Provisioning SCIM - Okta
Il provisioning SCIM consente la gestione automatizzata dei gruppi tramite il protocollo SCIM. In questa sezione vengono descritti i passaggi per impostare il provisioning SCIM utilizzando Okta.
Questo argomento illustra la configurazione SCIM per gli IdP su un livello elevato. Fare riferimento alla documentazione IdP pertinente per impostare il provisioning SCIM in base ai requisiti dell'organizzazione.
Importante
Assicurarsi di annotare le seguenti informazioni prima di configurare il provisioning SCIM per Okta:
- Il provisioning SCIM supporta solo l'autenticazione basata su SAML.
- Per utilizzare il provisioning SCIM, assicurarsi che l'autenticazione esterna sia configurata e sia attiva. Per maggiori informazioni, fare riferimento a Autenticazione Okta (SAML).
- Assicurarsi di creare gruppi separati per le assegnazioni delle app e il push di gruppo prima della configurazione. Okta non supporta l'utilizzo dello stesso gruppo per le assegnazioni delle app e il push di gruppo.
- Le assegnazioni delle app vengono utilizzate per creare utenti in applicazioni downstream. Il push di gruppo viene utilizzato per creare gruppi e gestire l'appartenenza al gruppo nelle applicazioni downstream.
-
Assicurarsi che gli utenti nelle assegnazioni delle app e nel push di gruppo siano gli stessi affinché il provisioning SCIM funzioni come previsto in Ivanti Neurons.
Configurare e abilitare il provisioning SCIM
- In Ivanti Neurons, navigare in Amministratore > Autenticazione.
Viene visualizzata la pagina Autenticazione. - Nella sezione Provisioning SCIM, fare clic su Configura e Abilita.
Appare la pagina Configurazione SCIM. Visualizza le credenziali e gli URL per impostare il provisioning SCIM.
Non chiudere la pagina Configurazione SCIM. È possibile copiare questi parametri durante il provisioning della configurazione nella Fase 3 - Creazione di una nuova configurazione di provisioning.
- Accedere a Okta Admin Console come Amministratore.
- Nel menu della barra laterale, espandere la sezione Applicazioni e selezionare Applicazioni.
Viene visualizzata la pagina Applicazioni. - Selezionare l'integrazione dell'app creata, quindi passare alla scheda Generale, fare clic su Modifica, selezionare SCIM nella sezione Impostazioni app e fare clic su Salva.
La scheda Provisioning viene ora aggiunta all'applicazione.
- Andare alla scheda Provisioning, selezionare Integrazione e fare clic su Modifica.
- Nella sezione Connessione SCIM:
- Nel campo Identificatore univoco per gli utenti, immettere userName.
- Abilitare tutte le opzioni per le Azioni di provisioning supportate.
- Selezionare l'opzione OAuth 2 dall'elenco a discesa Modalità di autenticazione.
Viene visualizzata la sezione OAuth 2. - Selezionare l'opzione Credenziali client dall'elenco a discesa Tipo di assegnazione.
- Copiare e incollare i parametri da Ivanti Neurons dalla Fase 1 - Ottenimento parametri di provisioning SCIM. Fare riferimento alla tabella seguente per comprendere la mappatura dei campi tra Ivanti Neurons e la console amministratore Okta.
Console amministratore Okta Riquadro Configurazione SCIM (Ivanti Neurons) URL base connettore SCIM Url SCIM Neurons URI endpoint token di accesso Url Aut Neurons ID client ID client Segreto client Segreto client
- Fare clic su Salva.
La connessione verrà testata automaticamente. - Nella scheda Provisioning, selezionare All'app e fare clic su Modifica.
- Abilitare le opzioni Crea utenti, Attributi utente aggiornati, e Disattiva utenti. Quindi, fare clic su Salva.
- Accedere alla scheda Assegnazioni.
- Selezionare l'opzione Assegna ai gruppi dall'elenco a discesa Assegna.
Viene visualizzato il riquadro Assegna gruppi. - Fare clic su Assegna accanto al gruppo che si desidera includere, quindi fare clic su Fatto. Quindi, fare clic su Salva e tornare indietro.
- Fare clic su Fatto.
I gruppi selezionati vengono assegnati all'applicazione e possono essere visualizzati nella scheda Assegnazioni.
Una volta assegnato un gruppo, il membro del gruppo viene elencato nella sezione Persone.
- Accedere alla scheda Gruppi di push.
- Selezionare l'opzione Trova gruppi per nome dall'elenco a discesa Gruppi di push.
Viene visualizzata la pagina Gruppi di push. - Nella sezione Gruppi di push per nome, cercare e selezionare un gruppo per assegnarlo come gruppo di push.
- Fare clic su Salva.
In alternativa, fare clic su Salva e Aggiungi altro per aggiungere altri gruppi di push.
Questa azione esegue il push del gruppo ed è possibile visualizzare lo stato di push.
Una volta completato il push, i gruppi vengono creati nella sezione Panoramica provisioning automatico SCIM in Ivanti Neurons sul modulo Autenticazione.
Per assegnare ruoli, attenersi alla seguente procedura:
- Andare in Amministratore > Controllo accessi.
- Andare alla scheda Gruppi.
Viene visualizzato l'elenco dei gruppi esistenti e aggiunti di recente.La colonna Membro mostra il numero di utenti che hanno effettuato l'accesso da un gruppo con ruoli e il numero di membri direttamente invitati in quel gruppo.
La colonna Popolazione indica il numero di utenti in quel gruppo, indipendentemente dal fatto che al gruppo sia stato assegnato un ruolo.Assicurarsi di annotare le seguenti informazioni per interpretare il conteggio sotto la colonna Membro:
Un gruppo ha un numero di membri diverso da zero solo se al gruppo viene assegnato un ruolo e gli utenti di quel gruppo hanno effettuato l'accesso.
Quando un membro invitato direttamente (incluso un invito non accettato) è un utente di un gruppo con ruoli, viene incluso nel conteggio dei membri.
- Nella scheda Gruppi, è possibile effettuare le seguenti operazioni:
- Per assegnare il controllo accessi basato sui ruoli (RBAC): selezionare il gruppo richiesto, quindi fare clic sull'opzioneAssegna ruolo al gruppo, selezionare i ruoli che si desidera assegnare e fare clic su Salva.
- Per autenticare l'accesso dei membri tramite Ivanti Neurons: abilitare la casella di controllo sotto la colonna Può autenticare per un gruppo e fare clic su Salva impostazioni di autenticazione.
- Per negare l'accesso a tutti i membri di un gruppo: disabilitare la casella di controllo sotto la colonna Può autenticare per il gruppo.
Una volta salvate le modifiche, gli utenti possono accedere in base a:
Gli utenti dei gruppi con l'opzione Può autenticare abilitata possono autenticarsi tramite Ivanti Neurons e accedere.
Se al gruppo sono assegnati ruoli, l'opzione Può autenticare verrà abilitata automaticamente. Gli utenti dei gruppi con ruoli possono accedere a Ivanti Neurons con tali ruoli.
Se un gruppo ha l'opzione Può autenticare abilitata ma nessun ruolo assegnato, gli utenti di quel gruppo possono accedere, ma il loro accesso al contenuto di Ivanti Neurons è limitato.
Se il gruppo ha l'opzione Può autenticare disabilitata, gli utenti di quel gruppo non avranno accesso a Ivanti Neurons.
Dopo che gli utenti hanno effettuato l'accesso con i ruoli assegnati, la pagina Membri elenca gli utenti dei gruppi con ruoli.