SCIM 配置 - Entra ID
SCIM 配置允许通过 SCIM 协议进行自动组管理。 本主题介绍使用 Entra ID 设置 SCIM 配置的步骤。
本主题将从较高层面介绍 IdP 的 SCIM 配置。 请参阅相关的 IdP 文档,以便根据组织的要求设置 SCIM 配置。
要使用 SCIM 配置,请确保外部身份验证已设置并处于活动状态。 有关详细信息,请参阅 Entra ID 身份验证 (SAML) 和 Entra ID 身份验证 (OIDC)。
配置 Entra ID 组、用户或成员身份所需的时间因多个因素而异。 要了解有关这些因素的更多信息,请参阅 Microsoft 的 Entra ID 配置文档中的配置用户需要多长时间?一节。
配置和启用 SCIM 配置
- 在 Ivanti Neurons 中,导航至管理员 > 身份验证。
随即显示身份验证页面。 - 在 SCIM 配置部分中,单击配置并启用。
SCIM 配置页面随即显示。 此项显示用于设置 SCIM 配置的凭据和 URL。
请勿关闭 SCIM 配置页面。 您可以在步骤 4 - 创建新调配配置中调配配置时复制这些参数。
- 以 Office 365 管理员身份登录 Entra ID 管理员中心。
- 在侧边栏中,单击 Entra ID > 企业应用程序。
企业应用程序 页面随即显示。 - 单击新增应用程序。
随即显示浏览 Microsoft Entra 应用程序库页面。 - 单击创建您自己的应用程序。
- 在创建您自己的应用程序窗格中,输入应用程序的名称,然后选择集成在库(非库)中找不到的任何其他应用程序。
- 然后,单击创建以创建新应用程序。
- 打开在步骤 2中创建的新应用程序。
- 选择侧导航栏上的用户和组,然后单击添加用户/组。
随即显示添加分配页面。 - 在用户和组部分下,单击未选择。
随即显示用户和组窗格。 - 搜索或选择分配所需的组。 然后点击选择。
将添加所选组。您只能添加组。 确保将相关用户添加到组中,以便与 Ivanti Neurons 一起使用 SCIM。
- 单击分配。
- 在侧面导航栏上,转到配置选项卡。 然后,单击新配置。
此时将显示“新调配配置”页面。 - 在选择身份验证方法下拉列表中选择 OAuth2 客户端凭据授予选项。
这将列出连接的身份验证参数。 - 从步骤1 - 获取 SCIM 配置参数中复制并粘贴 Ivanti Neurons 的参数。
请参阅下表,了解 Ivanti Neurons 和 Microsoft Entra 管理中心之间的字段映射。Microsoft Entra 管理中心 SCIM 配置窗格 (Ivanti Neurons) 租户 URL Neurons SCIM Url OAuth 令牌端点 Neurons 身份验证 URL 客户端标识符 客户端 ID 客户端密码 客户端密码 - 单击测试连接以执行连接测试。
- 单击创建以在 Ivanti Neurons 和 Microsoft Entra 管理中心之间建立连接以进行配置。
- 创建配置后,单击开始配置。
然后点击是继续。
配置成功后,您可以在概观选项卡下查看已配置到 Ivanti Neurons 租户的组列表。
如果组包含其他组(有用户),则不会对其进行配置。 单独添加组以在组内配置用户。
对于现有租户,如果用户是为 SCIM 配置的组的一部分,则这些用户将继承组的角色和权限及其现有角色。
指派角色,请按照以下步骤操作:
- 导航到管理员 > 访问控制。
- 转到组选项卡。
显示现有组和新添加组的列表。成员列显示已从具有角色的组登录的用户数量,以及该组中直接邀请的成员数量。
群体列表示该组中的用户数量,无论该组是否已被分配角色。请务必记下以下信息,以便理解成员列下的计数:
仅当为组分配了角色且该组中的用户已登录时,组才具有非零成员计数。
当直接邀请的成员(包括未接受的邀请)是具有角色的组的用户时,它们将包含在成员计数中。
- 在组选项卡上,您可以执行以下操作:
- 指派基于角色的访问控制 (RBAC):选择所需的组,然后单击分配到组选项,选择要分配的角色,然后单击保存。
- 要通过 Ivanti Neurons 验证成员登录:请启用组的可以进行身份验证列下的复选框,然后单击保存身份验证设置。
- 拒绝访问组中的所有成员:禁用组可以验证列下的复选框。
保存更改后,用户可以基于以下条件登录:
来自启用了“可以进行身份验证”选项的组的用户可以通过 Ivanti Neurons 进行身份验证并登录。
如果组已分配角色,则会自动启用“可以验证”选项。 具有角色的组中的用户可以使用这些角色登录和访问 Ivanti Neurons。
如果组启用了“可以验证”选项,但未分配角色,则该组中的用户可以登录,但其对 Ivanti Neurons 内容的访问受到限制。
如果该组禁用了“能够验证”选项,则该组的用户将无法访问 Ivanti Neurons。
用户使用分配的角色登录后,成员页面将列出具有角色的组中用户。