System for Cross-domain Identity Management (SCIM) ist ein Standard zur Automatisierung der Benutzerbereitstellung zwischen Systemen. SCIM ermöglicht es einem Identity Provider (IdP), wie Okta oder Azure Active Directory (Azure AD), Benutzerkonten in einer anderen Plattform automatisch zu erstellen, zu aktualisieren und zu deaktivieren, ohne dass eine manuelle Verwaltung erforderlich ist.
Dieser Artikel behandelt:
Was System for Cross-domain Identity Management (SCIM) ist und wie es funktioniert
Die Unterschiede zwischen SCIM und Security Assertion Markup Language (SAML)
So konfigurieren Sie die SCIM-Bereitstellung in Azure
So konfigurieren Sie SCIM-Attribute für Teams und Rollen
SCIM im Vergleich zu SAML
System for Cross-domain Identity Management (SCIM) konzentriert sich auf die Verwaltung von Benutzerkonten, während Security Assertion Markup Language (SAML) den Schwerpunkt auf Benutzerauthentifizierung und Anmeldung legt. Mit SAML und Just-in-Time-Bereitstellung (JIT) können Benutzerkonten automatisch erstellt werden, wenn sich ein Benutzer zum ersten Mal anmeldet, ohne dass SCIM erforderlich ist.
SCIM wird empfohlen, wenn Sie eine laufende Verwaltung des Benutzerlebenszyklus benötigen, einschließlich der Aktualisierung von Benutzerdetails, der Verwaltung von Rollen und der automatischen Entfernung des Zugriffs, wenn Benutzer eine Organisation verlassen. SAML mit JIT-Bereitstellung eignet sich häufig für einfachere Implementierungen, die keine vollständige Lebenszyklusverwaltung erfordern.
In vielen Unternehmensumgebungen werden SCIM und SAML gemeinsam verwendet. SCIM stellt Benutzerkonten bereit und synchronisiert sie, während SAML eine nahtlose Anmeldung ermöglicht.
Funktion | SCIM | SAML |
Zweck | Automatisiert die Benutzerbereitstellung und die Verwaltung des Benutzerlebenszyklus | Authentifiziert Benutzer und ermöglicht Single Sign-On (SSO) |
Erstellung von Benutzerkonten | Erstellt Benutzer automatisch durch Bereitstellung | Kann Benutzer durch Just-in-Time-Bereitstellung (JIT) erstellen |
Benutzeraktualisierungen | Synchronisiert Änderungen an Benutzerprofilen und Rollen | Verwaltet keine Benutzeraktualisierungen |
Entfernung der Benutzerbereitstellung | Entfernt den Zugriff automatisch, wenn Benutzer ausscheiden | Verwaltet keine Aufhebung der Bereitstellung |
Authentifizierung | Nein | Ja |
Am besten geeignet für | Organisationen, die Benutzerlebenszyklusverwaltung und Synchronisierung benötigen | Organisationen, die Single Sign-On-Authentifizierung (SSO) benötigen |
Häufige Nutzung in Unternehmen | Wird häufig zusammen mit SAML verwendet | Wird häufig zusammen mit SCIM verwendet |
SCIM in Azure konfigurieren
Melden Sie sich beim Azure-Portal an und öffnen Sie Ihre SAML-Anwendung.
Wählen Sie unter Verwalten die Option Bereitstellung aus.
Wählen Sie unter Erste Schritte die Option Anwendung verbinden aus.
Sie sehen nun Felder für Mandanten-URL und Geheimes Token.
Geben Sie für Mandanten-URL die folgenden Werte ein: https://identity.cision.one/scim/v2.
Navigieren Sie nach der Anmeldung bei der Desktop-Anwendung zu Organisationen und Integrationen und wählen Sie dann neben SAML Single Sign-On die Option Integration verwalten aus.
Scrollen Sie zum Ende der Seite, wählen Sie SCIM-Token generieren aus und wählen Sie dann das Symbol + aus, um das Token zu kopieren.
Kehren Sie zum Azure-Portal zurück und fügen Sie das Token in das Feld Geheimes Token ein.
Wählen Sie Verbindung testen aus, um die Konfiguration zu überprüfen. Wenn die Verbindung erfolgreich ist, wird oben rechts auf der Seite eine Bestätigungsmeldung angezeigt.
Die grundlegende SCIM-Bereitstellung ist jetzt konfiguriert. Um erweiterte Attributzuordnungen zu konfigurieren, fahren Sie mit den folgenden Schritten fort.
Wählen Sie Attributzuordnung (Vorschau) aus und öffnen Sie dann Microsoft Entra ID-Benutzer bereitstellen.
Entfernen Sie alle Standardzuordnungen (optional) außer:
· active
· userName
· emails
· name.givenName
· name.familyName
Um benutzerdefinierte Rollen- und Teamzuordnungen zu konfigurieren, fahren Sie mit den folgenden Schritten fort.
Wählen Sie Erweiterte Optionen anzeigen aus und wählen Sie dann Attributliste für customappsso bearbeiten aus.
Fügen Sie die erforderlichen benutzerdefinierten Attribute hinzu und stellen Sie sicher, dass die Referenz für jedes Attribut auf String festgelegt ist.
urn:ietf:params:scim:schemas:extension:roles:2.0:User.monitoring_user_role
urn:ietf:params:scim:schemas:extension:roles:2.0:User.social_user_role
urn:ietf:params:scim:schemas:extension:roles:2.0:User.outreach_user_role
urn:ietf:params:scim:schemas:extension:teams:2.0:User.primary_team
Scrollen Sie zum Anfang der Seite und wählen Sie dann Speichern aus.
Kehren Sie zur Seite mit den Attributzuordnungen zurück und konfigurieren Sie Zuordnungen für die benutzerdefinierten Attribute basierend auf Ihrer Azure-Attributkonfiguration.
Warnung:
Azure erkennt nicht, ob ein Benutzer bereits in CisionOne vorhanden ist. Daher versucht Azure möglicherweise weiterhin, den Benutzer während der Bereitstellung zu erstellen.
Informationen zum Konfigurieren der SAML-Authentifizierung und von Identity Provider-Integrationen finden Sie unter Wie konfiguriere ich SAML Single Sign-On (SSO) mit Azure?