跳转到主要内容

使用 Okta 配置 SCIM 预配

本文介绍如何为 CisionOne 使用 Okta 配置跨域身份管理系统 (SCIM) 预配。

使用 Okta 配置 SCIM 预配

本文介绍如何为 CisionOne 使用 Okta 配置跨域身份管理系统 (SCIM) 预配。

最近 15 分钟内更新

跨域身份管理系统 (SCIM) 是一种用于在系统之间自动执行用户预配的标准。SCIM 允许身份提供商 (IdP)(例如 Okta 或 Azure Active Directory (Azure AD)自动在另一个平台中创建、更新和停用用户账户,而无需手动管理。

本文包含:

  • 什么是跨域身份管理系统 (SCIM) 以及它的工作方式

  • SCIM 与安全断言标记语言 (SAML) 之间的区别

  • 如何在 Okta 中配置 SCIM 预配

  • 如何为团队和角色配置 SCIM 属性

SCIM 与 SAML

跨域身份管理系统 (SCIM) 侧重于管理用户账户,而安全断言标记语言 (SAML) 侧重于用户身份验证和登录。使用 SAML 和即时 (JIT) 预配时,用户首次登录时可以自动创建用户账户,而无需 SCIM。

当您需要持续的用户生命周期管理(包括更新用户详细信息、管理角色,以及在用户离开组织时自动移除访问权限)时,建议使用 SCIM。对于不需要完整生命周期管理的较简单部署,带有 JIT 预配的 SAML 通常更合适。

在许多企业环境中,SCIM 和 SAML 会结合使用。SCIM 用于预配和同步用户账户,而 SAML 提供无缝登录体验。

功能

SCIM

SAML

用途

自动执行用户预配和生命周期管理

验证用户身份并启用单点登录 (SSO)

用户账户创建

通过预配自动创建用户

可以通过即时 (JIT) 预配创建用户

用户更新

同步用户资料和角色更改

不管理用户更新

用户取消预配

在用户离开时自动移除访问权限

不管理取消预配

身份验证

最适合

需要用户生命周期管理和同步的组织

需要单点登录 (SSO) 身份验证的组织

常见企业用法

通常与 SAML 一起使用

通常与 SCIM 一起使用

在 Okta 中配置 SCIM

  1. 按照 如何使用 Okta 配置 SAML 单点登录 (SSO)? 一文中的步骤,设置单点登录 (SSO) 应用程序集成。

  2. 通过选择 应用程序集成 > 预配 > SCIM 连接,在 Okta 中导航到 SCIM 表单。

  3. 使用以下设置填写 SCIM 配置表单:

    SCIM 连接器基础 URL:/scim/v2

    用户的唯一标识符字段:email

    预配选项:推送新用户和推送资料更新

    身份验证模式:HTTP 标头

  4. 当您到达 HTTP 标头 > 授权 时,请参考 CisionOne 中的 SAML 集成页面并生成 SCIM 令牌。

  5. 复制令牌并将其粘贴到 Okta 中的“授权”字段。

  6. 在 Okta SCIM 表单中输入所有必填详细信息后,选择 测试连接器配置 以验证连接。如果测试成功,将显示以下屏幕。

  7. 启用所需的预配操作,以允许 Okta 自动创建、更新和停用用户。

  8. 当您在身份提供商 (IdP) 中添加、移除或更新用户时,这些更改会自动同步到用户在 CisionOne 中的个人资料。

注意:配置 SCIM 身份验证时,请使用在 SAML 集成模式窗口中生成的授权令牌。

为 SCIM 设置属性

如果您想同步团队和用户角色,请完成以下步骤:

  1. 配置 SCIM 属性时,请添加外部命名空间字段,如下面的屏幕截图所示。

    对于团队:

    外部命名空间:urn:ietf:params:scim:schemas:extension:teams:2.0:User

    外部名称:primary_team

  2. 要同步用户角色,请配置以下外部命名空间:

    外部命名空间:urn:ietf:params:scim:schemas:extension:roles:2.0:User

    根据您想分配的角色,使用以下外部名称之一:

    monitoring_user_role

    • social_user_role

    • outreach_user_role

  3. 当您在身份提供商 (IdP) 中添加、移除或更新用户时,这些更改会自动同步到 API 和身份服务。

这是否解答了您的问题?