Topik ini menjelaskan cara menggunakan protokol System for Cross-domain Identity Management (SCIM) untuk provisioning akun di IDaaS EIAM. Antarmuka standar SCIM memungkinkan Anda menyinkronkan data pengguna dan kelompok ke aplikasi pihak ketiga secara efisien, sehingga menyederhanakan manajemen identitas dan meningkatkan efisiensi operasional. Topik ini mencakup konfigurasi, panggilan API, serta pertimbangan penting untuk membantu Anda mengintegrasikan informasi identitas lintas sistem dengan cepat.
Catatan penggunaan
-
Spesifikasi SCIM tidak mendukung sinkronisasi organisasi. IDaaS EIAM tidak mendukung penyinkronan organisasi ke aplikasi downstream.
-
IDaaS EIAM mendukung sinkronisasi kelompok dan akun. Namun, apakah data tersebut dapat disinkronkan ke aplikasi downstream bergantung pada kemampuan aplikasi tersebut. Saat ini, Resource Access Management (RAM) hanya mendukung sinkronisasi akun, sedangkan Cloud SSO mendukung sinkronisasi akun maupun kelompok.
-
Ketika Anda melakukan provisioning akun ke Resource Access Management (RAM) atau Cloud SSO menggunakan SCIM, nilai bidang akun akan dikonversi menjadi huruf kecil sebelum disinkronkan. Hal ini karena RAM tidak membedakan huruf besar/kecil (case-insensitive), dan langkah ini mencegah potensi konflik.
Konfigurasi
Pada halaman Application Management, buka tab Account Sync dan pilih SCIM sebagai metode sinkronisasi untuk provisioning akun ke aplikasi yang kompatibel dengan SCIM.
Untuk mengonfigurasi provisioning SCIM, Anda harus mengonfigurasi baik IDaaS EIAM maupun aplikasi target. Misalnya, untuk provisioning akun ke Resource Access Management (RAM) atau Cloud SSO, konsultasikan dokumentasi masing-masing selain topik ini. Jika Anda ingin provisioning akun ke aplikasi lain, cari dokumentasi aktivasi SCIM-nya dan gunakan bersamaan dengan topik ini.
|
Aplikasi |
Dokumentasi |
|
Cloud SSO |
Mengonfigurasi provisioning SCIM mirip dengan mengonfigurasi callback berbasis event. Pertama, tentukan cakupan sinkronisasi, lalu konfigurasikan parameter client SCIM.
Tabel berikut menjelaskan parameter-parameter tersebut.
|
Parameter |
Deskripsi |
|
Outbound IP |
Tambahkan alamat IP outbound IDaaS EIAM ke daftar izin (allowlist) dalam pengaturan keamanan Anda untuk memastikan permintaan dari IDaaS EIAM dapat mencapai aplikasi tujuan. |
|
SCIM Base URL |
Masukkan URL titik akhir (endpoint) SCIM dari aplikasi client yang menerima permintaan provisioning. Sebagai contoh, SCIM Base URL untuk Resource Access Management (RAM) bersifat tetap: alamat tetap SCIM Base URL. |
|
Grant Type |
Client SCIM yang berbeda mungkin memerlukan metode autentikasi API yang berbeda. IDaaS EIAM mendukung OAuth 2.0 Client Credentials dan Bearer Token Mode. Pilih metode yang dibutuhkan oleh aplikasi client Anda. Sebagai contoh, Resource Access Management (RAM) mendukung OAuth 2.0 Client Credentials untuk mengotentikasi permintaan SCIM. Setelah Anda memilih OAuth 2.0 Client Credentials, konfigurasikan parameter berikut: token endpoint (misalnya, |
|
Operation |
Berlangganan event perubahan tertentu untuk menerima notifikasi dorong (push) secara langsung. Ketika terjadi perubahan yang sesuai di IDaaS EIAM, sinkronisasi akan dipicu secara otomatis untuk memperbarui aplikasi secara real time. Pada bagian Operation, pilih jenis operasi SCIM yang ingin Anda kirim: Create Account (CREATE /Users), Update Account (UPDATE /Users), Delete Account (DELETE /Users), Create Group (CREATE /Groups), Update Group (UPDATE /Groups), dan Delete Group (DELETE /Groups). Catatan
Operasi yang dipilih berlaku baik untuk sinkronisasi data inkremental maupun sinkronisasi data penuh. |
|
Full Scope |
Ketika Anda melakukan sinkronisasi data penuh (Push Now), hanya tipe data yang dipilih dalam bagian ini dan juga termasuk dalam cakupan sinkronisasi aplikasi yang akan didorong ke aplikasi downstream. Misalnya, Anda dapat memilih untuk hanya mendorong data akun. Bagian Full Scope menyediakan dua kotak centang: Account dan Group. Pilih tipe data yang perlu Anda dorong. Catatan
Pengaturan ini hanya memengaruhi sinkronisasi data penuh, bukan sinkronisasi data inkremental. |
|
Field Mapping |
Lihat dan edit pemetaan atribut untuk provisioning SCIM. Pada tab Field Mapping, Anda dapat mengonfigurasi pemetaan antara atribut server SCIM dan atribut lokal. Tiga pemetaan default disediakan. user external ID ( |
Setelah menyimpan konfigurasi, gunakan fitur Test Connection untuk memverifikasi pengaturan Anda.
Jika diperlukan, administrator dapat menggunakan fitur Push Now untuk mendorong semua akun dalam cakupan sinkronisasi ke aplikasi sekaligus.
Dukungan SCIM
|
Platform |
Dukungan SCIM |
Ambil pengguna yang ada |
Ubah pengguna yang ada |
Hubungkan pengguna yang ada |
|
Resource Access Management (RAM) |
Ya |
Ya |
Tidak |
Tidak |
|
Cloud SSO |
Ya |
Tidak |
Tidak |
Ya (didukung secara implisit oleh logika overwrite berbasis nama milik Cloud SSO) |
|
Huawei Cloud IAM |
Tidak |
- |
- |
- |
|
Huawei Cloud IAM Identity Center |
Ya |
Ya |
Ya |
Ya |
|
Tencent Cloud CAM |
Tidak |
- |
- |
- |
|
Tencent Cloud Organization Management |
Ya |
Ya |
Ya |
Ya (Username tidak dapat diubah.) |
|
Volcano Engine IAM |
Tidak |
- |
- |
- |
|
Volcano Engine Cloud Identity Center |
Ya |
Tidak |
Tidak |
Tidak |
|
AWS IAM |
Tidak |
- |
- |
- |
|
AWS IAM Identity Center |
Ya |
Ya |
Ya |
Ya |