跳转到主要内容

使用 Azure 配置 SCIM 预配

本文介绍如何为 CisionOne 配置使用 Azure 的 System for Cross-domain Identity Management (SCIM) 预配。

System for Cross-domain Identity Management (SCIM) 是一种用于在系统之间自动执行用户预配的标准。SCIM 允许身份提供商 (IdP)(例如 Okta 或 Azure Active Directory (Azure AD))在另一个平台中自动创建、更新和停用用户帐户,而无需手动管理。

本文涵盖以下内容:

· 什么是 System for Cross-domain Identity Management (SCIM) 及其工作原理

· SCIM 与 Security Assertion Markup Language (SAML) 之间的区别

· 如何在 Azure 中配置 SCIM 预配

· 如何为团队和角色配置 SCIM 属性

SCIM 与 SAML

System for Cross-domain Identity Management (SCIM) 侧重于管理用户帐户,而 Security Assertion Markup Language (SAML) 侧重于用户身份验证和登录。借助 SAML 和 Just-in-Time (JIT) 预配,用户首次登录时可以自动创建用户帐户,而无需使用 SCIM。

当您需要持续的用户生命周期管理时,建议使用 SCIM,包括更新用户详细信息、管理角色,以及在用户离开组织时自动移除访问权限。对于不需要完整生命周期管理的较简单部署,使用 JIT 预配的 SAML 通常比较合适。

在许多企业环境中,SCIM 和 SAML 会结合使用。SCIM 用于预配和同步用户帐户,而 SAML 则提供无缝的登录体验。

功能

SCIM

SAML

用途

自动执行用户预配和生命周期管理

验证用户身份并启用单点登录 (SSO)

用户帐户创建

通过预配自动创建用户

可通过 Just-in-Time (JIT) 预配创建用户

用户更新

同步用户配置文件和角色更改

不管理用户更新

用户取消预配

在用户离开时自动移除访问权限

不管理取消预配

身份验证

最适用于

需要用户生命周期管理和同步的组织

需要单点登录 (SSO) 身份验证的组织

常见企业用法

通常与 SAML 一起使用

通常与 SCIM 一起使用

在 Azure 中配置 SCIM

  1. 登录 Azure 门户并打开您的 SAML 应用程序。

  2. Manage 下,选择 Provisioning

  3. Get started 下,选择 Connect your application

  4. 现在您将看到 Tenant URLSecret Token 字段。

    对于 Tenant URL,请输入以下值:https://identity.cision.one/scim/v2

  5. 登录桌面应用程序后,导航到 OrganizationsIntegrations,然后选择 SAML Single Sign-On 旁边的 Manage Integration

  6. 滚动到页面底部,选择 Generate SCIM Token,然后选择 + 图标以复制令牌。

  7. 返回 Azure 门户,并将令牌粘贴到 Secret Token 字段中。

  8. 选择 Test connection 以验证配置。如果连接成功,页面右上角会显示一条确认消息。

    基本 SCIM 预配现已配置完成。要配置高级属性映射,请继续执行以下步骤。

  9. 选择 Attribute mapping (Preview),然后打开 Provision Microsoft Entra ID Users

  10. 移除所有默认映射(可选),但保留以下项:

    · active

    · userName

    · emails

    · name.givenName

    · name.familyName

    要配置自定义角色和团队映射,请继续执行以下步骤。

  11. 选择 Show advanced options,然后选择 Edit attribute list for customappsso

  12. 添加所需的自定义属性,确保每个属性的 Reference 都设置为 String。

    urn:ietf:params:scim:schemas:extension:roles:2.0:User.monitoring_user_role

    urn:ietf:params:scim:schemas:extension:roles:2.0:User.social_user_role

    urn:ietf:params:scim:schemas:extension:roles:2.0:User.outreach_user_role

    urn:ietf:params:scim:schemas:extension:teams:2.0:User.primary_team

  13. 滚动到页面顶部,然后选择 Save

  14. 返回属性映射页面,并根据您的 Azure 属性配置为自定义属性配置映射。

警告

Azure 不会检测用户是否已存在于 CisionOne 中。因此,Azure 可能会在预配期间继续尝试创建该用户。

有关配置 SAML 身份验证和身份提供商集成的指导,请参阅 如何使用 Azure 配置 SAML 单点登录 (SSO) .

这是否解答了您的问题?