SCIM 配置 - PingOne
SCIM 配置允许通过 SCIM 协议进行自动组管理。 本主题介绍使用 PingOne 设置 SCIM 配置的步骤。
本主题将从较高层面介绍 IdP 的 SCIM 配置。 请参阅相关的 IdP 文档,以便根据组织的要求设置 SCIM 配置。
要使用 SCIM 配置,请确保外部身份验证已设置并处于活动状态。 有关详细信息,请参阅 PingOne 身份验证 (SAML) 和 PingOne 身份验证 (OIDC)。
配置和启用 SCIM 配置
- 在 Ivanti Neurons 中,导航至管理员 > 身份验证。
随即显示身份验证页面。 - 在 SCIM 配置部分中,单击配置并启用。
SCIM 配置页面随即显示。 此项显示用于设置 SCIM 配置的凭据和 URL。
请勿关闭 SCIM 配置页面。 您可以在步骤 4 - 创建新调配配置中调配配置时复制这些参数。
- 以管理员身份登录 PingOne 控制台。
- 在侧栏中,展开集成,然后单击配置。
此时会显示“配置”页面。 - 单击
(新连接)。
随即显示创建新连接窗格。 - 选择身份存储选项以继续。
- 搜索并选择 SCIM 出站选项,然后单击下一步。
- 输入连接的名称和描述,然后单击下一步。
- 在配置身份验证步骤中,从身份验证方法下拉列表中选择 OAuth 2 客户端凭据。
- 从步骤1 - 获取 SCIM 配置参数中复制并粘贴 Ivanti Neurons 的参数。
请参阅下表以了解 Ivanti Neurons 和 PingOne 控制台之间的字段映射。PingOne 控制台 SCIM 配置窗格 (Ivanti Neurons) SCIM 基本 URL Neurons SCIM Url Oauth 令牌请求 Neurons 身份验证 URL Oauth 客户端 ID 客户端 ID Oauth 客户端密码 客户端密码 - 从身份验证类型标题下拉列表中选择 Bearer 选项。
- 单击测试连接。
- 连接成功后,单击下一步。
- (可选)在配置首选项步骤中,选择所需选项。
- 单击保存。
保存后,关闭此窗格,以在连接选项卡下的“调配”页面上查看新创建的连接。
当规则分配给连接时,连接将变为活动状态。 默认情况下,连接被禁用。
- 在配置页面上,转到规则选项卡。
- 单击
并选择新规则。
随即显示添加规则窗格。 - 将 PingOne 作为源选项设置为同步方向。
- 搜索或选择连接以将其添加为目标,然后单击继续。
- 在规则详细信息步骤中输入规则的名称和描述。 然后,点击下一步。
- 在目录配置步骤。
- 单击组部分下的添加组。 从列表中选择一个或多个组,然后单击保存。
- 单击用户筛选器部分下的添加条件,根据条件定义对用户的配置。
添加属性以筛选用户,然后单击保存以添加条件。
添加组和条件后,将创建新规则。 窗格名称将根据规则名称进行更新。
- 要启用规则,请在窗格右上角将切换开关设置为开。 然后,关闭窗格。
- 在规则选项卡上,启用您创建的新规则。
这将同步用户组,并且您可以查看同步状态。
指派角色,请按照以下步骤操作:
- 导航到管理员 > 访问控制。
- 转到组选项卡。
显示现有组和新添加组的列表。成员列显示已从具有角色的组登录的用户数量,以及该组中直接邀请的成员数量。
群体列表示该组中的用户数量,无论该组是否已被分配角色。请务必记下以下信息,以便理解成员列下的计数:
仅当为组分配了角色且该组中的用户已登录时,组才具有非零成员计数。
当直接邀请的成员(包括未接受的邀请)是具有角色的组的用户时,它们将包含在成员计数中。
- 在组选项卡上,您可以执行以下操作:
- 指派基于角色的访问控制 (RBAC):选择所需的组,然后单击分配到组选项,选择要分配的角色,然后单击保存。
- 要通过 Ivanti Neurons 验证成员登录:请启用组的可以进行身份验证列下的复选框,然后单击保存身份验证设置。
- 拒绝访问组中的所有成员:禁用组可以验证列下的复选框。
保存更改后,用户可以基于以下条件登录:
来自启用了“可以进行身份验证”选项的组的用户可以通过 Ivanti Neurons 进行身份验证并登录。
如果组已分配角色,则会自动启用“可以验证”选项。 具有角色的组中的用户可以使用这些角色登录和访问 Ivanti Neurons。
如果组启用了“可以验证”选项,但未分配角色,则该组中的用户可以登录,但其对 Ivanti Neurons 内容的访问受到限制。
如果该组禁用了“能够验证”选项,则该组的用户将无法访问 Ivanti Neurons。
用户使用分配的角色登录后,成员页面将列出具有角色的组中用户。