Przejdź do głównej zawartości

Provisioning SCIM

SCIM to otwarty standard, którym dostawca tożsamości automatycznie tworzy, aktualizuje i dezaktywuje konta w podłączonych aplikacjach. Q247 implementuje SCIM 2.0 i współpracuje z każdym dostawcą zgodnym z tym standardem, w tym Okta, Microsoft Entra ID i Google Workspace.

Ta integracja obsługuje konta. Metodę logowania konfiguruje się osobno, w SSO (OIDC), i obie rzeczy działają niezależnie od siebie. SCIM nie przesyła haseł i nie ma wpływu na to, czy organizacja loguje się hasłem czy przez dostawcę tożsamości.

Konfigurować SCIM może wyłącznie konto z rolą Admin.

Podział zarządzania

Zarządzane przez dostawcę tożsamościZarządzane w Q247
tworzenie kont i ich dezaktywacjaudział w projektach i role projektowe
imię, nazwisko, adres e-mail, status aktywnościpozycja zespołu w drzewie
skład grup, które pojawiają się jako zespołyrola menedżera w zespole
opcjonalnie rola Admin i prawo logowaniazespoły utworzone ręcznie

Konta i zespoły utworzone ręcznie w Q247 współistnieją z tymi zarządzanymi przez SCIM i nie są nadpisywane. Wyjątek dotyczy zbieżności adresu e-mail: jeśli dostawca tożsamości powiąże istniejące konto ręczne ze swoją tożsamością, konto to od tej chwili staje się zarządzane przez SCIM i podlega tym samym regułom co pozostałe.

Zespoły z SCIM można przenosić w drzewie

Dostawca tożsamości jest właścicielem nazwy i składu zespołu, ale nie jego miejsca w hierarchii. Przeniesienie zsynchronizowanego zespołu pod inny zespół w Q247 przetrwa wszystkie kolejne synchronizacje. Q247 nie odwzorowuje zagnieżdżonych hierarchii grup: wszystkie grupy trafiają bezpośrednio pod zespół główny, a strukturę układa się już po naszej stronie.

Trzy warstwy konfiguracji

Warstwy są niezależne i każda kolejna uzupełnia poprzednią.

Warstwa 1: synchronizacja kont i grup

Włączenie SCIM otwiera połączenie. To, co faktycznie się synchronizuje, zależy wyłącznie od tego, co dostawca tożsamości został skonfigurowany wysyłać: tylko konta, tylko grupy albo jedno i drugie. Q247 nie zakłada tu niczego domyślnie.

Przy samej warstwie 1 role i dostęp do logowania nadaje się ręcznie w Q247.

Warstwa 2: grupa administratorów, opcjonalna

Wskazujesz zsynchronizowany zespół, którego członkowie automatycznie otrzymują rolę Admin oraz prawo logowania. Po zapisaniu pole roli w profilu użytkownika zostaje zablokowane, bo jego właścicielem staje się dostawca tożsamości. Zmapowany zespół znika z drzewa zespołów: od tej chwili pełni funkcję grupy kontroli uprawnień.

Warstwa 3: grupa dostępu, opcjonalna

Wskazujesz zsynchronizowany zespół, którego członkowie mają prawo logowania. Konta zarządzane przez SCIM, które do niego nie należą, zostają zablokowane. Konta bez powiązania z dostawcą tożsamości nie są tym objęte.

Administratorów nie trzeba dodawać do grupy dostępu: członkostwo w grupie administratorów samo w sobie daje prawo logowania.

To samo mapowanie ma w panelu dwie nazwy i mylącą etykietę

Panel statusu nazywa je Grupą dostępu, a formularz edycji Grupą członków. Chodzi o jedno ustawienie.

Etykieta w formularzu dopowiada, że członkowie otrzymują rolę MEMBER, ale podpowiedź przy tym samym polu opisuje działanie inaczej i zgodnie z rzeczywistością: członkowie grupy zostają odblokowani, a osoby spoza niej zablokowane. To mapowanie steruje więc prawem logowania, a rolę MEMBER konto i tak otrzymuje przy utworzeniu przez SCIM.

Ograniczenia wyboru grupy

Oba pola wyboru podlegają dwóm niezależnym ograniczeniom.

Po pierwsze, lista zawiera wyłącznie grupy już zsynchronizowane z dostawcy tożsamości i będące bezpośrednimi dziećmi zespołu głównego. Przed pierwszą synchronizacją listy są puste, a zespół leżący głębiej w drzewie w ogóle się na nich nie pojawi.

Po drugie, grupa, która sama zawiera podzespoły, jest na liście widoczna, ale wyszarzona i nie da się jej wybrać. Podpowiedź przy takiej pozycji brzmi "Nie można zmapować, ta grupa zawiera podzespoły". Powód jest strukturalny: mapowana grupa znika z drzewa zespołów, co odcięłoby jej dzieci od hierarchii.

Pierwszą udaną synchronizację potwierdzają liczniki zsynchronizowanych zespołów i użytkowników w panelu statusu.

Wynikowe uprawnienia przy obu mapowaniach

Mapowanie administratorówMapowanie dostępuW grupie administratorówW grupie dostępuRola AdminPrawo logowania
wyłączonewyłączoneręcznieręcznie
włączonewyłączonetakprzyznanaprzyznane
włączonewyłączonenieodebranaręcznie
wyłączonewłączonetakręcznieprzyznane
wyłączonewłączonenieręczniezablokowane
włączonewłączonetakprzyznanaprzyznane
włączonewłączonenietakodebranaprzyznane
włączonewłączonenienieodebranazablokowane

Konto dezaktywowane przez dostawcę tożsamości nie zaloguje się niezależnie od przynależności do grup. Status nieaktywny ma zawsze pierwszeństwo.

Uzgadnianie uprawnień uruchamia się automatycznie: przy zapisaniu albo usunięciu mapowania, przy utworzeniu konta, przy zmianie składu zmapowanej grupy oraz przy jej usunięciu.

Uruchomienie krok po kroku

Sekcja Provisioning SCIM w trybie edycji: panel statusu i formularz konfiguracji

1. Włączenie i token

  1. W Konfiguracji przejdź do sekcji Provisioning SCIM i kliknij edycję.
  2. Przełącz SCIM na włączony.
  3. Zapisz konfigurację. Token generuje się automatycznie przy pierwszym zapisie.

Pojawia się ekran ujawnienia tokena. Q247 przechowuje wyłącznie jego skrót, więc po opuszczeniu tego ekranu oryginalnej wartości nie da się odzyskać. Skopiuj token, wklej go u dostawcy tożsamości, zaznacz pole potwierdzenia i przejdź dalej.

2. Konfiguracja u dostawcy tożsamości

W konsoli dostawcy wpisz adres endpointu SCIM oraz token. Adres jest widoczny nad tokenem i jest wspólny dla wszystkich organizacji w danym środowisku; to token rozstrzyga, do której organizacji trafiają dane.

PoleCo wpisaćPrzykład
Adres endpoint SCIMwartość skopiowaną z Q247https://api.q247.io/scim/v2
Token uwierzytelniającywartość z ekranu ujawnienia, widoczna tylko razscim_xxxxxxxx

3. Mapowania grup, opcjonalnie

Po pierwszej synchronizacji wróć do edycji i wskaż grupę administratorów oraz grupę dostępu. Po zapisaniu Q247 natychmiast weryfikuje wszystkie konta zarządzane przez SCIM względem wybranej grupy.

4. Ograniczenie adresów IP, opcjonalnie

Domyślnie endpoint przyjmuje żądania z dowolnego adresu, a jedynym zabezpieczeniem jest token; panel statusu pokazuje wtedy "Brak ograniczeń, dowolne źródło". Listę można zawęzić, dodając adresy IPv4 albo IPv6 pojedynczo, w postaci 198.51.100.42, i zatwierdzając każdy przyciskiem dodania.

Wyłącznie dokładne dopasowanie

Zakresy CIDR nie są obsługiwane. Każdy adres używany przez dostawcę tożsamości trzeba wpisać osobno, co przy dostawcach chmurowych oznacza sprawdzenie ich aktualnej listy adresów i pilnowanie jej zmian.

Panel statusu

W trybie podglądu sekcja pokazuje podsumowanie, przydatne przy diagnostyce:

PoleCo mówi
Statusczy dostawca tożsamości może obecnie wysyłać zdarzenia
Token uwierzytelniającyczy token jest skonfigurowany
Dozwolone adresy IPlista adresów albo brak ograniczeń
Grupa administratorównazwa zmapowanego zespołu albo brak konfiguracji
Grupa dostępujak wyżej, dla prawa logowania
Aprowizowane zespołyliczba zespołów zsynchronizowanych
Aprowizowani użytkownicyliczba kont zarządzanych przez SCIM, bez aliasów

Wpis "Oczekuje na synchronizację" przy mapowaniu oznacza, że zmapowana grupa została usunięta u dostawcy albo synchronizacja jeszcze nie nadeszła. Mapowanie jest wtedy zapisane, ale nieaktywne.

Zmiana nazwy grupy u dostawcy nie psuje mapowania. Q247 śledzi grupy po identyfikatorze, nie po nazwie wyświetlanej.

Rotacja tokena

Przycisk generowania nowego tokena jest dostępny w trybie podglądu i wyłączony, gdy masz niezapisane zmiany. Po potwierdzeniu stary token przestaje działać natychmiast, więc konfigurację u dostawcy trzeba zaktualizować od razu.

Rotacja jest jedynym rozwiązaniem, gdy dostawca zgłasza błąd uwierzytelnienia. Ponieważ Q247 trzyma tylko skrót, nie da się sprawdzić, czy wpisana u dostawcy wartość jest poprawna; najczęstsze przyczyny to skopiowanie fragmentu tokena albo doklejona spacja.

Rotacja tokena ponownie włącza SCIM, jeśli był wyłączony.

Wyłączanie SCIM

Przełączenie SCIM na wyłączony zatrzymuje przyjmowanie aktualizacji. Token, lista adresów IP i mapowania grup zostają zachowane, więc ponowne włączenie wczytuje poprzednią konfigurację. Istniejące konta i zespoły nie są usuwane ani zmieniane.

Blokada pól nie znika po wyłączeniu SCIM

Pola przejęte przez dostawcę tożsamości (imię, nazwisko, adres e-mail, rola Admin) pozostają nieedytowalne również po wyłączeniu SCIM, bo dane te nadal pochodzą z zewnątrz. Przywrócenie ręcznej edycji wymaga kontaktu z pomocą techniczną, nie da się tego cofnąć samodzielnie.

Diagnostyka

ObjawPrzyczyna i rozwiązanie
Dostawca zgłasza błąd uwierzytelnienianieprawidłowa wartość tokena u dostawcy. Jedyne wyjście to rotacja i ponowne wklejenie
Mapowanie pokazuje "Oczekuje na synchronizację"grupa usunięta u dostawcy albo synchronizacja jeszcze nie przyszła. Wskaż inną grupę albo usuń mapowanie
Konto nie może się zalogować, choć jest aktywnekonto zarządzane przez SCIM poza grupą dostępu. Sprawdź jego przynależność u dostawcy
Listy grup są puste przy konfiguracji mapowańpierwsza synchronizacja jeszcze nie przeszła. Potwierdź licznikami w panelu statusu
Konto ma odznakę SCIM po wyłączeniu integracjiodznaka pokazuje pochodzenie danych i stan integracji jej nie zmienia. Usunięcie wymaga kontaktu z pomocą techniczną

Zmiany wprowadzone u dostawcy pojawiają się w Q247 natychmiast po ich wysłaniu, bo SCIM działa w modelu push. Q247 nie odpytuje dostawcy, więc tempo synchronizacji zależy wyłącznie od jego harmonogramu.

Każdy zapis wykonany przez SCIM trafia do dziennika audytu, przypisany do SCIM, nie do konkretnego administratora.

Ograniczenia ręcznego zarządzania

Szczegółowa lista pól i akcji, które SCIM blokuje na kontach i zespołach, znajduje się w Użytkownikach i Zespołach.

Zobacz też