SCIM-Bereitstellung – PingOne
Die SCIM-Bereitstellung ermöglicht die automatisierte Gruppenverwaltung über das SCIM-Protokoll. In diesem Thema werden die Schritte zum Einrichten der SCIM-Bereitstellung mit PingOne erläutert.
Dieses Thema führt Sie in allgemeiner Form durch die SCIM-Konfiguration für IdPs. Die entsprechende IdP-Dokumentation enthält Informationen zum Einrichten der SCIM-Bereitstellung auf der Grundlage Ihrer Unternehmensanforderungen.
Um die SCIM-Bereitstellung zu verwenden, stellen Sie sicher, dass die externe Authentifizierung eingerichtet und aktiv ist. Weitere Informationen finden Sie unter PingOne-Authentifizierung (SAML) und PingOne-Authentifizierung (OIDC).
SCIM-Bereitstellung konfigurieren und aktivieren
- Wechseln Sie in Ivanti Neurons zu Admin > Authentifizierung.
Die Seite Authentifizierung wird angezeigt. - Klicken Sie im Abschnitt SCIM-Bereitstellung auf Konfigurieren und aktivieren.
Die Seite SCIM-Konfiguration wird angezeigt. Sie enthält die Anmeldeinformationen und URLs zum Einrichten der SCIM-Bereitstellung.
Schließen Sie die Seite "SCIM-Konfiguration" nicht. Sie können diese Parameter kopieren, wenn Sie die Konfiguration in Schritt 4 – Neue Bereitstellungskonfiguration erstellen bereitstellen.
- Melden Sie sich als Administrator bei PingOne Console an.
- Erweitern Sie im Menü der Seitenleiste die Option Integrationen und klicken Sie auf Bereitstellung.
Die Seite "Bereitstellung" wird angezeigt. - Klicken Sie auf
(Neue Verbindung).
Der Bereich "Neue Verbindung erstellen" wird angezeigt. - Wählen Sie die Option Identitätsspeicher aus, um fortzufahren.
- Wählen Sie die Option SCIM ausgehend aus und klicken Sie auf Weiter.
- Geben Sie einen Namen und eine Beschreibung für die Verbindung ein und klicken Sie anschließend auf Weiter.
- Wählen Sie im Schritt "Authentifizierung konfigurieren" die Option OAuth 2 Client-Anmeldeinformationen aus der Dropdownliste Authentifizierungsmethode aus.
- Kopieren Sie die Parameter von Ivanti Neurons aus Schritt 1 – SCIM-Bereitstellungsparameter abrufen und fügen Sie sie ein.
Die Feldzuordnung zwischen Ivanti Neurons und PingOne Console finden Sie in der Tabelle unten.PingOne-Konsole SCIM-Konfigurationsbereich (Ivanti Neurons) SCIM BASIS-URL Neurons SCIM-URL OAuth-Token-Anforderung Neurons Authentifizierungs-URL OAuth-Client-ID Client-ID Geheimer OAuth-Clientschlüssel Geheimer Clientschlüssel - Wählen Sie die Option Träger aus der Dropdownliste Kopfzeile des Authentifizierungstyps aus.
- Klicken Sie auf Verbindung testen.
- Klicken Sie nach erfolgreicher Verbindung auf Weiter.
- (Optional) Wählen Sie im Schritt "Einstellung konfigurieren" die gewünschten Optionen aus.
- Klicken Sie auf Speichern.
Schließen Sie den Bereich nach dem Speichern, um die neu erstellte Verbindung auf der Seite "Bereitstellung" der Registerkarte Verbindungen anzuzeigen.
Die Verbindung wird aktiv, wenn ihr eine Regel zugewiesen wird. Standardmäßig ist die Verbindung deaktiviert.
- Wechseln Sie auf der Seite "Bereitstellung" zur Registerkarte Regeln.
- Klicken Sie auf
und wählen Sie Neue Regel aus.
Der Bereich "Regel hinzufügen" wird angezeigt. - Legen Sie die Option PingOne als Quelle als Synchronisierungsrichtung fest.
- Suchen Sie die Verbindung oder wählen Sie sie aus, um sie als Ziel hinzuzufügen, und klicken Sie anschließend auf Weiter.
- Geben Sie im Schritt Regeldetail einen Namen und eine Beschreibung für die Regel ein. Klicken Sie anschließend auf Weiter.
- Gehen Sie im Schritt "Verzeichniskonfiguration" folgendermaßen vor:
- Klicken Sie im Abschnitt "Gruppen" auf Gruppen hinzufügen. Wählen Sie eine oder mehrere Gruppen aus der Liste aus und klicken Sie auf Speichern.
- Klicken Sie im Abschnitt "Benutzerfilter" auf Bedingung hinzufügen, um die Bereitstellung für Benutzer basierend auf der Bedingung zu definieren.
Fügen Sie Attribute hinzu, um die Benutzer zu filtern, und klicken Sie auf Speichern, um eine Bedingung hinzuzufügen.
Nach dem Hinzufügen von Gruppen und Bedingungen wird eine neue Regel erstellt. Der Bereichsname wird basierend auf dem Regelnamen aktualisiert.
- Um die Regel zu aktivieren, schalten Sie den Schalter in der oberen rechten Ecke des Bereichs auf Ein. Schließen Sie den Bereich.
- Aktivieren Sie auf der Registerkarte "Regeln" die neue Regel, die Sie erstellt haben.
Daraufhin werden die Benutzergruppen synchronisiert und Sie können den Synchronisierungsstatus anzeigen.
So weisen Sie Rollen zu:
- Navigieren Sie zu Admin > Zugriffskontrolle.
- Wechseln Sie zur Registerkarte Gruppen.
Daraufhin wird die Liste der vorhandenen und neu hinzugefügten Gruppen angezeigt.Die Spalte Mitglied zeigt die Anzahl der Benutzer an, die sich in einer Gruppe mit Rollen angemeldet haben, sowie die Anzahl der direkt eingeladenen Mitglieder in dieser Gruppe.
Die Spalte Population gibt die Anzahl der Benutzer in dieser Gruppe an, unabhängig davon, ob der Gruppe eine Rolle zugewiesen wurde.Beachten Sie beim Auslegen der Anzahl in der Spalte Mitglied Folgendes:
Eine Gruppe hat nur dann eine Mitgliederanzahl ungleich null, wenn der Gruppe eine Rolle zugewiesen wurde und sich die Benutzer in dieser Gruppe angemeldet haben.
Wenn ein direkt eingeladenes Mitglied (einschließlich Personen mit nicht akzeptierter Einladung) Benutzer einer Gruppe mit Rollen ist, wird es bei der Mitgliederzahl berücksichtigt.
- Auf der Registerkarte "Gruppen" haben Sie folgende Möglichkeiten:
- Rollenbasierten Zugriffssteuerung (RBAC) zuweisen: Wählen Sie die erforderliche Gruppe aus, klicken Sie auf Rolle der Gruppe zuweisen, wählen Sie die zuzuweisenden Rollen aus und klicken Sie auf Speichern.
- Anmeldung von Mitgliedern über Ivanti Neurons authentifizieren: Aktivieren Sie das Kontrollkästchen unter der Spalte Authentifizierung möglich einer Gruppe und klicken Sie auf Authentifizierungseinstellungen speichern.
- Allen Mitgliedern einer Gruppe den Zugriff verweigern: Deaktivieren Sie das Kontrollkästchen der Spalte Authentifizierung möglich für die Gruppe.
Sobald die Änderungen gespeichert wurden, können sich die Benutzer wie folgt anmelden:
Benutzer aus Gruppen mit aktivierter Option "Authentifizierung möglich" können sich über Ivanti Neurons authentifizieren und sich anmelden.
Wenn der Gruppe Rollen zugewiesen sind, wird die Option "Authentifizierung möglich" automatisch aktiviert. Benutzer in Gruppen mit Rollen können sich mit diesen Rollen anmelden und auf Ivanti Neurons zugreifen.
Wenn für eine Gruppe die Option "Authentifizierung möglich" aktiviert ist, aber keine Rollen zugewiesen sind, können sich Benutzer in dieser Gruppe anmelden, aber ihr Zugriff auf Ivanti Neurons-Inhalte ist eingeschränkt.
Wenn für die Gruppe die Option "Authentifizierung möglich" deaktiviert ist, haben die Benutzer dieser Gruppe keinen Zugriff auf Ivanti Neurons.
Nachdem sich Benutzer mit zugewiesenen Rollen angemeldet haben, werden auf der Seite "Mitglieder" die Benutzer aus Gruppen mit Rollen aufgelistet.