Okta SCIM
Configurați provisionarea Native SCIM 2.0 din Okta, astfel încât conturile platformei să fie create, actualizate și dezactivate automat pe măsură ce se schimbă atribuțiile.
Acest ghid vă ghidează prin setarea provisionării native SCIM de la Okta pentru a sincroniza automat utilizatorii în platformă.
Prerequisites
Section titled “Prerequisites”- Okta administrator access
- the platform organization administrator access
- Un plan Octa care sprijină provisionarea SCIM (Gestionarea ciclului de viață Octa)
How It Works
Section titled “How It Works”În modul nativ, Okta împinge modificările utilizatorului către punctul final SCIM 2.0 al platformei în timp real. Când atribuiți utilizatori sau grupuri aplicației platformei în Okta, aceasta:
- Creates conturile platformei pentru utilizatorii nou alocați
- Updates atributele utilizatorului atunci când se schimbă în Okta
- Deactivates conturile platformei atunci când utilizatorii nu sunt alocați sau dezactivați
- Deletes conturile platformei atunci când utilizatorii sunt îndepărtați permanent (dacă sunt configurați)
Mapped Attributes
Section titled “Mapped Attributes”| Okta User Profile Field | SCIM Attribute | Notes |
|---|---|---|
| userName | userName | Required, unique |
| displayName | displayName | |
| givenName | name.givenName | |
| familyName | name.familyName | |
| nickName | nickName | |
| active | active | |
emails[type eq "work"].value | Multi-valued | |
| primaryPhone | phoneNumbers[type eq "work"].value | Multi-valued |
| title | title | |
| userType | userType | |
| preferredLanguage | preferredLanguage | |
| locale | locale | |
| timezone | timezone | |
| profileUrl | profileUrl |
Enterprise User Extension attributes:
| Okta User Profile Field | SCIM Attribute |
|---|---|
| employeeNumber | enterprise:employeeNumber |
| organization | enterprise:organization |
| department | enterprise:department |
| division | enterprise:division |
| costCenter | enterprise:costCenter |
| manager | enterprise:manager.value |
Step 1: Generate SCIM Credentials in the platform
Secțiunea intitulată „Pasul 1: Generarea credențialelor SCIM în platformă”-
Conectați-vă la platformă ca administrator organizațional
-
Go to Organization Settings > Authentication > Auto-Provisioning
-
Click Add Connector and select SCIM
-
Copy the SCIM Endpoint URL and Bearer Token
Step 2: Create a SCIM Application in Okta
Section titled “Step 2: Create a SCIM Application in Okta”-
Semnează-te la dumneavoastră Okta Admin Console
-
Go to Applications > Applications
-
Click Browse App Catalog
-
Search for SCIM 2.0 Test App (Header Auth) and select it
-
Click Add Integration
-
Enter the following:
Field Value Application label Probo -
Click Următorul, then Done
Step 3: Configure Provisioning
Section titled “Step 3: Configure Provisioning”-
În aplicația de platformă, mergeți la Provisioning tab
-
Click Configure API Integration
-
Check Enable API Integration
-
Enter the following:
Field Value SCIM 2.0 Base URL Platforma dvs. este SCIM endpoint URL (de ex. https://your-probo-domain.com/api/connect/v1/scim/2.0)OAuth Bearer Token Tokenul purtătorului de la pasul 1 -
Click Test API Credentials pentru a verifica Okta poate ajunge la platforma SCIM
-
Click Save
Step 4: Enable Provisioning Actions
Section titled “Step 4: Enable Provisioning Actions”-
In the Provisioning tab, click To App in the left sidebar
-
Click Edit
-
Enable the following provisioning actions:
Action Setting Create Users ☑️ Enabled Update User Attributes ☑️ Enabled Deactivate Users ☑️ Enabled -
Click Save
Step 5: Configure Attribute Mappings
Section titled “Step 5: Configure Attribute Mappings”Mapările de atribute implicite funcționează pentru majoritatea setărilor. Pentru a le revizui sau a le personaliza:
- In the Provisioning tab, scroll to Attribute Mappings
- Revizuirea cartografiilor - atributele profilului de utilizator Okta ale hărții implicite pentru atributele SCIM acceptate de platformă
- Adjust mappings if needed (e.g. map
employeeNumbertourn:ietf:params:scim:schemas:extension:enterprise:2.0:User:employeeNumber) - Click Save
Step 6: Assign Users and Groups
Section titled “Step 6: Assign Users and Groups”- În aplicația de platformă, mergeți la Assignments tab
- Click Assign > Assign to People or Assign to Groups
- Selectați utilizatorii sau grupurile pe care doriți să le furnizați în platformă
- Click Assign, then Save and Go Back
- Click Done
Numai utilizatorii alocați (sau membrii grupurilor alocate) vor fi furnizați. Acest lucru vă oferă un control fin asupra celui care primește un cont de platformă.
rolurile de membru ale platformei sunt alocate în People sau cartografiat cu SAML Role Attribute. SCIM creates people as Employee by default. Job title (title) and user type (userType) sincronizarea ca context de profil pentru recenzii de acces, nu ca rol de membru.
Step 7: Verify Provisioning
Section titled “Step 7: Verify Provisioning”- În Okta, accesați aplicația platforma > Provisioning tab > To App to check provisioning status
- Go to Reports > System Log și filtrează după aplicație pentru a vedea evenimente de furnizare
- Pe platformă, du-te la People to verify users have been provisioned
- Check Organization Settings > Authentication > Auto-Provisioning > Event Log for detailed SCIM events
Troubleshooting
Section titled “Troubleshooting”Test API Credentials Fails
Section titled “Test API Credentials Fails”- CauseURL-ul punctului final SCIM sau tokenul purtătorului este incorect sau un firewall blochează conexiunea
- SolutionVerificați URL-ul punctului final care include întregul traseu (se termină în
/scim/2.0Re-genera token-ul purtătorului în platformă dacă este necesar. asigurați-vă că rețeaua dvs. permite ieșirea HTTPS de la Okta la instanța platformei.
Users Not Being Provisioned
Section titled “Users Not Being Provisioned”- CauseUtilizatorii sau grupurile nu sunt atribuite aplicației sau acțiunile de furnizare nu sunt activate
- Solution: Verificaţi dacă utilizatorii sunt atribuiţi în Assignments Tabăra și asta Create Users is enabled under Provisioning > To App
Provisioning Errors in Logs
Section titled “Provisioning Errors in Logs”- Cause: Attribute mapping conflicts or missing required attributes
- Solution: Check the System Log in Okta for specific error messages. Ensure
userNameeste cartografiat la o valoare unică, non-vacanță (de obicei e-mailul utilizatorului)
Users Not Deactivated After Removal
Section titled “Users Not Deactivated After Removal”- Cause: Octa poate prelucra în continuare modificarea sau Deactivate Users is not enabled
- Solution: Verify that Deactivate Users is enabled under Provisioning > To AppVerificați jurnalul de sistem pentru evenimentul deprovizionare. Pentru efect imediat, declanșați manual o împingere făcând clic pe Push Now in the application’s provisioning settings.
Duplicate Users
Section titled “Duplicate Users”- Cause: The
userNameîn Okta nu se potrivește cu un e-mail existent al utilizatorului platformei - Solution: Asigurați-vă că atributul este cartografiat la
userNamecorespunde formatului de e-mail utilizat în platformă. Poate fi necesar să ajustați cartografierea pentru a utiliza adresa de e-mail primară a utilizatorului.
Combining with SSO
Section titled “Combining with SSO”Pentru cea mai bună experiență, combinați provizionarea SCIM cu SAML SSO:
- SCIM provisioning gestionarea ciclului de viață al utilizatorului – crearea și dezactivarea automată a conturilor
- SAML SSO se ocupă de autentificare – utilizatorii se conectează cu acreditările lor Okta
Acest lucru înseamnă că utilizatorii obțin automat conturile platformei atunci când se alătură organizației dvs. și pierd accesul atunci când părăsesc, fără a fi nevoie de gestionarea manuală a contului.