Provisionnement SCIM - PingOne
Le provisionnement SCIM permet la gestion automatisée des groupes via le protocole SCIM. Cette rubrique décrit les étapes de configuration du provisionnement SCIM avec PingOne.
Cette rubrique vous guide tout au long de la configuration de SCIM pour les IdP (Fournisseurs d'identité), à un niveau élevé. Reportez-vous à la documentation propre à l'IdP pour configurer le provisionnement SCIM en fonction des besoins de votre entreprise.
Pour utiliser le provisionnement SCIM, vérifiez que l'authentification externe est configurée et active. Pour en savoir plus, reportez-vous aux sections « Authentification PingOne (SAML) » et « Authentification PingOne (OIDC) ».
Configurer et activer le provisionnement SCIM
- Dans Ivanti Neurons, accédez à Admin > Authentification.
La page Authentification apparaît. - Dans la section Provisionnement SCIM, cliquez sur Configurer et activer.
La page Configuration SCIM s'affiche. Elle affiche les références d'authentification et les URL servant à configurer le provisionnement SCIM.
Ne fermez pas la page Configuration SCIM. Vous pouvez copier ces paramètres lors du provisionnement de la configuration à l'étape 4 - Créer une nouvelle configuration de provisionnement.
- Connectez-vous à la console PingOne en tant qu'administrateur.
- Dans le menu de la barre latérale, développez l'entrée Intégrations et cliquez sur Provisionnement.
La page Provisionnement s'affiche. - Cliquez sur
(Nouvelle connexion).
Le volet Créer une nouvelle connexion s'affiche. - Sélectionnez l'option Magasin d'identités pour continuer.
- Recherchez et sélectionnez l'option SCIM sortant, puis cliquez sur Suivant.
- Entrez un nom et une description pour la connexion, puis cliquez sur Suivant.
- À l'étape Configurer l'authentification, sélectionnez Références d'authentification client OAuth 2 dans la liste déroulante Méthode d'authentification.
- Copiez-collez les paramètres Ivanti Neurons depuis Étape 1 - Obtenir les paramètres de provisionnement SCIM.
Reportez-vous au tableau ci-dessous pour connaître le mappage des champs entre Ivanti Neurons et la console PingOne.Console PingOne Volet Configuration SCIM (Ivanti Neurons) URL DE BASE SCIM URL SCIM Neurons Demande de jeton Oauth URL d'auth. Neurons ID client Oauth ID client Secret client Oauth Secret client - Sélectionnez l'option Bearer dans la liste déroulante En-tête de type d'authentification.
- Cliquez sur Tester la connexion.
- Une fois la connexion réussie, cliquez sur Suivant.
- (Facultatif) À l'étape Configurer les préférences, sélectionnez les options requises.
- Cliquez sur Enregistrer.
Après l'enregistrement, fermez ce volet pour afficher la connexion nouvellement créée dans la page Provisionnement, dans l'onglet Connexions.
La connexion devient active lorsqu'une règle lui est affectée. Par défaut, la connexion est désactivée.
- Dans la page Provisionnement, accédez à l'onglet Règles.
- Cliquez sur
et sélectionnez Nouvelle règle.
Le volet Ajouter une règle s'affiche. - Définissez l'option PingOne comme source sous Direction de synchronisation.
- Recherchez ou sélectionnez la connexion à ajouter comme cible, puis cliquez sur Continuer.
- Entrez un nom et une description pour la règle à l'étape Détail de la règle. Cliquez ensuite sur Suivant.
- À l'étape Configuration des répertoires.
- Cliquez sur Ajouter des groupes dans la section Groupes. Sélectionnez un ou plusieurs groupes dans la liste, puis cliquez sur Enregistrer.
- Cliquez sur Ajouter une condition dans la section Filtre d'utilisateurs, pour définir le provisionnement des utilisateurs en fonction de cette condition.
Ajoutez des attributs pour filtrer les utilisateurs et cliquez sur Enregistrer pour ajouter une condition.
Après l'ajout des groupes et conditions, la nouvelle règle est créée. Le nom du volet se met à jour pour refléter le nom de la règle.
- Pour activer la règle, basculez l'option sur Activé dans l'angle supérieur droit du volet. Ensuite, fermez ce volet.
- Dans l'onglet Règles, activez la nouvelle règle créée.
Cela synchronise les groupes d'utilisateurs et vous pouvez afficher l'état de synchronisation.
Pour affecter des rôles, procédez comme suit :
- Accédez à Admin > Access Control (Contrôle d'accès).
- Accédez à l'onglet Groupes.
Il affiche la liste des groupes existants et nouvellement ajoutés.La colonne Membre indique le nombre d'utilisateurs qui se sont connectés à partir d'un groupe avec des rôles et le nombre de membres directement invités dans ce groupe.
La colonne Population indique le nombre d'utilisateurs de ce groupe, même si aucun rôle ne lui a été affecté.Veillez à bien noter les informations suivantes, pour interpréter le nombre dans la colonne Membre :
Un groupe n'a un nombre de membres différent de zéro que si un rôle lui est affecté et que les utilisateurs de ce groupe se sont connectés.
Lorsqu'un membre directement invité (y compris si l'invitation n'a pas été acceptée) est un utilisateur d'un groupe avec des rôles, il est inclus dans le nombre de membres.
- Dans l'onglet Groupes, vous pouvez effectuer les opérations suivantes :
- Pour définir un contrôle d'accès basé sur les rôles (RBAC) : Sélectionnez le groupe requis, puis cliquez sur l'option Affecter un rôle au groupe, sélectionnez les rôles à affecter, puis cliquez sur Enregistrer.
- Pour authentifier la connexion des membres via Ivanti Neurons : Cochez la case sous la colonne Peut s'authentifier pour un groupe, puis cliquez sur Enregistrer les paramètres d'authentification.
- Pour refuser l'accès à tous les membres d'un groupe : Désactivez la case à cocher sous la colonne Peut s'authentifier pour ce groupe.
Une fois les changements enregistrés, les utilisateurs peuvent se connecter comme suit :
Les utilisateurs des groupes où l'option Peut s'authentifier est activée peuvent s'authentifier via Ivanti Neurons et se connecter.
Si des rôles sont affectés au groupe, l'option Peut s'authentifier est automatiquement activée. Les utilisateurs de groupes avec des rôles peuvent se connecter et accéder à Ivanti Neurons avec ces rôles.
Si l'option Peut s'authentifier d'un groupe est activée mais qu'aucun rôle n'est affecté, les utilisateurs de ce groupe peuvent se connecter, mais leur accès au contenu Ivanti Neurons est restreint.
Si l'option Peut s'authentifier est désactivée, les utilisateurs de ce groupe n'ont pas accès à Ivanti Neurons.
Une fois les utilisateurs connectés avec des rôles affectés, la page Membres répertorie les utilisateurs des groupes dotés de rôles.