Provisionamento SCIM - PingOne
O provisionamento SCIM permite o gerenciamento automatizado de grupos por meio do protocolo SCIM. Este tópico explica as etapas para configurar o aprovisionamento SCIM usando o PingOne.
Este tópico orienta você pela configuração SCIM para IdPs em alto nível. Consulte a documentação relevante do IdP para configurar o aprovisionamento SCIM com base nas exigências da sua organização.
Para usar o provisionamento SCIM, certifique-se de que a autenticação externa esteja configurada e ativa. Para obter mais informações, consulte Autenticação com PingOne (SAML) e Autenticação com PingOne (OIDC).
Configure e habilite o provisionamento SCIM
- Na Plataforma Ivanti Neurons, navegue até Admin > Autenticação.
A página Autenticação aparece. - Na seção Provisionamento SCIM, clique em Configurar & Habilitar.
A página Configuração SCIM irá aparecer. Ela exibe as credenciais e URLs para configurar o provisionamento SCIM.
Não feche a página Configuração SCIM. Você pode copiar esses parâmetros ao provisionar a configuração na Etapa 4 - Criar Nova Configuração de Provisionamento.
- Faça login no Console do PingOne como um administrador.
- No menu da barra lateral, expanda Integrações e clique em Provisionamento.
A página Provisionamento é exibida. - Clique em
(Nova conexão).
O painel Criar uma Nova Conexão é exibido. - Selecione a opção Repositório de Identidades para continuar.
- Busque e selecione a opção SCIM de Saída e clique em Avançar.
- Insira um nome e uma descrição para a conexão e clique em Avançar.
- Na etapa Configurar Autenticação, selecione Credenciais de Cliente OAuth 2 na lista suspensa Método de Autenticação.
- Copie e cole os parâmetros do Ivanti Neurons da Etapa 1 - Obter Parâmetros de Provisionamento SCIM.
Consulte a tabela abaixo para entender o mapeamento de campo entre o Ivanti Neurons e o Console do PingOne.Console do PingOne Painel de Configuração SCIM (Ivanti Neurons) URL BASE SCIM URL SCIM Neurons Solicitação de token Oauth URL de autenticação do Neurons ID do cliente Oauth ID do cliente Segredo do cliente Oauth Segredo do cliente - Selecione a opção Portador na lista suspensa Cabeçalho do tipo de autenticação.
- Clique em Testar conexão.
- Após uma conexão bem-sucedida, clique em Avançar.
- (Opcional) Na etapa Configurar Preferência, selecione as opções necessárias.
- Clique em Salvar.
Depois de salvo, feche este painel para visualizar a conexão recém-criada na página Provisionamento na guia Conexões.
A conexão torna-se ativa quando uma regra é atribuída a ela. Por padrão, a conexão está desativada.
- Na página Provisionamento, vá para a guia Regras.
- Clique em
e selecione Nova regra.
O painel Adicionar Regra é exibido. - Defina a opção PingOne como fonte como direção de sincronização.
- Pesquise ou selecione a conexão para adicioná-la como alvo e clique em Continuar.
- Insira um nome e uma descrição para a regra na etapa Detalhe da Regra. Em seguida, clique em Avançar.
- Na etapa Configuração do Diretório.
- Clique em Adicionar Grupos na seção Grupos. Selecione um ou mais grupos da lista e clique em Salvar.
- Clique em Adicionar Condição na seção Filtro de usuário para definir o provisionamento para usuários com base na condição.
Adicione atributos para filtrar usuários e clique em Salvar para adicionar uma condição.
Após adicionar grupos e condições, uma nova regra é criada. O nome do painel é atualizado com base no nome da regra.
- Para ativar a regra, alterne para Ativado no canto superior direito do painel. Em seguida, feche o painel.
- Na guia Regras, habilite a nova regra que você criou.
Isso sincroniza os grupos de usuários e você pode visualizar o status de sincronização.
Para atribuir funções, siga estas etapas:
- Navegue até Admin > Controle de Acesso.
- Acesse a guia Grupos.
Ela exibe a lista de grupos existentes e recém-adicionados.A coluna Membro mostra o número de usuários que se conectaram a partir de um grupo com funções e o número de membros convidados diretamente desse grupo.
A coluna População indica o número de usuários nesse grupo, independentemente que o grupo tenha recebido uma função.Certifique-se de anotar as seguintes informações para interpretar a contagem na coluna Membro:
Um grupo tem uma contagem de membros diferente de zero somente se o grupo receber uma função e os usuários nesse grupo tiverem feito login.
Quando um membro convidado diretamente (incluindo com um convite não aceito) é um usuário de um grupo com funções, ele é incluído na contagem de membros.
- Na guia Grupos, é possível fazer o seguinte:
- Para atribuir controle de acesso baseado em funções (RBAC): selecione o grupo desejado, clique em Atribuir Função ao Grupo, selecione as funções que deseja atribuir e clique em Salvar.
- Para autenticar o login do membro via Ivanti Neurons: ative a caixa de seleção na coluna Pode Autenticar para o grupo e clique em Salvar Configurações de Autenticação.
- Para negar acesso a todos os membros em um grupo: desative a caixa de seleção na coluna Pode Autenticar para o grupo.
Depois que as alterações forem salvas, os usuários poderão fazer login com base em:
Usuários de grupos com a opção Pode Autenticar habilitada podem autenticar via o Ivanti Neurons e fazer login.
Se o grupo tiver funções atribuídas, a opção Pode Autenticar será habilitada automaticamente. Usuários em grupos com funções podem fazer login e acessar o Ivanti Neurons com essas funções.
Se um grupo tiver a opção Pode autenticar habilitada, mas nenhuma função atribuída, os usuários nesse grupo poderão fazer login, mas o acesso ao conteúdo do Ivanti Neurons será restrito.
Se o grupo tiver a opção Pode Autenticar desativada, os usuários desse grupo não terão acesso ao Ivanti Neurons.
Depois que os usuários fizerem login com as funções atribuídas, a página Membros listará usuários de grupos com funções.