# Okta SCIM

Acest ghid vă ghidează prin setarea provisionării native SCIM de la Okta pentru a sincroniza automat utilizatorii în platformă.

## Prerequisites

- Octa administrator de acces - platforma organizație administrator de acces - Un plan Octa care acceptă SCIM provisioning (Okta Lifecycle Management)

## How It Works

În modul nativ, Okta împinge modificările utilizatorului către punctul final SCIM 2.0 al platformei în timp real. Când atribuiți utilizatori sau grupuri aplicației platformei în Okta, aceasta:

- * Creează conturile platformei pentru utilizatorii nou alocați - Actualizează atributele utilizatorilor atunci când se schimbă în Okta - Dezactivează conturile platformei atunci când utilizatorii nu sunt alocați sau dezactivați - Șterge conturile platformei atunci când utilizatorii sunt eliminați permanent (dacă sunt configurați)

### Mapped Attributes

| Okta User Profile Field | SCIM Attribute                       | Notes            |
| ----------------------- | ------------------------------------ | ---------------- |
| userName                | `userName`                           | Required, unique |
| displayName             | `displayName`                        |                  |
| givenName               | `name.givenName`                     |                  |
| familyName              | `name.familyName`                    |                  |
| nickName                | `nickName`                           |                  |
| active                  | `active`                             |                  |
| email                   | `emails[type eq "work"].value`       | Multi-valued     |
| primaryPhone            | `phoneNumbers[type eq "work"].value` | Multi-valued     |
| title                   | `title`                              |                  |
| userType                | `userType`                           |                  |
| preferredLanguage       | `preferredLanguage`                  |                  |
| locale                  | `locale`                             |                  |
| timezone                | `timezone`                           |                  |
| profileUrl              | `profileUrl`                         |                  |

**Enterprise User Extension attributes:**

| Okta User Profile Field | SCIM Attribute              |
| ----------------------- | --------------------------- |
| employeeNumber          | `enterprise:employeeNumber` |
| organization            | `enterprise:organization`   |
| department              | `enterprise:department`     |
| division                | `enterprise:division`       |
| costCenter              | `enterprise:costCenter`     |
| manager                 | `enterprise:manager.value`  |

## Step 1: Generate SCIM Credentials in the platform

1. Conectați-vă la platformă ca administrator al organizației 2. Du-te la **Configurări organizaționale** > **Autentificare** > **Auto-Provisioning** 3. Faceți clic pe **Add Connector** și selectați **SCIM** 4. Copiați **SCIM Endpoint URL** și **Bearer Token**

   :::precauție Token-ul purtătorului este afișat o singură dată. Stocați-l în siguranță - veți avea nevoie de el în următorul pas. :::

## Step 2: Create a SCIM Application in Okta

1. Conectați-vă la [Okta Admin Console](https://your-domain-admin.okta.com) 2. Du-te la **Applications** > **Applications** 3. Faceți clic pe **Browse App Catalog** 4. Căutați **SCIM 2.0 Test App (Header Auth)** și selectați-o 5. Faceți clic pe **Add Integration** 6. Introduceți următoarele:

   | Field                 | Value   |
   | --------------------- | ------- |
   | **Application label** | `Probo` |

7. Click **Next**, then **Done**

## Step 3: Configure Provisioning

1. În aplicația platformă, accesați fila **Provisioning** 2. faceți clic pe **ConfigureAPIIntegration** 3. verificați **EnableAPIIntegration** 4. introduceți următoarele:

   | Field                  | Value                                                                                       |
   | ---------------------- | ------------------------------------------------------------------------------------------- |
   | **SCIM 2.0 Base URL**  | Your the platform SCIM endpoint URL (e.g. `https://your-probo-domain.com/api/connect/v1/scim/2.0`) |
   | **OAuth Bearer Token** | The bearer token from Step 1                                                                |

5. Faceți clic pe **TestAPICredentials** pentru a verifica dacă Okta poate ajunge la punctul final SCIM al platformei 6.

## Step 4: Enable Provisioning Actions

1. În fila **Provisioning**, faceți clic pe **To App** în bara laterală stângă 2. faceți clic pe **Edit** 3. Activați următoarele acțiuni de provisioning:

   | Action                     | Setting    |
   | -------------------------- | ---------- |
   | **Create Users**           | ☑️ Enabled |
   | **Update User Attributes** | ☑️ Enabled |
   | **Deactivate Users**       | ☑️ Enabled |

4. Click **Save**

## Step 5: Configure Attribute Mappings

Mapările de atribute implicite funcționează pentru majoritatea setărilor. Pentru a le revizui sau a le personaliza:

1. In the **Provisioning** tab, scroll to **Attribute Mappings**
2. Review the mappings — the defaults map Okta user profile attributes to the platform's supported SCIM attributes
3. Adjust mappings if needed (e.g. map `employeeNumber` to `urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:employeeNumber`)
4. Click **Save**

:::tip
You can remove mappings for attributes you don't use. Only `userName`, `displayName`, and `active` are required by the platform.
:::

## Step 6: Assign Users and Groups

1. În aplicația platformă, accesați fila **Assignments** 2. faceți clic pe **Assign** > **Assign to People** sau **Assign to Groups** 3. selectați utilizatorii sau grupurile pe care doriți să le furnizați în platformă 4. faceți clic pe **Assign**, apoi pe **Save and Go Back** 5. faceți clic pe **Done**

Numai utilizatorii alocați (sau membrii grupurilor alocate) vor fi furnizați. Acest lucru vă oferă un control fin asupra celui care primește un cont de platformă.

the platform membership roles are assigned in [People](/docs/product/roles-and-permissions) or mapped with the SAML [Role Attribute](/docs/product/sso/overview#membership-roles-from-saml). SCIM creates people as **Employee** by default. Job title (`title`) and user type (`userType`) sync as profile context for access reviews, not as the membership role.

## Step 7: Verify Provisioning

1. În Okta, accesați aplicația platformă > **Provisioning** fila > **To App** pentru a verifica starea provisioningului 2. accesați **Raporturi** > **Sistem Log** și filtrați după aplicație pentru a vizualiza evenimentele de provisioning 3. în platformă, accesați **People** pentru a verifica dacă utilizatorii au fost furnizați 4. verificați **Settings Organization** > **Authentication** > **Auto-Provisioning** > **Event Log** pentru evenimente SCIM detaliate

## Troubleshooting

### Test API Credentials Fails

- **Cause**: The SCIM endpoint URL or bearer token is incorrect, or a firewall is blocking the connection
- **Solution**: Verify the endpoint URL includes the full path (ending in `/scim/2.0`). Re-generate the bearer token in the platform if needed. Ensure your network allows outbound HTTPS from Okta to your the platform instance.

### Users Not Being Provisioned

- ** Cauza**: Utilizatorii sau grupurile nu sunt atribuite aplicației sau acțiunile de furnizare nu sunt activate - ** Soluție**: Asigurați-vă că utilizatorii sunt atribuiți pe fila **Titluri** și că **Creare utilizatori** este activată pe fila **Provizionare** > **Pentru aplicație**

### Provisioning Errors in Logs

- **Cause**: Attribute mapping conflicts or missing required attributes
- **Solution**: Check the **System Log** in Okta for specific error messages. Ensure `userName` is mapped to a unique, non-empty value (typically the user's email)

### Users Not Deactivated After Removal

- ** Cauza**: Okta poate continua să proceseze modificarea sau ** Dezactivarea utilizatorilor** nu este activată - ** Soluție**: Verificați dacă ** Dezactivarea utilizatorilor** este activată la ** Provisioning** > **To App**. Verificați în Jurnalul sistemului pentru evenimentul de dezactivare.

### Duplicate Users

- **Cause**: The `userName` in Okta doesn't match an existing the platform user's email
- **Solution**: Ensure the attribute mapped to `userName` matches the email format used in the platform. You may need to adjust the mapping to use the user's primary email address.

## Combining with SSO

Pentru cea mai bună experiență, combinați provizionarea SCIM cu SAML SSO:

1. **SCIM provisioning** gestionează ciclul de viață al utilizatorului – crearea și dezactivarea automată a conturilor 2. **SAML SSO** se ocupă de autentificare – utilizatorii se conectează cu acreditările lor Okta

Acest lucru înseamnă că utilizatorii obțin automat conturile platformei atunci când se alătură organizației dvs. și pierd accesul atunci când părăsesc, fără a fi nevoie de gestionarea manuală a contului.

- [Okta SSO](/docs/product/sso/okta) — Setare SAML SSO alături de SCIM provisioning — [SCIM Overview](/docs/product/scim/overview) — Comparați modurile de sincronizare Native și Bridge