Sari la conținut

Microsoft 365 SCIM

Configurați provisionarea SCIM Bridge sau Native din Microsoft Entra ID, astfel încât conturile platformei să fie create, actualizate și dezactivate automat.

View as Markdown

Microsoft Entra ID (Microsoft 365) poate păstra persoanele din platformă în sincronizare prin intermediul SCIM Bridge (recommended) or Native Utilizați tab-urile de mai jos pentru a urma calea care se potrivește cu modul în care doriți să sincronizați.

Acest ghid vă ghidează prin configurarea platformei Bridge pentru sincronizarea automată a utilizatorilor din Microsoft 365 (Entra ID) în platformă prin intermediul SCIM.

  • Accesul administratorului Microsoft Entra ID (pentru a înregistra o aplicație și pentru a acorda consimțământul administratorului)
  • the platform organization administrator access
  • Capacitatea de a crea o înregistrare a aplicației în locatarul dvs. Entra

Microsoft 365 Bridge se conectează la Microsoft Graph utilizând OAuth2, recuperează utilizatorii directorului organizației dvs. și le sincronizează cu platforma prin intermediul punctului final SCIM.

  • New usersCreează conturile de platformă pentru membrii locatari găsiți în Entra ID
  • Updated users: Syncs modificări de atribute (nume, titlu, departament, și așa mai departe)
  • Removed or disabled usersDezactivează conturile platformei atunci când membrii pleacă sau sunt dezactivați
  • Excluded usersSkips utilizatorii pe care i-ați exclus în mod explicit prin e-mail
  • Guests: B2B guest users (userType Guest) are not provisioned
Microsoft Graph fieldSCIM Attribute
mail (fallback userPrincipalName)userName, emails
displayNamedisplayName
givenNamename.givenName
surnamename.familyName
accountEnabledactive
jobTitletitle
departmententerprise:department
companyNameenterprise:organization
employeeIdenterprise:employeeNumber
preferredLanguagepreferredLanguage
idexternalId
  1. Semnează la Microsoft Entra admin center

  2. Go to IdentityApplicationsApp registrationsNew registration

  3. Configure the application:

    FieldValue
    NameProbo SCIM Bridge
    Supported account typesConturi în acest director organizațional numai
    Redirect URIPlatform Web, URI https://your-probo-domain.com/api/console/v1/connectors/complete
  4. Click Register

  5. În aplicația Overview, copy the Application (client) ID

  6. Go to Certificates & secretsNew client secret, create a secret, and copy its Value (shown only once)

  1. În aplicația de înregistrare, mergeți la API permissionsAdd a permissionMicrosoft GraphDelegated permissions

  2. Add:

    PermissionPurpose
    openid, profile, offline_accessSign-in and refresh token
    User.Read.AllRead directory user profiles
    Directory.Read.AllRead organizational directory data

    Dacă utilizaţi Microsoft 365 ca access review source, conectorul platformei poate solicita permisiuni Graph suplimentare, cum ar fi: AuditLog.Read.All and RoleManagement.Read.Directory during authorization.

  3. Click Acordarea consimțământului de admin pentru proprietar and confirm

  1. Conectați-vă la platformă ca administrator organizațional

  2. Go to Organization SettingsAuthenticationAuto-Provisioning

  3. Click Add Connector and select Microsoft 365

  4. Enter your OAuth credentials:

    FieldValue
    Client IDID-ul dvs. de aplicație Entra (client)
    Client SecretValoarea secretă a clientului din Pasul 1
  5. Click Authorize pentru a finaliza fluxul OAuth – veți fi redirecționat către Microsoft pentru a acorda acces

  6. După autorizare, conectorul Bridge va apărea ca Pending

Dacă aveți conturi de servicii, cutii poștale partajate sau alți utilizatori care nu ar trebui să fie furnizați în platformă:

  1. În setările conectorului Bridge, accesaţi Excluded Users
  2. Adăugați adresele de e-mail ale utilizatorilor pentru a exclude (caz insensibil)
  3. Click Save

Utilizatorii exclusi vor fi ignorati in timpul sincronizarii.Daca un utilizator exclus a fost prevazut anterior, acesta va fi eliminat in urmatorul ciclu de sincronizare.

După ce Bridge este configurat, acesta va începe să se sincronizeze în programul său regulat (aproximativ la fiecare 30 de secunde pentru sondaje, cu un timp de sincronizare de 5 minute).

  1. Go to Organization SettingsAuthenticationAuto-Provisioning
  2. Verificați starea podului - ar trebui să treacă de la Pending to Syncing Şi apoi la Active
  3. Go to People to verify users have been provisioned
  4. Check the Event Log for detailed sync activity

the platform membership roles (Owner, Adminşi aşa mai departe) sunt atribuite în People sau cartografiat cu SAML Role Attribute. SCIM creates people as Employee by default.

În mod separat, sincronizarea unui titlu de loc de muncă ajută platforma să atribuie politici și să efectueze evaluări semnificative ale accesului.Fără aceste câmpuri de profil, un utilizator se poate înregistra în continuare, dar este mai dificil de evaluat pentru accesul cu cele mai puține privilegii.

Microsoft Graph syncs Job title (jobTitle) către platformă prin intermediul podului SCIM. Setaţi-l pe utilizator în Entra ID Job informationApoi așteptați următorul ciclu de sincronizare.

  • CauseAutorizarea OAuth nu a fost finalizată, consimțământul administratorului este lipsit sau tokenul a expirat
  • Solution: Confirm admin consent for User.Read.All and Directory.Read.All, then re-authorize the Microsoft 365 connector
  • Cause: S-a întâmplat o eroare în sincronizare (problema rețelei, limita ratei Graph, acreditările nevalide)
  • Solution: Verificați jurnalul evenimentelor pentru detalii privind erorile. Podul va fi reluat automat cu retrogradare exponențială. Dacă problema persistă după 10 eșecuri consecutive, Podul va fi dezactivat – rezolvați problema de bază și activați-o manual.
  • CauseUtilizatorii sunt oaspeți B2B, lipsește un mail/UPN sau permisiunile Graph sunt incomplete
  • Solution: Podul se sincronizează numai cu membrii locatarului-locatar (userType eq 'Member'). Confirm the user has a mail or userPrincipalNameA fost acordat consimţământul administratorului
  • CauseUtilizatorii pot fi în lista de excludere sau sincronizarea nu a finalizat încă un ciclu complet
  • Solution: Verificați lista de excludere și așteptați următorul ciclu de sincronizare
  • Cause: Tokenul de reîmprospătare a fost revocat sau a expirat
  • SolutionBridge actualizează automat jetoanele OAuth, dar dacă tokenul de actualizare în sine este revocat (de exemplu, secretul a fost rotit sau consimțământul a fost retras), va trebui să autorizați din nou

Pentru cea mai bună experiență, combinați provizionarea SCIM cu SAML SSO:

  1. SCIM gestionarea ciclului de viață al utilizatorului – crearea și dezactivarea automată a conturilor
  2. SAML SSO gestionează autentificarea – utilizatorii se conectează cu acreditările Microsoft

Acest lucru înseamnă că utilizatorii obțin automat conturile platformei atunci când se alătură organizației dvs. și pierd accesul atunci când părăsesc, fără a fi nevoie de gestionarea manuală a contului.

Ultima actualizare: