Ir al contenido

SCIM 2.0 aprovisionamiento

CHAMPREP admite el aprovisionamientoSCIM 2.0 para organizaciones empresariales que cumplan los requisitos. Un proveedor de identidad puede aprovisionar y desprovisionar a los miembros de la organización y, cuando la sincronización de grupos está habilitada, gestionar los grupos de la organización.

SCIM es independiente de la .CHAMPREPAPI Gateway Utilice la URL base y el token específicos SCIMde la organización que se muestran en el entorno de administración empresarial; no los sustituya por una URLAPI de navegador ni por una claveCHAMPREPAPI general .

  1. En el panel de control de la empresa, abra SCIM Aprovisionamiento.
  2. Revise el tipo de licencia predeterminado, el comportamiento de desprovisionamiento y la configuración de la sincronización de grupos antes de habilitar el aprovisionamiento.
  3. Crear un tokenSCIM con únicamente el Users, Groupso el acceso combinado que necesite el proveedor de identidad.
  4. Copie la URL baseSCIM y el token que se muestran en el proveedor de identidad.
  5. Realice pruebas con un usuario sin privilegios antes de asignar grupos de producción.
  6. Confirme el estado resultante de los miembros, las licencias y los grupos en CHAMPREP.

El valor del token solo se muestra cuando se crea o se renueva. Guárdelo en el almacén de secretos del proveedor de identidad y nunca lo incluya en un paquete del navegador, un ticket, un registro o un documento compartido.

Enviar el token específico de la organización como credencial de portador de OAuth:

Authorization: Bearer YOUR_SCIM_TOKEN
Accept: application/scim+json
Content-Type: application/scim+json

Un token puede caducar o ser revocado. Rótelo configurando la sustitución en el proveedor de identidad, confirmando que la sincronización se ha realizado correctamente y, a continuación, revocando el token anterior.

Todas las rutas que figuran a continuación son relativas a la URL baseSCIM mostrada por CHAMPREP.

Método Ruta Objetivo
POST /Users Aprovisionar a un usuario.
GET /Users Mostrar una lista de usuarios o filtrar por un atributo compatible.
GET /Users/{id} Leer un usuario.
PUT /Users/{id} Sustituir a un usuario.
PATCH /Users/{id} Aplicar actualizaciones parciales compatibles.
DELETE /Users/{id} Aplicar el comportamiento de desprovisionamiento configurado.
POST /Groups Crear un grupo cuando la sincronización de grupos esté habilitada.
GET /Groups Mostrar una lista de los grupos sincronizados.
GET /Groups/{id} Leer un grupo.
PUT /Groups/{id} Sustituir un grupo y sus miembros compatibles.
PATCH /Groups/{id} Añadir o eliminar miembros de grupo compatibles.
DELETE /Groups/{id} Eliminar un grupo sincronizado.

Las operaciones de grupo devuelven 403 cuando la sincronización de grupos está desactivada. Los identificadores de miembros en las solicitudes de grupo deben hacer referencia a usuarios visibles para la misma organización.

CHAMPREP expone los recursos de descubrimiento estándar:

Ruta Objetivo
/ServiceProviderConfig FuncionalidadesSCIM compatibles y esquema de autenticación.
/ResourceTypes Definiciones de recursos de usuarios y grupos.
/Schemas Se admiten los esquemas de usuario «Core» y «Enterprise», así como el esquema «Group».

Se admiten PATCH y el filtrado. Las operaciones masivas, los cambios de contraseña y los ETags no se anuncian como compatibles. Utilice las respuestas de descubrimiento como fuente fidedigna en lugar de dar por sentadas las funcionesSCIM opcionales.

  • Asigne únicamente los roles de organización y los tipos de licencia destinados a los miembros aprovisionados automáticamente.
  • Considere la asignación de grupos por parte del proveedor de identidades como una acción administrativa privilegiada.
  • Revise la actividad de auditoría empresarial tras los cambios de configuración y las actualizaciones masivas del directorio.
  • Revoque los tokens que no se utilicen, que estén expuestos o que pertenezcan a una integración retirada.
  • Si falla una sincronización, conserve el SCIMestado, el cuerpo de la respuesta, el tipo de recurso y la hora aproximada, pero oculte el token de portador y los datos del usuario antes de ponerse en contacto con CHAMPREP Asistencia técnica.