System for Cross-domain Identity Management (SCIM) 是一种用于在系统之间自动执行用户预配的标准。SCIM 允许身份提供商 (IdP)(例如 Okta 或 Azure Active Directory (Azure AD))在另一个平台中自动创建、更新和停用用户帐户,而无需手动管理。
本文涵盖以下内容:
· 什么是 System for Cross-domain Identity Management (SCIM) 及其工作原理
· SCIM 与 Security Assertion Markup Language (SAML) 之间的区别
· 如何在 Azure 中配置 SCIM 预配
· 如何为团队和角色配置 SCIM 属性
SCIM 与 SAML
System for Cross-domain Identity Management (SCIM) 侧重于管理用户帐户,而 Security Assertion Markup Language (SAML) 侧重于用户身份验证和登录。借助 SAML 和 Just-in-Time (JIT) 预配,用户首次登录时可以自动创建用户帐户,而无需使用 SCIM。
当您需要持续的用户生命周期管理时,建议使用 SCIM,包括更新用户详细信息、管理角色,以及在用户离开组织时自动移除访问权限。对于不需要完整生命周期管理的较简单部署,使用 JIT 预配的 SAML 通常比较合适。
在许多企业环境中,SCIM 和 SAML 会结合使用。SCIM 用于预配和同步用户帐户,而 SAML 则提供无缝的登录体验。
功能 | SCIM | SAML |
用途 | 自动执行用户预配和生命周期管理 | 验证用户身份并启用单点登录 (SSO) |
用户帐户创建 | 通过预配自动创建用户 | 可通过 Just-in-Time (JIT) 预配创建用户 |
用户更新 | 同步用户配置文件和角色更改 | 不管理用户更新 |
用户取消预配 | 在用户离开时自动移除访问权限 | 不管理取消预配 |
身份验证 | 否 | 是 |
最适用于 | 需要用户生命周期管理和同步的组织 | 需要单点登录 (SSO) 身份验证的组织 |
常见企业用法 | 通常与 SAML 一起使用 | 通常与 SCIM 一起使用 |
在 Azure 中配置 SCIM
登录 Azure 门户并打开您的 SAML 应用程序。
在 Manage 下,选择 Provisioning。
在 Get started 下,选择 Connect your application。
现在您将看到 Tenant URL 和 Secret Token 字段。
对于 Tenant URL,请输入以下值:https://identity.cision.one/scim/v2。
登录桌面应用程序后,导航到 Organizations 和 Integrations,然后选择 SAML Single Sign-On 旁边的 Manage Integration。
滚动到页面底部,选择 Generate SCIM Token,然后选择 + 图标以复制令牌。
返回 Azure 门户,并将令牌粘贴到 Secret Token 字段中。
选择 Test connection 以验证配置。如果连接成功,页面右上角会显示一条确认消息。
基本 SCIM 预配现已配置完成。要配置高级属性映射,请继续执行以下步骤。
选择 Attribute mapping (Preview),然后打开 Provision Microsoft Entra ID Users。
移除所有默认映射(可选),但保留以下项:
· active
· userName
· emails
· name.givenName
· name.familyName
要配置自定义角色和团队映射,请继续执行以下步骤。
选择 Show advanced options,然后选择 Edit attribute list for customappsso。
添加所需的自定义属性,确保每个属性的 Reference 都设置为 String。
urn:ietf:params:scim:schemas:extension:roles:2.0:User.monitoring_user_role
urn:ietf:params:scim:schemas:extension:roles:2.0:User.social_user_role
urn:ietf:params:scim:schemas:extension:roles:2.0:User.outreach_user_role
urn:ietf:params:scim:schemas:extension:teams:2.0:User.primary_team
滚动到页面顶部,然后选择 Save。
返回属性映射页面,并根据您的 Azure 属性配置为自定义属性配置映射。
警告:
Azure 不会检测用户是否已存在于 CisionOne 中。因此,Azure 可能会在预配期间继续尝试创建该用户。
有关配置 SAML 身份验证和身份提供商集成的指导,请参阅 如何使用 Azure 配置 SAML 单点登录 (SSO) .