Provisioning SCIM - Entra ID
Il provisioning SCIM consente la gestione automatizzata dei gruppi tramite il protocollo SCIM. In questa sezione vengono descritti i passaggi per impostare il provisioning SCIM utilizzando Entra ID.
Questo argomento illustra la configurazione SCIM per gli IdP su un livello elevato. Fare riferimento alla documentazione IdP pertinente per impostare il provisioning SCIM in base ai requisiti dell'organizzazione.
Per utilizzare il provisioning SCIM, assicurarsi che l'autenticazione esterna sia configurata e sia attiva. Per maggiori informazioni, fare riferimento a Autenticazione Entra ID (SAML) e Autenticazione Entra ID (OIDC).
Il tempo impiegato per il provisioning di gruppi, utenti o membri Entra ID varia in base a diversi fattori. Per saperne di più su questi fattori, vedere la sezione Quanto tempo richiede il provisioning dell'utente? nella documentazione di provisioning Entra ID di Microsoft.
Configurare e abilitare il provisioning SCIM
- In Ivanti Neurons, navigare in Amministratore > Autenticazione.
Viene visualizzata la pagina Autenticazione. - Nella sezione Provisioning SCIM, fare clic su Configura e Abilita.
Appare la pagina Configurazione SCIM. Visualizza le credenziali e gli URL per impostare il provisioning SCIM.
Non chiudere la pagina Configurazione SCIM. È possibile copiare questi parametri durante il provisioning della configurazione nella Fase 4 - Creazione di una nuova configurazione di provisioning.
- Accedere al Centro di amministrazione Entra ID come Amministratore di Office 365.
- Nel menu della barra laterale, fare clic su Entra ID > App Enterprise
Viene visualizzata la pagina Applicazioni Enterprise. - Fare clic su Nuova applicazione.
Viene visualizzata la pagina Sfoglia Galleria app Microsoft Entra. - Fare clic su Crea la propria applicazione.
- Nel riquadro Crea la propria applicazione, immettere un nome per l'app e selezionare Integra qualsiasi altra applicazione che non si trova nella galleria (Non galleria).
- Quindi, fare clic su Crea per creare una nuova app.
- Aprire la nuova applicazione creata nella Fase 2.
- Selezionare Utenti e gruppi sulla barra di navigazione laterale e fare clic su Aggiungi utente/gruppo.
Viene visualizzata la pagina Aggiungi assegnazione. - Nella sezione Utenti e gruppi, fare clic su Nessuno selezionato.
Viene visualizzato un riquadro Utente e gruppi. - Cercare o selezionare i gruppi richiesti per l'assegnazione. Quindi, fare clic su Seleziona.
Vengono aggiunti i gruppi selezionati.È possibile aggiungere solo gruppi. Assicurarsi che gli utenti pertinenti vengano aggiunti a un gruppo per l'utilizzo di SCIM con Ivanti Neurons.
- Fare clic su Assegna.
- Sulla barra di navigazione laterale, andare alla scheda Provisioning. Quindi, fare clic su Nuova configurazione.
Viene visualizzata la pagina Nuova configurazione provisioning. - Selezionare l'opzione Concessione della credenziale del client OAuth2 nell'elenco a discesa Seleziona metodi di autenticazione.
Questo elenca i parametri di autenticazione per la connessione. - Copiare e incollare i parametri da Ivanti Neurons dalla Fase 1 - Ottenimento parametri di provisioning SCIM.
Fare riferimento alla tabella seguente per comprendere la mappatura dei campi tra Ivanti Neurons e il Centro di amministrazione Microsoft Entra.Centro di amministrazione Microsoft Entra Riquadro Configurazione SCIM (Ivanti Neurons) URL tenant Url SCIM Neurons Endpoint token OAuth Url Aut Neurons Identificatore client ID client Segreto client Segreto client - Fare clic su Verifica connessione per eseguire un test di connessione.
- Fare clic su Crea per stabilire una connessione tra Ivanti Neurons e il Centro di amministrazione Microsoft Entra per il provisioning.
- Una volta creato il provisioning, fare clic su Avvia provisioning.
Quindi, fare clic su Sì per continuare.
Dopo un provisioning riuscito, è possibile visualizzare l'elenco dei gruppi forniti al tenant Ivanti Neurons nella scheda Panoramica.
Se un gruppo contiene un altro gruppo (con l'utente), non verrà eseguito il provisioning. Aggiungere i gruppi separatamente per eseguire il provisioning degli utenti all'interno del gruppo.
Per un tenant esistente, se gli utenti fanno parte di un gruppo cui viene eseguito il provisioning per SCIM, questi utenti erediteranno i ruoli e le autorizzazioni del gruppo insieme ai loro ruoli esistenti.
Per assegnare ruoli, attenersi alla seguente procedura:
- Andare in Amministratore > Controllo accessi.
- Andare alla scheda Gruppi.
Viene visualizzato l'elenco dei gruppi esistenti e aggiunti di recente.La colonna Membro mostra il numero di utenti che hanno effettuato l'accesso da un gruppo con ruoli e il numero di membri direttamente invitati in quel gruppo.
La colonna Popolazione indica il numero di utenti in quel gruppo, indipendentemente dal fatto che al gruppo sia stato assegnato un ruolo.Assicurarsi di annotare le seguenti informazioni per interpretare il conteggio sotto la colonna Membro:
Un gruppo ha un numero di membri diverso da zero solo se al gruppo viene assegnato un ruolo e gli utenti di quel gruppo hanno effettuato l'accesso.
Quando un membro invitato direttamente (incluso un invito non accettato) è un utente di un gruppo con ruoli, viene incluso nel conteggio dei membri.
- Nella scheda Gruppi, è possibile effettuare le seguenti operazioni:
- Per assegnare il controllo accessi basato sui ruoli (RBAC): selezionare il gruppo richiesto, quindi fare clic sull'opzioneAssegna ruolo al gruppo, selezionare i ruoli che si desidera assegnare e fare clic su Salva.
- Per autenticare l'accesso dei membri tramite Ivanti Neurons: abilitare la casella di controllo sotto la colonna Può autenticare per un gruppo e fare clic su Salva impostazioni di autenticazione.
- Per negare l'accesso a tutti i membri di un gruppo: disabilitare la casella di controllo sotto la colonna Può autenticare per il gruppo.
Una volta salvate le modifiche, gli utenti possono accedere in base a:
Gli utenti dei gruppi con l'opzione Può autenticare abilitata possono autenticarsi tramite Ivanti Neurons e accedere.
Se al gruppo sono assegnati ruoli, l'opzione Può autenticare verrà abilitata automaticamente. Gli utenti dei gruppi con ruoli possono accedere a Ivanti Neurons con tali ruoli.
Se un gruppo ha l'opzione Può autenticare abilitata ma nessun ruolo assegnato, gli utenti di quel gruppo possono accedere, ma il loro accesso al contenuto di Ivanti Neurons è limitato.
Se il gruppo ha l'opzione Può autenticare disabilitata, gli utenti di quel gruppo non avranno accesso a Ivanti Neurons.
Dopo che gli utenti hanno effettuato l'accesso con i ruoli assegnati, la pagina Membri elenca gli utenti dei gruppi con ruoli.