoint
  participant People as Organization people

  Note over Bridge: Runs on a schedule
  Bridge->>+Dir: Read users
  Dir-->>-Bridge: Directory snapshot
  Bridge->>Bridge: Drop excluded identities
  Bridge->>Bridge: Diff against current people
  Bridge->>+SCIM: SCIM create / update / deactivate
  SCIM->>People: Apply changes
  SCIM-->>-Bridge: Result
  Note over Bridge,People: Probo pulls and reconciles each cycle
Fiecare ciclu Bridge citește directorul, aplică excluderi, difuză împotriva utilizatorilor platformei și scrie creați, actualizați sau dezactivați prin SCIM.

Executarea automatizării împingerii și tragerii suprapuse fără un proprietar clar poate provoca schimbări repetate sau conflictuale.

Solicitările SCIM utilizează punctul final /api/connect/v1/scim/2.0 și un token purtător creat pentru o configurație SCIM. Resursa utilizatorilor acceptă operațiunile standard de creare, citire, listare, înlocuire, patch și ștergere implementate de implementare.

Tokenul este o credențială de provizionare, nu o cheieAPIpersonală. Stocați-l în depozitul secret al furnizorului de identitate, nu-l înregistrați și regenerați-l atunci când se suspectează schimbări de acces sau dezvăluire.

Evenimentele SCIM păstrează rezultatele solicitărilor pentru revizuirea și exportul operațional. Monitorizați evenimentele eșuate și starea podului în loc să presupuneți că au fost aplicate modificări ale directorului. Înainte de a elimina un grup mare de atribuire, confirmați modul în care furnizorul reprezintă dezactivarea și ștergerea și testarea cu o populație limitată.

Provider-specific setup pages for Google Workspace, Microsoft 365, and Okta remain available separately.

Ultima actualizare: