Sari la conținut

SCIM provisioning

Aflați cum funcționează provisionarea SCIM a platformei, comparând Native (push) cu sincronizarea Bridge (pull), token-uri și evenimente.

View as Markdown

platforma acceptă SCIM 2.0 pentru automatizarea modificărilor ciclului de viață al utilizatorilor. SCIM provisioning gestionează înregistrările utilizatorilor și accesul organizației; SAML SSO handles authentication. New people usually receive the Employee membership role — set a different role in PeoplePentru rolurile conduse de atribute la conectare fără SCIM care să gestioneze profilul, utilizați SAML Role Attribute.

platforma oferă două modalități de a păstra oamenii organizației în sincronizare cu directorul dvs. Ambele se termină la aceeași resursă de utilizatori SCIM; acestea diferă în who initiates the change.

AspectNativeSCIM Bridge
Când se utilizeazăProvider has solid SCIM push supportFurnizorul nu acceptă SCIM sau îl acceptă slab
DirectionPush – furnizorul de identitate apelează la platformăPull – platforma citește directorul
TimingNear real time on assignment changesPeriodic reconciliation on a schedule
Typical providersOktaGoogle Workspace, Microsoft 365 / Entra ID
Who is syncedOricine îl atribuiți la aplicația de platformă din IdPUtilizatorii directorului, minus excluderea Bridge (de exemplu, conturi de servicii sau cutii poștale partajate)

Acesta este modelul standard IdP → app atunci când furnizorul poate împinge SCIM în mod fiabil: atunci când cineva este atribuit aplicației platformei (sau eliminat), furnizorul trimite SCIM crearea, actualizarea sau dezactivarea cererilor la punctul final al platformei. Okta Este principala cale nativă.

For Microsoft Entra ID, prefer SCIM Bridge Push nativ – ambele căi sunt documentate pe acea pagină.

sequenceDiagram
  participant IdP as Identity provider
  participant SCIM as Probo SCIM endpoint
  participant People as Organization people

  Note over IdP: Assignment changes
  IdP->>+SCIM: SCIM create / update / deactivate
  SCIM->>People: Apply change
  SCIM-->>-IdP: Result
  Note over IdP,People: The provider pushes each change as it happens
Furnizorul de identitate împinge fiecare operațiune SCIM pe platformă pe măsură ce se schimbă atribuțiile.

Podul acoperă furnizorii care nu suportă SCIM sau îl suportă slab - inclusiv Microsoft Entra ID, în cazul în care Bridge este recomandat (Native rămâne disponibil). în loc să aștepte ca IdP să împingă, platforma se conectează la un director acceptat, citește utilizatorii într-un program și le reconciliază cu oamenii din organizație prin aceeași cale SCIM.

sequenceDiagram
  participant Dir as Directory
  participant Bridge as Probo Bridge
  participant SCIM as Probo SCIM endpoint
  participant People as Organization people

  Note over Bridge: Runs on a schedule
  Bridge->>+Dir: Read users
  Dir-->>-Bridge: Directory snapshot
  Bridge->>Bridge: Drop excluded identities
  Bridge->>Bridge: Diff against current people
  Bridge->>+SCIM: SCIM create / update / deactivate
  SCIM->>People: Apply changes
  SCIM-->>-Bridge: Result
  Note over Bridge,People: Probo pulls and reconciles each cycle
Fiecare ciclu Bridge citește directorul, aplică excluderi, difuză împotriva utilizatorilor platformei și scrie creați, actualizați sau dezactivați prin SCIM.

Executarea automatizării împingerii și tragerii suprapuse fără un proprietar clar poate provoca schimbări repetate sau conflictuale.

SCIM requests use the /api/connect/v1/scim/2.0 Utilizatorii suportă operațiunile standard de creare, citire, listare, înlocuire, patch și ștergere implementate de implementare.

Tokenul este o credențială de provizionare, nu o cheie API personală. Stocați-l în depozitul secret al furnizorului de identitate, nu-l înregistrați și regenerați-l atunci când se suspectează schimbări de acces sau dezvăluire.

Evenimentele SCIM păstrează rezultatele solicitărilor pentru revizuirea și exportul operațional. Monitorizați evenimentele eșuate și starea podului în loc să presupuneți că au fost aplicate modificări ale directorului. Înainte de a elimina un grup mare de atribuire, confirmați modul în care furnizorul reprezintă dezactivarea și ștergerea și testarea cu o populație limitată.

Provider-specific setup pages for Google Workspace, Microsoft 365, and Okta remain available separately.

Ultima actualizare: