Microsoft 365 SCIM
Configurați provisionarea SCIM Bridge sau Native din Microsoft Entra ID, astfel încât conturile platformei să fie create, actualizate și dezactivate automat.
Microsoft Entra ID (Microsoft 365) poate păstra persoanele din platformă în sincronizare prin intermediul SCIM Bridge (recommended) or Native Utilizați tab-urile de mai jos pentru a urma calea care se potrivește cu modul în care doriți să sincronizați.
Acest ghid vă ghidează prin configurarea platformei Bridge pentru sincronizarea automată a utilizatorilor din Microsoft 365 (Entra ID) în platformă prin intermediul SCIM.
Prerequisites
Section titled “Prerequisites”- Accesul administratorului Microsoft Entra ID (pentru a înregistra o aplicație și pentru a acorda consimțământul administratorului)
- the platform organization administrator access
- Capacitatea de a crea o înregistrare a aplicației în locatarul dvs. Entra
How it works
Section titled “How it works”Microsoft 365 Bridge se conectează la Microsoft Graph utilizând OAuth2, recuperează utilizatorii directorului organizației dvs. și le sincronizează cu platforma prin intermediul punctului final SCIM.
- New usersCreează conturile de platformă pentru membrii locatari găsiți în Entra ID
- Updated users: Syncs modificări de atribute (nume, titlu, departament, și așa mai departe)
- Removed or disabled usersDezactivează conturile platformei atunci când membrii pleacă sau sunt dezactivați
- Excluded usersSkips utilizatorii pe care i-ați exclus în mod explicit prin e-mail
- Guests: B2B guest users (
userTypeGuest) are not provisioned
Mapped attributes
Section titled “Mapped attributes”| Microsoft Graph field | SCIM Attribute |
|---|---|
mail (fallback userPrincipalName) | userName, emails |
displayName | displayName |
givenName | name.givenName |
surname | name.familyName |
accountEnabled | active |
jobTitle | title |
department | enterprise:department |
companyName | enterprise:organization |
employeeId | enterprise:employeeNumber |
preferredLanguage | preferredLanguage |
id | externalId |
Step 1: Register an Entra ID application
Secțiunea intitulată „Pasul 1: Înregistrați o aplicație Entra ID”-
Semnează la Microsoft Entra admin center
-
Go to Identity → Applications → App registrations → New registration
-
Configure the application:
Field Value Name Probo SCIM BridgeSupported account types Conturi în acest director organizațional numai Redirect URI Platform Web, URI https://your-probo-domain.com/api/console/v1/connectors/complete -
Click Register
-
În aplicația Overview, copy the Application (client) ID
-
Go to Certificates & secrets → New client secret, create a secret, and copy its Value (shown only once)
Step 2: Grant Microsoft Graph permissions
Section titled “Step 2: Grant Microsoft Graph permissions”-
În aplicația de înregistrare, mergeți la API permissions → Add a permission → Microsoft Graph → Delegated permissions
-
Add:
Permission Purpose openid,profile,offline_accessSign-in and refresh token User.Read.AllRead directory user profiles Directory.Read.AllRead organizational directory data Dacă utilizaţi Microsoft 365 ca access review source, conectorul platformei poate solicita permisiuni Graph suplimentare, cum ar fi:
AuditLog.Read.AllandRoleManagement.Read.Directoryduring authorization. -
Click Acordarea consimțământului de admin pentru proprietar and confirm
Pasul 3: Configurarea podului în platformă
Secțiunea intitulată „Pasul 3: Configurarea podului în platformă”-
Conectați-vă la platformă ca administrator organizațional
-
Go to Organization Settings → Authentication → Auto-Provisioning
-
Click Add Connector and select Microsoft 365
-
Enter your OAuth credentials:
Field Value Client ID ID-ul dvs. de aplicație Entra (client) Client Secret Valoarea secretă a clientului din Pasul 1 -
Click Authorize pentru a finaliza fluxul OAuth – veți fi redirecționat către Microsoft pentru a acorda acces
-
După autorizare, conectorul Bridge va apărea ca Pending
Step 4: Configure exclusions (optional)
Section titled “Step 4: Configure exclusions (optional)”Dacă aveți conturi de servicii, cutii poștale partajate sau alți utilizatori care nu ar trebui să fie furnizați în platformă:
- În setările conectorului Bridge, accesaţi Excluded Users
- Adăugați adresele de e-mail ale utilizatorilor pentru a exclude (caz insensibil)
- Click Save
Utilizatorii exclusi vor fi ignorati in timpul sincronizarii.Daca un utilizator exclus a fost prevazut anterior, acesta va fi eliminat in urmatorul ciclu de sincronizare.
Step 5: Verify synchronization
Section titled “Step 5: Verify synchronization”După ce Bridge este configurat, acesta va începe să se sincronizeze în programul său regulat (aproximativ la fiecare 30 de secunde pentru sondaje, cu un timp de sincronizare de 5 minute).
- Go to Organization Settings → Authentication → Auto-Provisioning
- Verificați starea podului - ar trebui să treacă de la Pending to Syncing Şi apoi la Active
- Go to People to verify users have been provisioned
- Check the Event Log for detailed sync activity
Setting a user’s role
Section titled “Setting a user’s role”the platform membership roles (Owner, Adminşi aşa mai departe) sunt atribuite în People sau cartografiat cu SAML Role Attribute. SCIM creates people as Employee by default.
În mod separat, sincronizarea unui titlu de loc de muncă ajută platforma să atribuie politici și să efectueze evaluări semnificative ale accesului.Fără aceste câmpuri de profil, un utilizator se poate înregistra în continuare, dar este mai dificil de evaluat pentru accesul cu cele mai puține privilegii.
Microsoft Graph syncs Job title (jobTitle) către platformă prin intermediul podului SCIM. Setaţi-l pe utilizator în Entra ID Job informationApoi așteptați următorul ciclu de sincronizare.
Troubleshooting
Section titled “Troubleshooting”Bridge stuck in “Pending”
Section titled “Bridge stuck in “Pending””- CauseAutorizarea OAuth nu a fost finalizată, consimțământul administratorului este lipsit sau tokenul a expirat
- Solution: Confirm admin consent for
User.Read.AllandDirectory.Read.All, then re-authorize the Microsoft 365 connector
Bridge in “Failed” state
Section titled “Bridge in “Failed” state”- Cause: S-a întâmplat o eroare în sincronizare (problema rețelei, limita ratei Graph, acreditările nevalide)
- Solution: Verificați jurnalul evenimentelor pentru detalii privind erorile. Podul va fi reluat automat cu retrogradare exponențială. Dacă problema persistă după 10 eșecuri consecutive, Podul va fi dezactivat – rezolvați problema de bază și activați-o manual.
Users not appearing
Section titled “Users not appearing”- CauseUtilizatorii sunt oaspeți B2B, lipsește un mail/UPN sau permisiunile Graph sunt incomplete
- Solution: Podul se sincronizează numai cu membrii locatarului-locatar (
userType eq 'Member'). Confirm the user has amailoruserPrincipalNameA fost acordat consimţământul administratorului
Stale users not deactivated
Section titled “Stale users not deactivated”- CauseUtilizatorii pot fi în lista de excludere sau sincronizarea nu a finalizat încă un ciclu complet
- Solution: Verificați lista de excludere și așteptați următorul ciclu de sincronizare
OAuth token expired
Section titled “OAuth token expired”- Cause: Tokenul de reîmprospătare a fost revocat sau a expirat
- SolutionBridge actualizează automat jetoanele OAuth, dar dacă tokenul de actualizare în sine este revocat (de exemplu, secretul a fost rotit sau consimțământul a fost retras), va trebui să autorizați din nou
Acest ghid vă ghidează prin configurarea provisionării Native SCIM de la Microsoft Entra ID, astfel încât utilizatorii atribuiți să fie împinși în platformă.
Prerequisites
Section titled “Prerequisites”- Accesul administratorului Microsoft Entra ID (Administrator global sau administrator de aplicații)
- the platform organization administrator access
- Un abonament Microsoft 365 cu ID Entra P1 sau mai mare (necesar pentru provisionarea automată)
How it works
Section titled “How it works”În modul nativ, Microsoft Entra ID împinge modificările utilizatorului la punctul final SCIM 2.0 al platformei. Când atribuiți utilizatori sau grupuri aplicației Enterprise a platformei în Entra ID, acesta:
- Creates conturile platformei pentru utilizatorii nou alocați
- Updates atributele utilizatorului atunci când se schimbă în Entra ID
- Deactivates conturile platformei atunci când utilizatorii nu sunt alocați sau dezactivați
- Deletes conturile platformei atunci când utilizatorii sunt îndepărtați permanent (dacă sunt configurați)
Mapped attributes
Section titled “Mapped attributes”Core User attributes:
| Entra ID Field | SCIM Attribute | Notes |
|---|---|---|
| userPrincipalName | userName | Required, unique |
| displayName | displayName | |
| givenName | name.givenName | |
| surname | name.familyName | |
| ImmutableId | name.formatted | |
| honorificPrefix | name.honorificPrefix | |
| honorificSuffix | name.honorificSuffix | |
| mailNickname | nickName | |
| accountEnabled | active | |
emails[type eq "work"].value | Multi-valued | |
| telephoneNumber | phoneNumbers[type eq "work"].value | Multi-valued |
| streetAddress, city, state, postalCode, country | addresses | Multi-valued, with streetAddress, locality, region, postalCode, country sub-attributes |
| jobTitle | title | |
| userType | userType | |
| preferredLanguage | preferredLanguage | |
| usageLocation | locale | |
| preferredDataLocation | timezone | |
| mysiteUrl | profileUrl |
Enterprise User Extension attributes:
| Entra ID Field | SCIM Attribute |
|---|---|
| employeeId | enterprise:employeeNumber |
| companyName | enterprise:organization |
| department | enterprise:department |
| division | enterprise:division |
| costCenter | enterprise:costCenter |
| manager | enterprise:manager.value |
Step 1: Generate SCIM credentials in the platform
Secțiunea intitulată „Pasul 1: Generarea credențialelor SCIM în platformă”-
Conectați-vă la platformă ca administrator organizațional
-
Go to Organization Settings → Authentication → Auto-Provisioning
-
Click Add Connector and select SCIM
-
Copy the SCIM Endpoint URL and Bearer Token
Pasul 2: Crearea unei aplicații enterprise în Entra ID
Secțiunea intitulată „Pasul 2: Crearea unei aplicații de întreprindere în Entra ID”-
Semnează la Microsoft Entra admin center
-
Go to Identity → Applications → Enterprise applications
-
Click + New application → Create your own application
-
Enter the following:
Field Value Name ProboCe cauți să faci? Integrate any other application you don't find in the gallery (Non-gallery) -
Click Create
Step 3: Configure provisioning
Section titled “Step 3: Configure provisioning”-
În aplicația Enterprise Platform, accesați Provisioning in the left sidebar
-
Click Începe
-
Set Provisioning Mode to Automatic
-
Under Admin Credentials, enter:
Field Value Tenant URL Platforma dvs. este SCIM endpoint URL (de ex. https://your-probo-domain.com/api/connect/v1/scim/2.0)Secret Token Tokenul purtătorului de la pasul 1 -
Click Test Connection pentru a verifica Entra ID poate ajunge la platforma SCIM
-
Click Save
Step 4: Configure attribute mappings
Section titled “Step 4: Configure attribute mappings”Mapările de atribute implicite funcționează pentru majoritatea setărilor. Pentru a le revizui sau a le personaliza:
- In the Provisioning page, expand Mappings
- Click Provision Microsoft Entra ID Users
- Revizuirea cartografiilor de atribute - harta implicită a atributelor SCIM acceptate de platformă
- Adjust mappings if needed (e.g. map
employeeIdtourn:ietf:params:scim:schemas:extension:enterprise:2.0:User:employeeNumber) - Click Save
Step 5: Assign users and groups
Section titled “Step 5: Assign users and groups”- În aplicația Enterprise Platform, accesați Users and groups
- Click + Add user/group
- Selectați utilizatorii sau grupurile pe care doriți să le furnizați în platformă
- Click Assign
Numai utilizatorii alocați (sau membrii grupurilor alocate) vor fi furnizați. Acest lucru vă oferă un control fin asupra celui care primește un cont de platformă.
Step 6: Start provisioning
Section titled “Step 6: Start provisioning”- Go back to Provisioning
- Set Provisioning Status to On
- Click Save
- Entra ID va începe un ciclu inițial de furnizare – acest lucru poate dura câteva minute, în funcție de numărul de utilizatori
După ciclul inițial, Entra ID rulează sincronizarea incrementală aproximativ la fiecare 40 de minute pentru a împinge orice modificări.
Step 7: Verify provisioning
Section titled “Step 7: Verify provisioning”- In Entra ID, go to Provisioning → Provisioning logs Pentru a vizualiza activitatea de sincronizare
- Pe platformă, du-te la People to verify users have been provisioned
- Check Organization Settings → Authentication → Auto-Provisioning → Event Log for detailed SCIM events
Setting a user’s role
Section titled “Setting a user’s role”the platform membership roles (Owner, Adminşi aşa mai departe) sunt atribuite în People sau cartografiat cu SAML Role Attribute. SCIM creates people as Employee by default.
În mod separat, sincronizarea titlului de loc de muncă și a tipului de angajat ajută platforma să atribuie politici și să efectueze revizuiri semnificative ale accesului:
- Job title → profile title (for example, Software Engineer)
- Employee type → employment type context (for example, Full-time, Contractor)
- În centrul de administrare Microsoft Enter, accesaţi Identity → Users → All users
- Selectați utilizatorul pe care doriți să îl actualizați
- Click Edit properties, then open the Job information tab
- Set the Job title field
- Set the Employee type field if you use it
- Click Save
- Așteptați următorul ciclu de furnizare Entra (sau repornirea furnizării) pentru ca valorile să apară în platformă
Troubleshooting
Section titled “Troubleshooting”Test Connection fails
Section titled “Test Connection fails”- CauseURL-ul punctului final SCIM sau tokenul purtătorului este incorect sau un firewall blochează conexiunea
- SolutionVerificați URL-ul punctului final care include întregul traseu (se termină în
/scim/2.0Re-genera token-ul purtătorului în platformă dacă este necesar. asigurați-vă că rețeaua dvs. permite ieșirea HTTPS de la Entra ID la instanța dvs. de platformă.
Users not being provisioned
Section titled “Users not being provisioned”- CauseUtilizatorii sau grupurile nu sunt atribuite aplicației Enterprise sau provisionarea nu este activată
- Solution: Verificaţi dacă utilizatorii sunt atribuiţi sub Users and groups Şi aceasta Provisioning Status Este stabilit să On
Provisioning errors in logs
Section titled “Provisioning errors in logs”- Cause: Attribute mapping conflicts or missing required attributes
- Solution: Check the Provisioning logs pentru mesajele de eroare specifice. asiguraţi-vă că
userNameeste cartografiată la o valoare unică, care nu este goală (de obiceiuserPrincipalNameormail)
Users not deactivated after removal
Section titled “Users not deactivated after removal”- CauseEntra ID poate procesa în continuare modificarea sau utilizatorul a fost șters
- Solution: Verificați jurnalele de provisioning pentru evenimentul deprovisioning.Entra ID procesează modificări în timpul următorului ciclu de sincronizare (aproximativ la fiecare 40 de minute).Pentru efect imediat, declanșați o sincronizare manuală făcând clic pe Restart provisioning in the Provisioning page.
Duplicate users
Section titled “Duplicate users”- Cause: The
userNameîn Entra ID nu corespunde unui e-mail existent al utilizatorului platformei - Solution: Asigurați-vă că atributul este cartografiat la
userNamecorespunde formatului de e-mail utilizat în platformă. poate fi necesar să ajustaţimailinstead ofuserPrincipalName.
Combining with SSO
Section titled “Combining with SSO”Pentru cea mai bună experiență, combinați provizionarea SCIM cu SAML SSO:
- SCIM gestionarea ciclului de viață al utilizatorului – crearea și dezactivarea automată a conturilor
- SAML SSO gestionează autentificarea – utilizatorii se conectează cu acreditările Microsoft
Acest lucru înseamnă că utilizatorii obțin automat conturile platformei atunci când se alătură organizației dvs. și pierd accesul atunci când părăsesc, fără a fi nevoie de gestionarea manuală a contului.