Zum Inhalt springen

SCIM 2.0 Bereitstellung

CHAMPREP unterstützt die BereitstellungSCIM 2.0 für berechtigte Unternehmensorganisationen. Ein Identitätsanbieter kann Organisationsmitglieder bereitstellen und deaktivieren sowie, sofern die Gruppensynchronisierung aktiviert ist, Organisationsgruppen verwalten.

SCIM erfolgt getrennt von der .CHAMPREPAPI Gateway Verwenden Sie die organisationsspezifische SCIMBasis-URL und das Token, die in der Unternehmensverwaltung angezeigt werden; verwenden Sie keine Browser-URLAPI oder einen allgemeinen SchlüsselCHAMPREPAPI.

  1. Öffnen Sie im Unternehmens-Dashboard SCIM Bereitstellung.
  2. Überprüfen Sie den Standard-Lizenztyp, das Deaktivierungsverhalten und die Einstellung für die Gruppensynchronisierung, bevor Sie die Bereitstellung aktivieren.
  3. Erstellen Sie ein TokenSCIM, das ausschließlich die Users, Groupsoder kombinierten Zugriff, den der Identitätsanbieter benötigt.
  4. Kopieren Sie die angezeigte SCIMBasis-URL und das Token in den Identitätsanbieter.
  5. Führen Sie vor der Zuweisung von Produktionsgruppen einen Test mit einem Benutzer ohne Sonderrechte durch.
  6. Bestätigen Sie den resultierenden Status von Mitgliedern, Lizenzen und Gruppen in CHAMPREP.

Der Token-Wert wird nur angezeigt, wenn er erstellt oder rotiert wird. Speichern Sie ihn im Geheimspeicher des Identitätsanbieters und fügen Sie ihn niemals in ein Browser-Bundle, ein Ticket, ein Protokoll oder ein gemeinsam genutztes Dokument ein.

Senden Sie das organisationsspezifische Token als OAuth-Bearer-Anmeldeinformation:

Authorization: Bearer YOUR_SCIM_TOKEN
Accept: application/scim+json
Content-Type: application/scim+json

Ein Token kann ablaufen oder widerrufen werden. Führen Sie eine Tokenrotation durch, indem Sie den Austausch im Identitätsanbieter konfigurieren, eine erfolgreiche Synchronisierung bestätigen und anschließend das vorherige Token widerrufen.

Alle unten aufgeführten Pfade beziehen sich auf die von angezeigte SCIMBasis-URLCHAMPREP.

Methode Pfad Zweck
POST /Users Einen Benutzer bereitstellen.
GET /Users Benutzer auflisten oder nach einem unterstützten Attribut filtern.
GET /Users/{id} Einen Benutzer lesen.
PUT /Users/{id} Ersetzen Sie einen Benutzer.
PATCH /Users/{id} Unterstützte Teilaktualisierungen anwenden.
DELETE /Users/{id} Wenden Sie das konfigurierte Deprovisioning-Verhalten an.
POST /Groups Erstellen Sie eine Gruppe, wenn die Gruppensynchronisierung aktiviert ist.
GET /Groups Synchronisierte Gruppen auflisten.
GET /Groups/{id} Eine Gruppe lesen.
PUT /Groups/{id} Eine Gruppe und ihre unterstützte Mitgliedschaft ersetzen.
PATCH /Groups/{id} Unterstützte Gruppenmitglieder hinzufügen oder entfernen.
DELETE /Groups/{id} Löschen Sie eine synchronisierte Gruppe.

Gruppenoperationen geben Folgendes zurück 403 bei deaktivierter Gruppensynchronisierung. Mitglieder- Kennungen in Gruppenanfragen müssen sich auf Benutzer beziehen, die für dieselbe Organisation sichtbar sind.

CHAMPREP stellt die Standard-Erkennungsressourcen bereit:

Pfad Zweck
/ServiceProviderConfig Unterstützte FunktionenSCIM und Authentifizierungsverfahren.
/ResourceTypes Ressourcendefinitionen für Benutzer und Gruppen.
/Schemas Unterstützte „Core“- und „Enterprise“-Benutzerschemata sowie das Gruppenschema.

PATCH und Filterung werden unterstützt. Massenvorgänge, Passwortänderungen und ETags werden nicht als unterstützt angegeben. Verwenden Sie die Suchergebnisse als maßgebliche Quelle, anstatt von optionalen FunktionenSCIM auszugehen.

  • Weisen Sie nur die Organisationsrollen und Lizenztypen zu, die für automatisch bereitgestellte Mitglieder vorgesehen sind.
  • Behandeln Sie die Gruppenzuordnung durch Identitätsanbieter als privilegierte administrative Maßnahme.
  • Überprüfen Sie die Audit-Aktivitäten im Enterprise-Bereich nach Konfigurationsänderungen und Massenaktualisierungen des Verzeichnisses.
  • Entziehen Sie Token, die ungenutzt sind, offengelegt wurden oder zu einer nicht mehr genutzten Integration gehören.
  • Sollte eine Synchronisierung fehlschlagen, bewahren Sie den StatusSCIM, den Antworttext, den Ressourcentyp und den ungefähren Zeitpunkt auf, schwärzen Sie jedoch das Bearer-Token und die Benutzerdaten, bevor Sie Kontakt aufnehmen CHAMPREP Support.