Aprovisionamiento SCIM - PingOne
El aprovisionamiento SCIM permite automatizar la gestión de grupos mediante el protocolo SCIM. En este tema se explican los pasos para configurar el aprovisionamiento SCIM mediante PingOne.
En este tema se ofrece una descripción general de la configuración de SCIM para IdP. Consulte la documentación del IdP correspondiente para configurar el aprovisionamiento SCIM de acuerdo con las necesidades de su empresa.
Para utilizar el aprovisionamiento SCIM, asegúrese de que la autenticación externa esté configurada y activa. Para obtener más información, consulte Autenticación de PingOne (SAML) y Autenticación de PingOne (OIDC).
Configurar y habilitar el aprovisionamiento SCIM
- En Ivanti Neurons, vaya a Administración > Autenticación.
Aparece la página Autenticación. - En la sección Aprovisionamiento SCIM, haga clic en Configurar y habilitar.
Aparecerá la página Configuración de SCIM. En esta página se muestran las credenciales y las URL necesarias para configurar el aprovisionamiento SCIM.
No cierre la página Configuración de SCIM. Puede copiar estos parámetros al configurar el aprovisionamiento en el Paso 4: Crear una nueva configuración de aprovisionamiento.
- Inicie sesión en la consola de PingOne como administrador.
- En el menú lateral, expanda Integraciones y haga clic en Aprovisionamiento.
Aparecerá la página Aprovisionamiento. - Haga clic en
(Nueva conexión).
Aparecerá el panel Crear una nueva conexión. - Seleccione la opción Almacén de identidades para continuar.
- Busque y seleccione la opción SCIM saliente y haga clic en Siguiente.
- Introduzca un nombre y una descripción para la conexión y, a continuación, haga clic en Siguiente.
- En el paso Configurar autenticación, seleccione Credenciales de cliente OAuth 2 en la lista desplegable Método de autenticación.
- Copie y pegue los parámetros de Ivanti Neurons obtenidos en el Paso 1: Obtener los parámetros de aprovisionamiento SCIM.
Consulte la tabla siguiente para conocer la correspondencia entre los campos de Ivanti Neurons y la consola de PingOne.Consola de PingOne Panel de configuración de SCIM (Ivanti Neurons) URL BASE de SCIM URL de SCIM de Neurons Solicitud de token de OAuth URL de autenticación de Neurons ID de cliente de OAuth ID del cliente Secreto de cliente de OAuth Secreto de cliente - Seleccione la opción Bearer en la lista desplegable Tipo de encabezado de autenticación.
- Haga clic en Probar conexión.
- Una vez establecida correctamente la conexión, haga clic en Siguiente.
- Opcional: En el paso Configurar preferencias, seleccione las opciones que necesite.
- Haga clic en Guardar.
Una vez guardada la configuración, cierre este panel para ver la conexión recién creada en la página Aprovisionamiento, en la pestaña Conexiones.
La conexión se activa cuando se le asigna una regla. De forma predeterminada, la conexión está desactivada.
- En la página Aprovisionamiento, vaya a la pestaña Reglas.
- Haga clic en
y seleccione Nueva regla.
Aparecerá el panel Añadir regla. - Seleccione PingOne como fuente en Dirección de sincronización.
- Busque o seleccione la conexión que desea añadir como destino y haga clic en Continuar.
- En el paso Detalles de la regla introduzca un nombre y una descripción para la regla. A continuación, haga clic en Siguiente.
- En el paso Configuración de directorio.
- Haga clic en Añadir grupos en la sección Grupos. Seleccione uno o varios grupos de la lista y haga clic en Guardar.
- Haga clic en Añadir condición en la sección Filtro de usuarios para definir el aprovisionamiento de usuarios en función de una condición.
Añada atributos para filtrar los usuarios y haga clic en Guardar para añadir una condición.
Una vez añadidos los grupos y las condiciones, se crea una nueva regla. El nombre del panel se actualiza según el nombre de la regla.
- Para habilitar la regla, active el interruptor situado en la esquina superior derecha del panel. A continuación, cierre el panel.
- En la pestaña Reglas, habilite la nueva regla que ha creado.
Esto sincronizará los grupos de usuarios y podrá consultar el estado de la sincronización.
Para asignar roles, siga estos pasos:
- Vaya a Administración > Control de acceso.
- Seleccione la pestaña Grupos.
Aquí se muestra la lista de grupos existentes y recién añadidos.La columna Miembros muestra el número de usuarios que han iniciado sesión desde un grupo con roles y de miembros invitados directamente a ese grupo.
La columna Población indica el número de usuarios del grupo, independientemente de si tiene un rol asignado.Tenga en cuenta la siguiente información para interpretar el recuento de la columna Miembros:
Un grupo solo muestra un recuento de miembros distinto de cero si tiene un rol asignado y los usuarios del grupo han iniciado sesión.
Los miembros invitados directamente, incluidas las invitaciones no aceptadas, se incluyen en el recuento si pertenecen a un grupo con roles.
- En la pestaña Grupos, puede hacer lo siguiente:
- Asignar el control de acceso basado en roles (RBAC): seleccione el grupo, haga clic en Asignar rol al grupo, seleccione los roles que desea asignar y haga clic en Guardar.
- Autenticar el inicio de sesión de los miembros mediante Ivanti Neurons: active la casilla de la columna Puede autenticar del grupo y haga clic en Guardar configuración de autenticación.
- Para denegar el acceso a todos los miembros de un grupo: desactive la casilla Puede autenticar del grupo.
Una vez guardados los cambios:
Los usuarios de grupos con Puede autenticar habilitado pueden autenticarse mediante Ivanti Neurons e iniciar sesión.
Si el grupo tiene roles asignados, la opción Puede autenticar se habilita automáticamente. Los usuarios de grupos con roles pueden iniciar sesión y acceder a Ivanti Neurons con esos roles.
Si un grupo tiene la opción Puede autenticar habilitada, pero no tiene roles asignados, los usuarios pueden iniciar sesión, pero su acceso al contenido de Ivanti Neurons está restringido.
Si la opción Puede autenticar está deshabilitada para el grupo, sus usuarios no tendrán acceso a Ivanti Neurons.
Una vez que los usuarios inicien sesión con los roles asignados, la página Miembros mostrará los usuarios de los grupos con roles.