Aller au contenu

SCIM 2.0 provisionnement

CHAMPREP prend en charge le SCIM 2.0provisionnement pour les organisations d’entreprise éligibles. Un fournisseur d’identité peut procéder au provisionnement et au déprovisionnement des membres d’une organisation et, lorsque la synchronisation des groupes est activée, gérer les groupes de l’organisation.

SCIM est distincte de l’ .CHAMPREPAPI Gateway Utilisez l’URL de base et le jeton spécifiques SCIMà l’organisation indiqués dans l’interface d’administration d’entreprise ; ne les remplacez pas par une URLAPI de navigateur ou une cléCHAMPREPAPI générale .

  1. Dans le tableau de bord d’entreprise, ouvrez SCIM Provisionnement.
  2. Vérifiez le type de licence par défaut, le comportement de désactivation et le paramètre de synchronisation des groupes avant d’activer le provisionnement.
  3. Créer un jetonSCIM contenant uniquement le Users, Groupsou l’accès combiné dont le fournisseur d’identité a besoin.
  4. Copiez l’URL de baseSCIM et le jeton affichés dans le fournisseur d’identité.
  5. Effectuez des tests avec un utilisateur non privilégié avant d’attribuer des groupes en production.
  6. Vérifiez l’état des membres, des licences et des groupes qui en résulte dans CHAMPREP.

La valeur du jeton n’est affichée que lorsqu’il est créé ou renouvelé. Enregistrez-la dans le magasin de secrets du fournisseur d’identité et ne la placez jamais dans un ensemble de données de navigateur, un ticket, un journal ou un document partagé.

Envoyer le jeton spécifique à l’organisation en tant qu’identifiant OAuth de type « bearer » :

Authorization: Bearer YOUR_SCIM_TOKEN
Accept: application/scim+json
Content-Type: application/scim+json

Un jeton peut expirer ou être révoqué. Renouvelez-le en configurant son remplacement dans le fournisseur d’identité, en confirmant la réussite de la synchronisation, puis en révoquant l’ancien jeton.

Tous les chemins ci-dessous sont relatifs à l’URL de baseSCIM affichée par CHAMPREP.

Méthode Parcours Objectif
POST /Users Provisionner un utilisateur.
GET /Users Répertorier les utilisateurs ou les filtrer selon un attribut pris en charge.
GET /Users/{id} Lire un utilisateur.
PUT /Users/{id} Remplacer un utilisateur.
PATCH /Users/{id} Appliquer les mises à jour partielles prises en charge.
DELETE /Users/{id} Appliquer le comportement de désactivation configuré.
POST /Groups Créer un groupe lorsque la synchronisation des groupes est activée.
GET /Groups Répertorier les groupes synchronisés.
GET /Groups/{id} Lire un groupe.
PUT /Groups/{id} Remplacer un groupe et ses membres pris en charge.
PATCH /Groups/{id} Ajouter ou supprimer des membres de groupe pris en charge.
DELETE /Groups/{id} Supprimer un groupe synchronisé.

Résultats des opérations sur les groupes 403 lorsque la synchronisation des groupes est désactivée. Les identifiants des membres figurant dans les requêtes de groupe doivent faire référence à des utilisateurs visibles au sein de la même organisation.

CHAMPREP expose les ressources de découverte standard :

Parcours Objectif
/ServiceProviderConfig FonctionnalitésSCIM prises en charge et schéma d’authentification.
/ResourceTypes Définitions des ressources « Utilisateur » et « Groupe ».
/Schemas Schémas d’utilisateurs « Core » et « Enterprise » pris en charge, ainsi que le schéma « Groupe ».

Les fonctions PATCH et de filtrage sont prises en charge. Les opérations en masse, les changements de mot de passe et les ETags ne sont pas présentés comme pris en charge. Utilisez les réponses de découverte comme source de référence plutôt que de supposer la présence de fonctionnalitésSCIM optionnelles.

  • N’attribuez que les rôles d’organisation et les types de licence destinés aux membres provisionnés automatiquement.
  • Considérez l’affectation à un groupe par le fournisseur d’identité comme une action administrative privilégiée.
  • Vérifiez l’activité d’audit de l’entreprise après les modifications de configuration et les mises à jour en masse de l’annuaire.
  • Révoquez les jetons inutilisés, exposés ou appartenant à une intégration désactivée.
  • En cas d’échec de la synchronisation, conservez le statutSCIM, le corps de la réponse, le type de ressource et l’heure approximative, mais masquez le jeton « bearer » et les données utilisateur avant de contacter CHAMPREP Assistance.