SCIM 2.0 Bereitstellung
CHAMPREP unterstützt die BereitstellungSCIM 2.0 für berechtigte Unternehmensorganisationen. Ein Identitätsanbieter kann Organisationsmitglieder bereitstellen und deaktivieren sowie, sofern die Gruppensynchronisierung aktiviert ist, Organisationsgruppen verwalten.
SCIM erfolgt getrennt von der .CHAMPREPAPI Gateway Verwenden Sie die organisationsspezifische SCIMBasis-URL und das Token, die in der Unternehmensverwaltung angezeigt werden; verwenden Sie keine Browser-URLAPI oder einen allgemeinen SchlüsselCHAMPREPAPI.
Konfigurieren Sie einen Identitätsanbieter
Abschnitt betitelt „Konfigurieren Sie einen Identitätsanbieter“- Öffnen Sie im Unternehmens-Dashboard SCIM Bereitstellung.
- Überprüfen Sie den Standard-Lizenztyp, das Deaktivierungsverhalten und die Einstellung für die Gruppensynchronisierung, bevor Sie die Bereitstellung aktivieren.
- Erstellen Sie ein TokenSCIM, das ausschließlich die
Users,Groupsoder kombinierten Zugriff, den der Identitätsanbieter benötigt. - Kopieren Sie die angezeigte SCIMBasis-URL und das Token in den Identitätsanbieter.
- Führen Sie vor der Zuweisung von Produktionsgruppen einen Test mit einem Benutzer ohne Sonderrechte durch.
- Bestätigen Sie den resultierenden Status von Mitgliedern, Lizenzen und Gruppen in CHAMPREP.
Der Token-Wert wird nur angezeigt, wenn er erstellt oder rotiert wird. Speichern Sie ihn im Geheimspeicher des Identitätsanbieters und fügen Sie ihn niemals in ein Browser-Bundle, ein Ticket, ein Protokoll oder ein gemeinsam genutztes Dokument ein.
Authentifizierung
Abschnitt betitelt „Authentifizierung“Senden Sie das organisationsspezifische Token als OAuth-Bearer-Anmeldeinformation:
Authorization: Bearer YOUR_SCIM_TOKENAccept: application/scim+jsonContent-Type: application/scim+jsonEin Token kann ablaufen oder widerrufen werden. Führen Sie eine Tokenrotation durch, indem Sie den Austausch im Identitätsanbieter konfigurieren, eine erfolgreiche Synchronisierung bestätigen und anschließend das vorherige Token widerrufen.
Unterstützte Ressourcen
Abschnitt betitelt „Unterstützte Ressourcen“Alle unten aufgeführten Pfade beziehen sich auf die von angezeigte SCIMBasis-URLCHAMPREP.
| Methode | Pfad | Zweck |
|---|---|---|
POST |
/Users |
Einen Benutzer bereitstellen. |
GET |
/Users |
Benutzer auflisten oder nach einem unterstützten Attribut filtern. |
GET |
/Users/{id} |
Einen Benutzer lesen. |
PUT |
/Users/{id} |
Ersetzen Sie einen Benutzer. |
PATCH |
/Users/{id} |
Unterstützte Teilaktualisierungen anwenden. |
DELETE |
/Users/{id} |
Wenden Sie das konfigurierte Deprovisioning-Verhalten an. |
POST |
/Groups |
Erstellen Sie eine Gruppe, wenn die Gruppensynchronisierung aktiviert ist. |
GET |
/Groups |
Synchronisierte Gruppen auflisten. |
GET |
/Groups/{id} |
Eine Gruppe lesen. |
PUT |
/Groups/{id} |
Eine Gruppe und ihre unterstützte Mitgliedschaft ersetzen. |
PATCH |
/Groups/{id} |
Unterstützte Gruppenmitglieder hinzufügen oder entfernen. |
DELETE |
/Groups/{id} |
Löschen Sie eine synchronisierte Gruppe. |
Gruppenoperationen geben Folgendes zurück 403 bei deaktivierter Gruppensynchronisierung. Mitglieder- Kennungen in Gruppenanfragen müssen sich auf Benutzer beziehen, die für dieselbe Organisation sichtbar sind.
Erkennung
Abschnitt betitelt „Erkennung“CHAMPREP stellt die Standard-Erkennungsressourcen bereit:
| Pfad | Zweck |
|---|---|
/ServiceProviderConfig |
Unterstützte FunktionenSCIM und Authentifizierungsverfahren. |
/ResourceTypes |
Ressourcendefinitionen für Benutzer und Gruppen. |
/Schemas |
Unterstützte „Core“- und „Enterprise“-Benutzerschemata sowie das Gruppenschema. |
PATCH und Filterung werden unterstützt. Massenvorgänge, Passwortänderungen und ETags werden nicht als unterstützt angegeben. Verwenden Sie die Suchergebnisse als maßgebliche Quelle, anstatt von optionalen FunktionenSCIM auszugehen.
Anwendungshinweise
Abschnitt betitelt „Anwendungshinweise“- Weisen Sie nur die Organisationsrollen und Lizenztypen zu, die für automatisch bereitgestellte Mitglieder vorgesehen sind.
- Behandeln Sie die Gruppenzuordnung durch Identitätsanbieter als privilegierte administrative Maßnahme.
- Überprüfen Sie die Audit-Aktivitäten im Enterprise-Bereich nach Konfigurationsänderungen und Massenaktualisierungen des Verzeichnisses.
- Entziehen Sie Token, die ungenutzt sind, offengelegt wurden oder zu einer nicht mehr genutzten Integration gehören.
- Sollte eine Synchronisierung fehlschlagen, bewahren Sie den StatusSCIM, den Antworttext, den Ressourcentyp und den ungefähren Zeitpunkt auf, schwärzen Sie jedoch das Bearer-Token und die Benutzerdaten, bevor Sie Kontakt aufnehmen CHAMPREP Support.