SCIM 配置 - Okta
SCIM 配置允许通过 SCIM 协议进行自动组管理。 本主题介绍使用 Okta 设置 SCIM 配置的步骤。
本主题将从较高层面介绍 IdP 的 SCIM 配置。 请参阅相关的 IdP 文档,以便根据组织的要求设置 SCIM 配置。
重要
在为 Okta 设置 SCIM 配置之前,请务必注意以下信息:
- SCIM 配置仅支持基于 SAML 的身份验证。
- 要使用 SCIM 配置,请确保外部身份验证已设置并处于活动状态。 有关详细信息,请参阅 Okta 身份验证 (SAML)。
- 确保在配置之前,为应用程序分配和组推送分别创建不同的组。 Okta 不支持将同一组用于应用程序分配和组推送。
- 应用程序分配用于在下游应用程序中创建用户。 组推送用于在下游应用程序中创建组和管理组成员身份。
-
确保应用程序分配和组推送中的用户相同,以便 SCIM 配置在 Ivanti Neurons 中按预期工作。
配置和启用 SCIM 配置
- 在 Ivanti Neurons 中,导航至管理员 > 身份验证。
随即显示身份验证页面。 - 在 SCIM 配置部分中,单击配置并启用。
SCIM 配置页面随即显示。 此项显示用于设置 SCIM 配置的凭据和 URL。
请勿关闭 SCIM 配置页面。 您可以在步骤 3 - 创建新调配配置中调配配置时复制这些参数。
- 以管理员身份登录 Okta 管理员控制台。
- 在侧栏中,展开应用程序部分,然后选择应用程序。
随即显示应用程序页面。 - 选择您创建的应用程序集成,然后导航到常规选项卡,单击编辑,在应用程序设置部分下选择 SCIM,然后单击 保存。
配置选项卡现已添加到应用程序中。
- 转到配置选项卡,选择集成,然后单击编辑。
- 在 SCIM 连接部分下:
- 在用户的唯一标识符字段中,输入 userName。
- 启用支持的配置操作的所有选项。
- 从身份验证模式下拉列表中选择 OAuth 2 选项。
出现 OAuth 2 部分。 - 从授权类型下拉列表中选择客户端凭据选项。
- 从步骤1 - 获取 SCIM 配置参数中复制并粘贴 Ivanti Neurons 的参数。 请参阅下表以了解 Ivanti Neurons 和 Okta 管理员控制台之间的字段映射。
Okta 管理员控制台 SCIM 配置窗格 (Ivanti Neurons) SCIM 连接器基础 URL Neurons SCIM Url 访问令牌端点 URI Neurons 身份验证 URL 客户端 ID 客户端 ID 客户端密码 客户端密码
- 单击保存。
连接将自动测试。 - 在配置选项卡下,选择到应用程序,然后单击编辑。
- 启用创建用户、更新的用户属性和停用用户选项。 然后点击保存。
- 导航至分配选项卡。
- 从分配下拉列表中选择分配至组选项。
随即显示“分配组”窗格。 - 单击要包括的组旁边的分配,然后单击完成。 然后点击保存并返回。
- 单击完成。
所选组已分配给应用程序,您可以在“分配”选项卡下查看它们。
分配组后,组成员将列在“人员”部分下。
- 导航至推送组选项卡。
- 从推送组下拉列表中选择按名称查找组选项。
随即显示推送组页面。 - 在按名称推送组部分下,搜索并选择组以将其指派为推送组。
- 单击保存。
或者,单击保存并添加其他按钮添加更多推送组。
此操作会推送组,并且可以看到推送状态。
推送完成后,将在 Ivanti Neurons 的身份验证模块中的 SCIM 自动配置概述部分下创建组。
指派角色,请按照以下步骤操作:
- 导航到管理员 > 访问控制。
- 转到组选项卡。
显示现有组和新添加组的列表。成员列显示已从具有角色的组登录的用户数量,以及该组中直接邀请的成员数量。
群体列表示该组中的用户数量,无论该组是否已被分配角色。请务必记下以下信息,以便理解成员列下的计数:
仅当为组分配了角色且该组中的用户已登录时,组才具有非零成员计数。
当直接邀请的成员(包括未接受的邀请)是具有角色的组的用户时,它们将包含在成员计数中。
- 在组选项卡上,您可以执行以下操作:
- 指派基于角色的访问控制 (RBAC):选择所需的组,然后单击分配到组选项,选择要分配的角色,然后单击保存。
- 要通过 Ivanti Neurons 验证成员登录:请启用组的可以进行身份验证列下的复选框,然后单击保存身份验证设置。
- 拒绝访问组中的所有成员:禁用组可以验证列下的复选框。
保存更改后,用户可以基于以下条件登录:
来自启用了“可以进行身份验证”选项的组的用户可以通过 Ivanti Neurons 进行身份验证并登录。
如果组已分配角色,则会自动启用“可以验证”选项。 具有角色的组中的用户可以使用这些角色登录和访问 Ivanti Neurons。
如果组启用了“可以验证”选项,但未分配角色,则该组中的用户可以登录,但其对 Ivanti Neurons 内容的访问受到限制。
如果该组禁用了“能够验证”选项,则该组的用户将无法访问 Ivanti Neurons。
用户使用分配的角色登录后,成员页面将列出具有角色的组中用户。