Provisionamento SCIM - Okta
O provisionamento SCIM permite o gerenciamento automatizado de grupos por meio do protocolo SCIM. Este tópico explica as etapas para configurar o provisionamento SCIM usando Okta.
Este tópico orienta você pela configuração SCIM para IdPs em alto nível. Consulte a documentação relevante do IdP para configurar o aprovisionamento SCIM com base nas exigências da sua organização.
Importante
Certifique-se de anotar as seguintes informações antes de configurar o fornecimento SCIM para Okta:
- O provisionamento SCIM suporta apenas autenticação baseada em SAML.
- Para usar o provisionamento SCIM, certifique-se de que a autenticação externa esteja configurada e ativa. Para obter mais informações, consulte Autenticação Okta (SAML).
- Crie grupos separados para atribuições de aplicativo e push de grupo antes de configurar. O Okta não oferece suporte usando o mesmo grupo para atribuições de aplicativo e push de grupo.
- Atribuições de aplicativo são usadas para criação de usuários em aplicativos downstream. O push de grupo é usado para criar grupos e gerenciar a associação a grupos em aplicativos downstream.
-
Certifique-se de que os usuários em atribuições de aplicativo e push de grupo sejam os mesmos para que o aprovisionamento SCIM funcione conforme esperado no Ivanti Neurons.
Configure e habilite o provisionamento SCIM
- Na Plataforma Ivanti Neurons, navegue até Admin > Autenticação.
A página Autenticação aparece. - Na seção Provisionamento SCIM, clique em Configurar & Habilitar.
A página Configuração SCIM irá aparecer. Ela exibe as credenciais e URLs para configurar o provisionamento SCIM.
Não feche a página Configuração SCIM. Você pode copiar esses parâmetros ao provisionar a configuração na Etapa 3 - Criar nova configuração de provisionamento.
- Faça login no Okta Admin Console como administrador.
- No menu da barra lateral, expanda a seção Aplicativos e selecione Aplicativos.
A página Aplicativos aparece. - Selecione a integração de aplicativo que você criou, navegue até a guia Geral, clique em Editar, selecione SCIM na seção Configurações de aplicativo e clique em Salvar.
A guia Provisionamento agora é adicionada ao aplicativo.
- Vá para a guia Provisionamento, selecione Integração e clique em Editar.
- Na seção Conexão SCIM:
- No campo Identificador exclusivo para usuários , insira userName.
- Habilite todas as opções para Ações de provisionamento suportadas.
- Selecione a opção OAuth 2 na lista suspensa Modo de autenticação.
A seção OAuth 2 é exibida. - Selecione a opção Credenciais do cliente na lista suspensa Tipo de concessão.
- Copie e cole os parâmetros do Ivanti Neurons da Etapa 1 - Obter Parâmetros de Provisionamento SCIM. Consulte a tabela abaixo para entender o mapeamento de campo entre o Ivanti Neurons e o Console de Administrador do Okta.
Console de administração Okta Painel de Configuração SCIM (Ivanti Neurons) URL base do conector SCIM URL SCIM Neurons Acessar URI de ponto de extremidade de token URL de autenticação do Neurons ID do cliente ID do cliente Segredo do cliente Segredo do cliente
- Clique em Salvar.
A conexão será testada automaticamente. - Na aba Provisionamento, selecione Para aplicativo e clique em Editar.
- Habilite as opçõesCriar usuários , Atributos de usuário atualizados e Desativar usuários. Em seguida, clique em Salvar.
- Navegue até a guia Atribuições.
- Selecione a opção Atribuir a grupos na lista suspensa Atribuir.
O painel Atribuir grupos é exibido. - Clique em Atribuir ao lado do grupo que deseja incluir e, em seguida, clique em Concluído. Em seguida, clique em Salvar e Voltar.
- Clique em Concluído.
Os grupo(s) selecionados são atribuídos ao aplicativo e você pode vê-los na guia Atribuições.
Depois que um grupo é atribuído, o membro do grupo é listado na seção Pessoas.
- Navegue até a guia Grupos de push.
- Selecione a opção Localizar grupos por nome na lista suspensa Grupos push.
A página Grupos de Envio aparece. - Na seção Enviar grupos por nome, pesquise e selecione um grupo para atribuir como um grupo de envio.
- Clique em Salvar.
Como alternativa, clique em Salvar Adicionar outro para adicionar mais grupos de push.
Esta ação envia o grupo e você pode ver o status do envio.
Depois que o envio é concluído, os grupo(s) são criados na seção Visão geral de provisionamento automático SCIM no Ivanti Neurons no módulo Autenticação.
Para atribuir funções, siga estas etapas:
- Navegue até Admin > Controle de Acesso.
- Acesse a guia Grupos.
Ela exibe a lista de grupos existentes e recém-adicionados.A coluna Membro mostra o número de usuários que se conectaram a partir de um grupo com funções e o número de membros convidados diretamente desse grupo.
A coluna População indica o número de usuários nesse grupo, independentemente que o grupo tenha recebido uma função.Certifique-se de anotar as seguintes informações para interpretar a contagem na coluna Membro:
Um grupo tem uma contagem de membros diferente de zero somente se o grupo receber uma função e os usuários nesse grupo tiverem feito login.
Quando um membro convidado diretamente (incluindo com um convite não aceito) é um usuário de um grupo com funções, ele é incluído na contagem de membros.
- Na guia Grupos, é possível fazer o seguinte:
- Para atribuir controle de acesso baseado em funções (RBAC): selecione o grupo desejado, clique em Atribuir Função ao Grupo, selecione as funções que deseja atribuir e clique em Salvar.
- Para autenticar o login do membro via Ivanti Neurons: ative a caixa de seleção na coluna Pode Autenticar para o grupo e clique em Salvar Configurações de Autenticação.
- Para negar acesso a todos os membros em um grupo: desative a caixa de seleção na coluna Pode Autenticar para o grupo.
Depois que as alterações forem salvas, os usuários poderão fazer login com base em:
Usuários de grupos com a opção Pode Autenticar habilitada podem autenticar via o Ivanti Neurons e fazer login.
Se o grupo tiver funções atribuídas, a opção Pode Autenticar será habilitada automaticamente. Usuários em grupos com funções podem fazer login e acessar o Ivanti Neurons com essas funções.
Se um grupo tiver a opção Pode autenticar habilitada, mas nenhuma função atribuída, os usuários nesse grupo poderão fazer login, mas o acesso ao conteúdo do Ivanti Neurons será restrito.
Se o grupo tiver a opção Pode Autenticar desativada, os usuários desse grupo não terão acesso ao Ivanti Neurons.
Depois que os usuários fizerem login com as funções atribuídas, a página Membros listará usuários de grupos com funções.