Provisioning SCIM - PingOne
Il provisioning SCIM consente la gestione automatizzata dei gruppi tramite il protocollo SCIM. In questa sezione vengono descritti i passaggi per impostare il provisioning SCIM utilizzando PingOne.
Questo argomento illustra la configurazione SCIM per gli IdP su un livello elevato. Fare riferimento alla documentazione IdP pertinente per impostare il provisioning SCIM in base ai requisiti dell'organizzazione.
Per utilizzare il provisioning SCIM, assicurarsi che l'autenticazione esterna sia configurata e sia attiva. Per maggiori informazioni, fare riferimento a Autenticazione PingOne (SAML) e Autenticazione PingOne (OIDC).
Configurare e abilitare il provisioning SCIM
- In Ivanti Neurons, navigare in Amministratore > Autenticazione.
Viene visualizzata la pagina Autenticazione. - Nella sezione Provisioning SCIM, fare clic su Configura e Abilita.
Appare la pagina Configurazione SCIM. Visualizza le credenziali e gli URL per impostare il provisioning SCIM.
Non chiudere la pagina Configurazione SCIM. È possibile copiare questi parametri durante il provisioning della configurazione nella Fase 4 - Creazione di una nuova configurazione di provisioning.
- Accedere alla Console PingOne come amministratore.
- Nel menu della barra laterale, espandere Integrazioni e fare clic su Provisioning.
Viene visualizzata la pagina Provisioning. - Fare clic su
(Nuova connessione).
Viene visualizzato il riquadro Creare una nuova connessione. - Selezionare l'opzione Archiviazione identità per procedere.
- Cercare e selezionare l'opzione SCIM in uscita e fare clic su Avanti.
- Immettere un nome e una descrizione per la connessione, quindi fare clic su Avanti.
- Nella fase Configura autenticazione, selezionare Credenziali client OAuth 2 dall'elenco a discesa Metodo di autenticazione.
- Copiare e incollare i parametri da Ivanti Neurons dalla Fase 1 - Ottenimento parametri di provisioning SCIM.
Fare riferimento alla tabella seguente per comprendere la mappatura dei campi tra Ivanti Neurons e PingOne Console.Console PingOne Riquadro Configurazione SCIM (Ivanti Neurons) URL BASE SCIM Url SCIM Neurons Richiesta token Oauth Url Aut Neurons ID client Oauth ID client Segreto client Oauth Segreto client - Selezionare l'opzione Token di connessione dall'elenco a discesa Intestazione tipo di autenticazione.
- Fare clic su Verifica connessione.
- Dopo una connessione riuscita, fare clic su Avanti.
- (Opzionale) Nella fase Configura preferenze, selezionare le opzioni richieste.
- Fare clic su Salva.
Una volta salvato, chiudere questo riquadro per visualizzare il collegamento appena creato nella pagina Provisioning sotto la scheda Connessioni.
Il collegamento diventa attivo quando vi viene assegnata una regola. Per impostazione predefinita, la connessione è disabilitata.
- Nella pagina Provisioning, andare alla scheda Regole.
- Fare clic su
e selezionare Nuova regola.
Viene visualizzato il riquadro Aggiungi regola. - Impostare l'opzione PingOne come origine come direzione di sincronizzazione.
- Cercare o selezionare il collegamento per aggiungerlo come destinazione, quindi fare clic su Continua.
- Immettere un nome e una descrizione per la regola nella fase Dettaglio regola. Quindi, fare clic su Avanti.
- Nella fase Configurazione directory.
- Fare clic su Aggiungi gruppi nella sezione Gruppi. Selezionare uno o più gruppi dall'elenco e fare clic su Salva.
- Fare clic su Aggiungi condizione nella sezione Filtro utente per definire il provisioning agli utenti in base alla condizione.
Aggiungere attributi per filtrare gli utenti e fare clic su Salva per aggiungere una condizione.
Dopo aver aggiunto gruppi e condizioni, viene creata una nuova regola. Il nome del riquadro viene aggiornato in base al nome della regola.
- Per attivare la regola, commutare l'interruttore su On nell'angolo in alto a destra del riquadro. Quindi, chiudere il riquadro.
- Nella scheda Regole, abilitare la nuova regola creata.
Ciò sincronizza i gruppi di utenti ed è possibile visualizzare lo stato di sincronizzazione stato.
Per assegnare ruoli, attenersi alla seguente procedura:
- Andare in Amministratore > Controllo accessi.
- Andare alla scheda Gruppi.
Viene visualizzato l'elenco dei gruppi esistenti e aggiunti di recente.La colonna Membro mostra il numero di utenti che hanno effettuato l'accesso da un gruppo con ruoli e il numero di membri direttamente invitati in quel gruppo.
La colonna Popolazione indica il numero di utenti in quel gruppo, indipendentemente dal fatto che al gruppo sia stato assegnato un ruolo.Assicurarsi di annotare le seguenti informazioni per interpretare il conteggio sotto la colonna Membro:
Un gruppo ha un numero di membri diverso da zero solo se al gruppo viene assegnato un ruolo e gli utenti di quel gruppo hanno effettuato l'accesso.
Quando un membro invitato direttamente (incluso un invito non accettato) è un utente di un gruppo con ruoli, viene incluso nel conteggio dei membri.
- Nella scheda Gruppi, è possibile effettuare le seguenti operazioni:
- Per assegnare il controllo accessi basato sui ruoli (RBAC): selezionare il gruppo richiesto, quindi fare clic sull'opzioneAssegna ruolo al gruppo, selezionare i ruoli che si desidera assegnare e fare clic su Salva.
- Per autenticare l'accesso dei membri tramite Ivanti Neurons: abilitare la casella di controllo sotto la colonna Può autenticare per un gruppo e fare clic su Salva impostazioni di autenticazione.
- Per negare l'accesso a tutti i membri di un gruppo: disabilitare la casella di controllo sotto la colonna Può autenticare per il gruppo.
Una volta salvate le modifiche, gli utenti possono accedere in base a:
Gli utenti dei gruppi con l'opzione Può autenticare abilitata possono autenticarsi tramite Ivanti Neurons e accedere.
Se al gruppo sono assegnati ruoli, l'opzione Può autenticare verrà abilitata automaticamente. Gli utenti dei gruppi con ruoli possono accedere a Ivanti Neurons con tali ruoli.
Se un gruppo ha l'opzione Può autenticare abilitata ma nessun ruolo assegnato, gli utenti di quel gruppo possono accedere, ma il loro accesso al contenuto di Ivanti Neurons è limitato.
Se il gruppo ha l'opzione Può autenticare disabilitata, gli utenti di quel gruppo non avranno accesso a Ivanti Neurons.
Dopo che gli utenti hanno effettuato l'accesso con i ruoli assegnati, la pagina Membri elenca gli utenti dei gruppi con ruoli.