Sari la conținut

Google Workspace SCIM Bridge

Configurați platforma Bridge pentru a furniza, actualiza și dezactiva automat conturile platformei de la utilizatorii Google Workspace prin sincronizarea SCIM.

View as Markdown

Acest ghid vă ghidează prin setarea platformei Bridge pentru a sincroniza automat utilizatorii din Google Workspace în platformă prin intermediul SCIM.

  • Accesul administratorului Google Workspace (pentru a crea acreditări OAuth)
  • the platform organization administrator access
  • Un proiect Google Cloud cu SDK-ul Admin API activat

Google Workspace Bridge se conectează la directorul de administrare API al Google folosind OAuth2, recuperează directorul de utilizatori al organizației dvs. și îl sincronizează cu platforma prin intermediul punctului final SCIM.

  • New usersCreează conturile de platformă pentru utilizatorii găsiți în Google Workspace
  • Updated users: Syncs attribute changes (name, title, department, etc.)
  • Removed usersDezactivează conturile de platformă pentru utilizatorii care nu mai sunt în Google Workspace
  • Excluded usersSkips utilizatorii pe care i-ați exclus în mod explicit prin e-mail
Google Workspace FieldSCIM Attribute
Primary emailuserName, emails
Display namedisplayName
First namename.givenName
Last namename.familyName
Suspended statusactive
Job titletitle
Type of employeeuserType
Departmententerprise:department
Cost centerenterprise:costCenter
Employee IDenterprise:employeeNumber
Manager emailenterprise:manager
LanguagepreferredLanguage
  1. Mergeţi la Google Cloud Console

  2. Selectați sau creați un proiect pentru integrarea platformei

  3. Go to APIs & Services > Enabled APIs & Services

  4. Click + Activarea API-urilor și serviciilor şi să permită Admin SDK API

  5. Go to APIs & Services > Credentials

  6. Click + Create Credentials > OAuth client ID

  7. Configure the OAuth consent screen if prompted:

    FieldValue
    App nameProbo SCIM Bridge
    User support emailYour admin email
    Scopeshttps://www.googleapis.com/auth/admin.directory.user.readonly
  8. Crearea ID-ului clientului OAuth:

    FieldValue
    Application typeWeb application
    NameProbo SCIM Bridge
    Authorized redirect URIshttps://your-probo-domain.com/api/console/v1/connectors/complete
  9. Save the Client ID and Client Secret

  1. Conectați-vă la platformă ca administrator organizațional

  2. Go to Organization Settings > Authentication > Auto-Provisioning

  3. Click Add Connector and select Google Workspace

  4. Enter your OAuth credentials:

    FieldValue
    Client IDID-ul clientului Google OAuth
    Client SecretClientul dvs. Google OAuth Secret
  5. Click Authorize pentru a finaliza fluxul OAuth – veți fi redirecționat către Google pentru a acorda acces

  6. După autorizare, conectorul Bridge va apărea ca Pending

Dacă aveți conturi de servicii, cutii poștale partajate sau alți utilizatori care nu ar trebui să fie furnizați în platformă:

  1. În setările conectorului Bridge, accesaţi Excluded Users
  2. Adăugați adresele de e-mail ale utilizatorilor pentru a exclude (caz insensibil)
  3. Click Save

Utilizatorii exclusi vor fi ignorati in timpul sincronizarii.Daca un utilizator exclus a fost prevazut anterior, acesta va fi eliminat in urmatorul ciclu de sincronizare.

După ce Bridge este configurat, acesta va începe să se sincronizeze în programul său regulat (aproximativ la fiecare 30 de secunde pentru sondaje, cu un timp de sincronizare de 5 minute).

  1. Go to Organization Settings > Authentication > Auto-Provisioning
  2. Verificați starea podului - ar trebui să treacă de la Pending to Syncing Şi apoi la Active
  3. Go to People to verify users have been provisioned
  4. Check the Event Log for detailed sync activity

the platform membership roles (Owner, Adminşi aşa mai departe) sunt atribuite în People sau cartografiat cu SAML Role Attribute. SCIM creates people as Employee by default.

Separat, sincronizarea unui titlu de loc de muncă și a tipului de loc de muncă ajută platforma să atribuie politici și să efectueze evaluări semnificative ale accesului.Fără aceste câmpuri de profil, un utilizator se poate înregistra în continuare, dar este mai dificil de evaluat pentru accesul cu cele mai puține privilegii.

Google Workspace sincronizează două câmpuri relevante cu platforma prin intermediul podului SCIM:

  • Job title → poziția utilizatorului (de exemplu, Inginer Software, Manager Financiar, Administrator IT)
  • Type of employee Tipul lor de angajare (de exemplu, Full-time, Part-time, Intern, Contractor, Freelance)
  1. În consola Google Admin, accesaţi DirectoryUsers
  2. Selectați utilizatorul pe care doriți să îl actualizați
  3. Open User informationEmployee information
  4. Set the Job title câmp către poziția utilizatorului
  5. Set the Type of employee field to their employment type
  6. Click Save
  7. La următoarea sincronizare, ambele valori apar pe profilul utilizatorului din platformă
  • CauseAutorizarea OAuth nu a fost finalizată sau tokenul a expirat
  • Solution: Reautorizați conectorul Google Workspace făcând clic pe Authorize again
  • Cause: S-a întâmplat o eroare în sincronizare (problema rețelei, limita ratei API, acreditările nevalide)
  • Solution: Verificați jurnalul evenimentelor pentru detalii privind erorile. Podul va fi reluat automat cu retrogradare exponențială. Dacă problema persistă după 10 eșecuri consecutive, Podul va fi dezactivat – rezolvați problema de bază și activați-o manual.
  • CauseDomeniul de aplicare Google OAuth poate să nu includă accesul la director sau utilizatorii se află într-o unitate organizațională care nu este vizibilă pentru contul de administrator
  • SolutionVerificaţi dacă SDK-ul Admin API este activat şi ecranul de consimţământ OAuth include admin.directory.user.readonly scope
  • CauseUtilizatorii pot fi în lista de excludere sau sincronizarea nu a finalizat încă un ciclu complet
  • Solution: Verificați lista de excludere și așteptați următorul ciclu de sincronizare. Fiecare sincronizare procesează până la 500 de utilizatori pe pagină din Google Workspace.
  • Cause: Tokenul de reîmprospătare a fost revocat sau a expirat
  • SolutionBridge reîmprospătează automat jetoanele OAuth, dar dacă tokenul de reîmprospătare în sine este revocat (de exemplu, utilizatorul a eliminat accesul la aplicație în Google), va trebui să re-autorizați.

Pentru cea mai bună experiență, combinați SCIM Bridge Provisioning cu SAML SSO:

  1. SCIM Bridge gestionarea ciclului de viață al utilizatorului – crearea și dezactivarea automată a conturilor
  2. SAML SSO gestionează autentificarea – utilizatorii se conectează cu acreditările Google

Acest lucru înseamnă că utilizatorii obțin automat conturile platformei atunci când se alătură organizației dvs. și pierd accesul atunci când părăsesc, fără a fi nevoie de gestionarea manuală a contului.

Ultima actualizare: