Google Workspace SCIM Bridge
Configurați platforma Bridge pentru a furniza, actualiza și dezactiva automat conturile platformei de la utilizatorii Google Workspace prin sincronizarea SCIM.
Acest ghid vă ghidează prin setarea platformei Bridge pentru a sincroniza automat utilizatorii din Google Workspace în platformă prin intermediul SCIM.
Prerequisites
Section titled “Prerequisites”- Accesul administratorului Google Workspace (pentru a crea acreditări OAuth)
- the platform organization administrator access
- Un proiect Google Cloud cu SDK-ul Admin API activat
How It Works
Section titled “How It Works”Google Workspace Bridge se conectează la directorul de administrare API al Google folosind OAuth2, recuperează directorul de utilizatori al organizației dvs. și îl sincronizează cu platforma prin intermediul punctului final SCIM.
- New usersCreează conturile de platformă pentru utilizatorii găsiți în Google Workspace
- Updated users: Syncs attribute changes (name, title, department, etc.)
- Removed usersDezactivează conturile de platformă pentru utilizatorii care nu mai sunt în Google Workspace
- Excluded usersSkips utilizatorii pe care i-ați exclus în mod explicit prin e-mail
Mapped Attributes
Section titled “Mapped Attributes”| Google Workspace Field | SCIM Attribute |
|---|---|
| Primary email | userName, emails |
| Display name | displayName |
| First name | name.givenName |
| Last name | name.familyName |
| Suspended status | active |
| Job title | title |
| Type of employee | userType |
| Department | enterprise:department |
| Cost center | enterprise:costCenter |
| Employee ID | enterprise:employeeNumber |
| Manager email | enterprise:manager |
| Language | preferredLanguage |
Step 1: Create Google OAuth Credentials
Section titled “Step 1: Create Google OAuth Credentials”-
Mergeţi la Google Cloud Console
-
Selectați sau creați un proiect pentru integrarea platformei
-
Go to APIs & Services > Enabled APIs & Services
-
Click + Activarea API-urilor și serviciilor şi să permită Admin SDK API
-
Go to APIs & Services > Credentials
-
Click + Create Credentials > OAuth client ID
-
Configure the OAuth consent screen if prompted:
Field Value App name Probo SCIM BridgeUser support email Your admin email Scopes https://www.googleapis.com/auth/admin.directory.user.readonly -
Crearea ID-ului clientului OAuth:
Field Value Application type Web applicationName Probo SCIM BridgeAuthorized redirect URIs https://your-probo-domain.com/api/console/v1/connectors/complete -
Save the Client ID and Client Secret
Pasul 2: Configurarea podului în platformă
Secțiunea intitulată „Pasul 2: Configurarea podului în platformă”-
Conectați-vă la platformă ca administrator organizațional
-
Go to Organization Settings > Authentication > Auto-Provisioning
-
Click Add Connector and select Google Workspace
-
Enter your OAuth credentials:
Field Value Client ID ID-ul clientului Google OAuth Client Secret Clientul dvs. Google OAuth Secret -
Click Authorize pentru a finaliza fluxul OAuth – veți fi redirecționat către Google pentru a acorda acces
-
După autorizare, conectorul Bridge va apărea ca Pending
Step 3: Configure Exclusions (Optional)
Section titled “Step 3: Configure Exclusions (Optional)”Dacă aveți conturi de servicii, cutii poștale partajate sau alți utilizatori care nu ar trebui să fie furnizați în platformă:
- În setările conectorului Bridge, accesaţi Excluded Users
- Adăugați adresele de e-mail ale utilizatorilor pentru a exclude (caz insensibil)
- Click Save
Utilizatorii exclusi vor fi ignorati in timpul sincronizarii.Daca un utilizator exclus a fost prevazut anterior, acesta va fi eliminat in urmatorul ciclu de sincronizare.
Step 4: Verify Synchronization
Section titled “Step 4: Verify Synchronization”După ce Bridge este configurat, acesta va începe să se sincronizeze în programul său regulat (aproximativ la fiecare 30 de secunde pentru sondaje, cu un timp de sincronizare de 5 minute).
- Go to Organization Settings > Authentication > Auto-Provisioning
- Verificați starea podului - ar trebui să treacă de la Pending to Syncing Şi apoi la Active
- Go to People to verify users have been provisioned
- Check the Event Log for detailed sync activity
Setting a User’s Role
Section titled “Setting a User’s Role”the platform membership roles (Owner, Adminşi aşa mai departe) sunt atribuite în People sau cartografiat cu SAML Role Attribute. SCIM creates people as Employee by default.
Separat, sincronizarea unui titlu de loc de muncă și a tipului de loc de muncă ajută platforma să atribuie politici și să efectueze evaluări semnificative ale accesului.Fără aceste câmpuri de profil, un utilizator se poate înregistra în continuare, dar este mai dificil de evaluat pentru accesul cu cele mai puține privilegii.
Google Workspace sincronizează două câmpuri relevante cu platforma prin intermediul podului SCIM:
- Job title → poziția utilizatorului (de exemplu, Inginer Software, Manager Financiar, Administrator IT)
- Type of employee Tipul lor de angajare (de exemplu, Full-time, Part-time, Intern, Contractor, Freelance)
- În consola Google Admin, accesaţi Directory → Users
- Selectați utilizatorul pe care doriți să îl actualizați
- Open User information → Employee information
- Set the Job title câmp către poziția utilizatorului
- Set the Type of employee field to their employment type
- Click Save
- La următoarea sincronizare, ambele valori apar pe profilul utilizatorului din platformă
Troubleshooting
Section titled “Troubleshooting”Bridge Stuck in “Pending”
Section titled “Bridge Stuck in “Pending””- CauseAutorizarea OAuth nu a fost finalizată sau tokenul a expirat
- Solution: Reautorizați conectorul Google Workspace făcând clic pe Authorize again
Bridge in “Failed” State
Section titled “Bridge in “Failed” State”- Cause: S-a întâmplat o eroare în sincronizare (problema rețelei, limita ratei API, acreditările nevalide)
- Solution: Verificați jurnalul evenimentelor pentru detalii privind erorile. Podul va fi reluat automat cu retrogradare exponențială. Dacă problema persistă după 10 eșecuri consecutive, Podul va fi dezactivat – rezolvați problema de bază și activați-o manual.
Users Not Appearing
Section titled “Users Not Appearing”- CauseDomeniul de aplicare Google OAuth poate să nu includă accesul la director sau utilizatorii se află într-o unitate organizațională care nu este vizibilă pentru contul de administrator
- SolutionVerificaţi dacă SDK-ul Admin API este activat şi ecranul de consimţământ OAuth include
admin.directory.user.readonlyscope
Stale Users Not Deactivated
Section titled “Stale Users Not Deactivated”- CauseUtilizatorii pot fi în lista de excludere sau sincronizarea nu a finalizat încă un ciclu complet
- Solution: Verificați lista de excludere și așteptați următorul ciclu de sincronizare. Fiecare sincronizare procesează până la 500 de utilizatori pe pagină din Google Workspace.
OAuth Token Expired
Section titled “OAuth Token Expired”- Cause: Tokenul de reîmprospătare a fost revocat sau a expirat
- SolutionBridge reîmprospătează automat jetoanele OAuth, dar dacă tokenul de reîmprospătare în sine este revocat (de exemplu, utilizatorul a eliminat accesul la aplicație în Google), va trebui să re-autorizați.
Combining with SSO
Section titled “Combining with SSO”Pentru cea mai bună experiență, combinați SCIM Bridge Provisioning cu SAML SSO:
- SCIM Bridge gestionarea ciclului de viață al utilizatorului – crearea și dezactivarea automată a conturilor
- SAML SSO gestionează autentificarea – utilizatorii se conectează cu acreditările Google
Acest lucru înseamnă că utilizatorii obțin automat conturile platformei atunci când se alătură organizației dvs. și pierd accesul atunci când părăsesc, fără a fi nevoie de gestionarea manuală a contului.