SCIM-Bereitstellung – Okta
Die SCIM-Bereitstellung ermöglicht die automatisierte Gruppenverwaltung über das SCIM-Protokoll. In diesem Thema werden die Schritte zum Einrichten der SCIM-Bereitstellung mit Okta erläutert.
Dieses Thema führt Sie in allgemeiner Form durch die SCIM-Konfiguration für IdPs. Die entsprechende IdP-Dokumentation enthält Informationen zum Einrichten der SCIM-Bereitstellung auf der Grundlage Ihrer Unternehmensanforderungen.
Wichtig
Lesen Sie die folgenden Informationen, bevor Sie die SCIM-Bereitstellung für Okta einrichten:
- Die SCIM-Bereitstellung unterstützt nur die SAML-basierte Authentifizierung.
- Um die SCIM-Bereitstellung zu verwenden, stellen Sie sicher, dass die externe Authentifizierung eingerichtet und aktiv ist. Weitere Informationen finden Sie unter Okta-Authentifizierung (SAML).
- Erstellen Sie vor der Konfiguration separate Gruppen für App-Zuweisungen und Push-Gruppen. Bei Okta kann nicht dieselbe Gruppe für App-Zuweisungen und Push-Gruppen verwendet werden.
- Mit App-Zuweisungen werden Benutzer in nachgelagerten Anwendungen erstellt. Push-Gruppen werden verwendet, um Gruppen zu erstellen und die Gruppenmitgliedschaft in nachgelagerten Anwendungen zu verwalten.
-
Stellen Sie sicher, dass die Benutzer für App-Zuweisungen und Push-Gruppen identisch sind, damit die SCIM-Bereitstellung wie erwartet in Ivanti Neurons funktioniert.
SCIM-Bereitstellung konfigurieren und aktivieren
- Wechseln Sie in Ivanti Neurons zu Admin > Authentifizierung.
Die Seite Authentifizierung wird angezeigt. - Klicken Sie im Abschnitt SCIM-Bereitstellung auf Konfigurieren und aktivieren.
Die Seite SCIM-Konfiguration wird angezeigt. Sie enthält die Anmeldeinformationen und URLs zum Einrichten der SCIM-Bereitstellung.
Schließen Sie die Seite "SCIM-Konfiguration" nicht. Sie können diese Parameter kopieren, wenn Sie die Konfiguration in Schritt 3 – Neue Bereitstellungskonfiguration erstellen bereitstellen.
- Melden Sie sich bei Okta Admin Console als Administrator an.
- Erweitern Sie im Seitenleistenmenü den Abschnitt "Anwendungen" und wählen Sie Anwendungen aus.
Die Seite Anwendungen wird angezeigt. - Wählen Sie die von Ihnen erstellte App-Integration aus, navigieren Sie zur Registerkarte Allgemein, klicken Sie auf Bearbeiten, wählen Sie SCIM im Abschnitt "App-Einstellungen" aus und klicken anschließend Sie auf Speichern.
Die Registerkarte Bereitstellung wurde zur Anwendung hinzugefügt.
- Wechseln Sie zur Registerkarte Bereitstellung, wählen Sie Integration aus und klicken Sie auf Bearbeiten.
- Gehen Sie im Abschnitt "SCIM-Verbindung" folgendermaßen vor:
- Geben Sie in das Feld Feld für eindeutige Kennung für Benutzer den Eintrag userName ein.
- Aktivieren Sie alle Optionen bei Unterstützte Bereitstellungsaktionen.
- Wählen Sie die Option OAuth 2 aus der Dropdownliste Authentifizierungsmodus aus.
Der Bereich "OAuth 2" wird angezeigt. - Wählen Sie die Option Client-Anmeldeinformationen aus der Dropdownliste Gewährungstyp aus.
- Kopieren Sie die Parameter von Ivanti Neurons aus Schritt 1 – SCIM-Bereitstellungsparameter abrufen und fügen Sie sie ein. Die Feldzuordnung zwischen Ivanti Neurons und Okta Console finden Sie in der Tabelle unten.
Okta Admin-Konsole SCIM-Konfigurationsbereich (Ivanti Neurons) SCIM-Connector-Basis-URL Neurons SCIM-URL Zugriffstoken-Endpunkt-URI Neurons Authentifizierungs-URL Client-ID Client-ID Geheimer Clientschlüssel Geheimer Clientschlüssel
- Klicken Sie auf Speichern.
Die Verbindung wird automatisch getestet. - Wählen Sie auf der Registerkarte "Bereitstellung" die Option Auf App aus und klicken Sie auf Bearbeiten.
- Aktivieren Sie die Optionen Benutzer erstellen, Aktualisierte Benutzerattribute und Benutzer deaktivieren. Klicken Sie anschließend auf Speichern.
- Navigieren Sie zur Registerkarte Zuweisungen.
- Wählen Sie die Option Gruppen zuweisen aus der Dropdownliste Zuweisen aus.
Der Bereich "Gruppen zuweisen" wird angezeigt. - Klicken Sie neben der Gruppe, die Sie einschließen möchten, auf Zuweisen und dann auf Fertig. Klicken Sie anschließend auf Speichern und zurückkehren.
- Klicken Sie auf Fertig.
Die ausgewählten Gruppen werden der Anwendung zugewiesen und auf der Registerkarte "Zuweisungen" angezeigt.
Nachdem eine Gruppe zugewiesen wurde, werden die Mitglieder der Gruppe im Bereich "Personen" aufgeführt.
- Navigieren Sie zur Registerkarte Push-Gruppen.
- Wählen Sie die Option Gruppen nach Name suchen aus der Dropdownliste Push-Gruppen aus.
Die Seite Push-Gruppen wird angezeigt. - Suchen Sie im Abschnitt Push-Gruppen nach Name nach der gewünschten Gruppe, die Sie als Push-Gruppe zuweisen möchten, und wählen Sie sie aus.
- Klicken Sie auf Speichern.
Klicken Sie alternativ auf Speichern und weitere hinzufügen, um weitere Push-Gruppen hinzuzufügen.
Durch diese Aktion wird die Gruppe via Push übertragen, und der Push-Status wird angezeigt.
Nachdem der Push-Vorgang abgeschlossen ist, werden die Gruppen im Abschnitt Automatische SCIM-Bereitstellung – Übersicht von Ivanti Neurons im Modul Authentifizierung erstellt.
So weisen Sie Rollen zu:
- Navigieren Sie zu Admin > Zugriffskontrolle.
- Wechseln Sie zur Registerkarte Gruppen.
Daraufhin wird die Liste der vorhandenen und neu hinzugefügten Gruppen angezeigt.Die Spalte Mitglied zeigt die Anzahl der Benutzer an, die sich in einer Gruppe mit Rollen angemeldet haben, sowie die Anzahl der direkt eingeladenen Mitglieder in dieser Gruppe.
Die Spalte Population gibt die Anzahl der Benutzer in dieser Gruppe an, unabhängig davon, ob der Gruppe eine Rolle zugewiesen wurde.Beachten Sie beim Auslegen der Anzahl in der Spalte Mitglied Folgendes:
Eine Gruppe hat nur dann eine Mitgliederanzahl ungleich null, wenn der Gruppe eine Rolle zugewiesen wurde und sich die Benutzer in dieser Gruppe angemeldet haben.
Wenn ein direkt eingeladenes Mitglied (einschließlich Personen mit nicht akzeptierter Einladung) Benutzer einer Gruppe mit Rollen ist, wird es bei der Mitgliederzahl berücksichtigt.
- Auf der Registerkarte "Gruppen" haben Sie folgende Möglichkeiten:
- Rollenbasierten Zugriffssteuerung (RBAC) zuweisen: Wählen Sie die erforderliche Gruppe aus, klicken Sie auf Rolle der Gruppe zuweisen, wählen Sie die zuzuweisenden Rollen aus und klicken Sie auf Speichern.
- Anmeldung von Mitgliedern über Ivanti Neurons authentifizieren: Aktivieren Sie das Kontrollkästchen unter der Spalte Authentifizierung möglich einer Gruppe und klicken Sie auf Authentifizierungseinstellungen speichern.
- Allen Mitgliedern einer Gruppe den Zugriff verweigern: Deaktivieren Sie das Kontrollkästchen der Spalte Authentifizierung möglich für die Gruppe.
Sobald die Änderungen gespeichert wurden, können sich die Benutzer wie folgt anmelden:
Benutzer aus Gruppen mit aktivierter Option "Authentifizierung möglich" können sich über Ivanti Neurons authentifizieren und sich anmelden.
Wenn der Gruppe Rollen zugewiesen sind, wird die Option "Authentifizierung möglich" automatisch aktiviert. Benutzer in Gruppen mit Rollen können sich mit diesen Rollen anmelden und auf Ivanti Neurons zugreifen.
Wenn für eine Gruppe die Option "Authentifizierung möglich" aktiviert ist, aber keine Rollen zugewiesen sind, können sich Benutzer in dieser Gruppe anmelden, aber ihr Zugriff auf Ivanti Neurons-Inhalte ist eingeschränkt.
Wenn für die Gruppe die Option "Authentifizierung möglich" deaktiviert ist, haben die Benutzer dieser Gruppe keinen Zugriff auf Ivanti Neurons.
Nachdem sich Benutzer mit zugewiesenen Rollen angemeldet haben, werden auf der Seite "Mitglieder" die Benutzer aus Gruppen mit Rollen aufgelistet.