SCIM 2.0 aprovisionamiento
CHAMPREP admite el aprovisionamientoSCIM 2.0 para organizaciones empresariales que cumplan los requisitos. Un proveedor de identidad puede aprovisionar y desprovisionar a los miembros de la organización y, cuando la sincronización de grupos está habilitada, gestionar los grupos de la organización.
SCIM es independiente de la .CHAMPREPAPI Gateway Utilice la URL base y el token específicos SCIMde la organización que se muestran en el entorno de administración empresarial; no los sustituya por una URLAPI de navegador ni por una claveCHAMPREPAPI general .
Configurar un proveedor de identidad
Sección titulada «Configurar un proveedor de identidad»- En el panel de control de la empresa, abra SCIM Aprovisionamiento.
- Revise el tipo de licencia predeterminado, el comportamiento de desprovisionamiento y la configuración de la sincronización de grupos antes de habilitar el aprovisionamiento.
- Crear un tokenSCIM con únicamente el
Users,Groupso el acceso combinado que necesite el proveedor de identidad. - Copie la URL baseSCIM y el token que se muestran en el proveedor de identidad.
- Realice pruebas con un usuario sin privilegios antes de asignar grupos de producción.
- Confirme el estado resultante de los miembros, las licencias y los grupos en CHAMPREP.
El valor del token solo se muestra cuando se crea o se renueva. Guárdelo en el almacén de secretos del proveedor de identidad y nunca lo incluya en un paquete del navegador, un ticket, un registro o un documento compartido.
Autenticación
Sección titulada «Autenticación»Enviar el token específico de la organización como credencial de portador de OAuth:
Authorization: Bearer YOUR_SCIM_TOKENAccept: application/scim+jsonContent-Type: application/scim+jsonUn token puede caducar o ser revocado. Rótelo configurando la sustitución en el proveedor de identidad, confirmando que la sincronización se ha realizado correctamente y, a continuación, revocando el token anterior.
Recursos compatibles
Sección titulada «Recursos compatibles»Todas las rutas que figuran a continuación son relativas a la URL baseSCIM mostrada por CHAMPREP.
| Método | Ruta | Objetivo |
|---|---|---|
POST |
/Users |
Aprovisionar a un usuario. |
GET |
/Users |
Mostrar una lista de usuarios o filtrar por un atributo compatible. |
GET |
/Users/{id} |
Leer un usuario. |
PUT |
/Users/{id} |
Sustituir a un usuario. |
PATCH |
/Users/{id} |
Aplicar actualizaciones parciales compatibles. |
DELETE |
/Users/{id} |
Aplicar el comportamiento de desprovisionamiento configurado. |
POST |
/Groups |
Crear un grupo cuando la sincronización de grupos esté habilitada. |
GET |
/Groups |
Mostrar una lista de los grupos sincronizados. |
GET |
/Groups/{id} |
Leer un grupo. |
PUT |
/Groups/{id} |
Sustituir un grupo y sus miembros compatibles. |
PATCH |
/Groups/{id} |
Añadir o eliminar miembros de grupo compatibles. |
DELETE |
/Groups/{id} |
Eliminar un grupo sincronizado. |
Las operaciones de grupo devuelven 403 cuando la sincronización de grupos está desactivada. Los identificadores de miembros en las solicitudes de grupo deben hacer referencia a usuarios visibles para la misma organización.
Detección
Sección titulada «Detección»CHAMPREP expone los recursos de descubrimiento estándar:
| Ruta | Objetivo |
|---|---|
/ServiceProviderConfig |
FuncionalidadesSCIM compatibles y esquema de autenticación. |
/ResourceTypes |
Definiciones de recursos de usuarios y grupos. |
/Schemas |
Se admiten los esquemas de usuario «Core» y «Enterprise», así como el esquema «Group». |
Se admiten PATCH y el filtrado. Las operaciones masivas, los cambios de contraseña y los ETags no se anuncian como compatibles. Utilice las respuestas de descubrimiento como fuente fidedigna en lugar de dar por sentadas las funcionesSCIM opcionales.
Orientación operativa
Sección titulada «Orientación operativa»- Asigne únicamente los roles de organización y los tipos de licencia destinados a los miembros aprovisionados automáticamente.
- Considere la asignación de grupos por parte del proveedor de identidades como una acción administrativa privilegiada.
- Revise la actividad de auditoría empresarial tras los cambios de configuración y las actualizaciones masivas del directorio.
- Revoque los tokens que no se utilicen, que estén expuestos o que pertenezcan a una integración retirada.
- Si falla una sincronización, conserve el SCIMestado, el cuerpo de la respuesta, el tipo de recurso y la hora aproximada, pero oculte el token de portador y los datos del usuario antes de ponerse en contacto con CHAMPREP Asistencia técnica.