SCIM 佈建 - Okta
SCIM 佈建允許透過 SCIM 通訊協定進行自動群組管理。 本主題說明使用 Okta 設定 SCIM 佈建的步驟。
此主題將從較高層面介紹 IdP 的 SCIM 組態。 請參閱相關的 IdP 文件,以根據組織需求設定 SCIM 佈建。
重要
在設定 Okta 的 SCIM 佈建之前,請務必注意以下資訊:
- SCIM 佈建僅支援基於 SAML 的驗證。
- 若要使用 SCIM 佈建,請確定外部驗證已設定且已啟用。 如需資訊,請參閱 Okta Authentication (SAML)。
- 請務必在組態之前,分別為應用程式指派和群組推送建立不同的群組。 Okta 不支援使用相同的群組進行應用程式指派和群組推送。
- 應用程式指派用於在下游應用程式中建立使用者。 群組推送用於在下游應用程式中建立群組和管理群組成員資格。
-
確保應用程式指派和群組推送中的使用者相同,讓 SCIM 佈建能在 Ivanti Neurons 中如預期般運作。
設定和啟用 SCIM 佈建
- 在 Ivanti Neurons 中,導覽至管理員 > 驗證。
驗證頁面隨即顯示。 - 在 SCIM 佈建區段中,按一下設定並啟用。
SCIM 組態頁面隨即顯示。 這會顯示用於設定 SCIM 佈建的憑證和 URL。
請勿關閉 SCIM 組態頁面。 當在步驟 3 - 建立新佈建組態佈建組態時,您可以複製這些參數。
- 以管理員身分登入 Okta 管理員主控台。
- 在側邊列功能表中,展開應用程式區段,然後選取應用程式。
應用程式頁面隨即顯示。 - 選取您建立的應用程式整合,然後導覽至一般索引標籤,按一下編輯,選取應用程式設定區段下的 SCIM,然後按一下儲存。
佈建 索引標籤現在已新增至應用程式。
- 前往佈建索引標籤,選取整合並按一下編輯。
- 在 SCIM 連線區段下:
- 在使用者的唯一識別碼欄位中,輸入 userName。
- 啟用支援佈建動作的所有選項。
- 從驗證模式下拉式清單中選取 OAuth 2 選項。
OAuth 2 區段隨即出現。 - 從授權類型下拉式清單中選取使用者端認證選項。
- 從 Ivanti Neurons 的步驟 1 - 取得 SCIM 佈建參數複製並粘貼參數。 請參閱下表以瞭解 Ivanti Neurons 和 Okta 管理員主控台之間的欄位對應。
Okta 管理員主控台 SCIM 組態窗格 (Ivanti Neurons) SCIM 連接器基本 URL Neurons SCIM Url 存取權杖端點 URI Neurons 驗證 URL 用戶端 ID 用戶端 ID 用戶端密碼 用戶端密碼
- 按一下儲存。
將自動測試連線。 - 在佈建索引標籤下,選取至應用程式,然後按一下編輯。
- 啟用建立使用者、更新的使用者屬性和停用使用者選項。 然後,按一下儲存。
- 導覽至指派索引標籤。
- 從指派下拉式清單中選取指派給群組選項。
指派群組窗格隨即出現。 - 按一下要包含的群組旁邊的指派,然後按一下完成。 然後,按一下儲存並返回。
- 按一下完成。
選取的群組已指派給應用程式,您可以在「指派」索引標籤下看到它們。
指派群組後,群組的成員會列在人員區段下。
- 導覽至推送群組索引標籤。
- 從推送群組下拉式清單中選取依名稱尋找群組選項。
推送群組頁面隨即顯示。 - 在按名稱推送群組區段下,搜尋並選取群組以將其指派為推送群組。
- 按一下儲存。
或者,按一下儲存並新增另一個以新增更多推送群組。
此動作會推送群組,您可以看到推送狀態。
推送完成後,會在 Ivanti Neurons 的驗證模組中的 SCIM 自動佈建概觀區段下建立群組。
若要指派角色,請依照以下步驟進行:
- 導覽至管理員 > 存取控制。
- 前往群組索引標籤。
這會顯示現有群組和新增群組的清單。成員欄顯示從具有角色的群組登入的使用者數量,以及該群組中直接邀請的成員數量。
無論群組是否已指派角色,人群欄都會指出該群組中的使用者數目。務必注意以下資訊,以便瞭解成員欄下的計數:
只有當群組被指派角色且該群組中的使用者已登入時,群組才會有非零的成員計數。
當直接邀請的成員 (包括未接受的邀請) 是具有角色的群組的使用者時,它們會包含在成員計數中。
- 在群組索引標籤上,您可以執行下列動作:
- 指派角色型存取控制 (RBAC): 選取所需的群組,然後按一下將角色指派給群組選項,選取您要指派的角色,然後按一下儲存。
- 若要透過 Ivanti Neurons 驗證成員登入: 為群組啟用可驗證欄下的核取方塊,然後按一下儲存驗證設定。
- 若要拒絕存取群組中的所有成員: 停用群組可驗證欄下的核取方塊。
儲存變更後,使用者可以根據下列項目登入:
啟用可驗證選項的群組中的使用者可以透過 Ivanti Neurons 驗證並登入。
如果群組已指派角色,將自動啟用驗證選項。 具有角色的群組中的使用者可登入並使用這些角色存取 Ivanti Neurons。
如果群組已啟用驗證選項,但沒有指派角色,則該群組中的使用者可登入,但其對 Ivanti Neurons 內容的存取權會受到限制。
如果群組已停用驗證選項,則該群組中的使用者將無法存取 Ivanti Neurons。
使用者使用指派的角色登入後,成員頁面將從具有角色的群組中列出使用者。