クロスドメイン ID 管理システム (SCIM) プロトコルを使用して、Alibaba Cloud Identity as a Service (IDaaS) から RAM へアカウントを同期し、アイデンティティ管理を自動化します。
前提条件
Alibaba Cloud アカウントまたは RAM ユーザーには、OAuth アプリケーションを作成するために必要な権限が必要です。
Alibaba Cloud アカウントまたは RAM ユーザーには、サーバーアプリケーションに権限を付与するために必要な権限が必要です。権限を付与できるのは、自身のアカウントに属するサーバーアプリケーションのみです。
ステップ1:RAM コンソールでの OAuth アプリケーションの作成と権限付与
RAM コンソールにログインします。
左側のナビゲーションペインで、を選択します。
アプリケーション名 と 表示名 を入力します。 サーバーアプリケーション で、[Server Application] を選択します。
OAuth スコープの追加 セクションで [/acs/scim] を選択します。OK をクリックします。
OAuth アプリケーションに権限を付与します。アプリケーション OAuth のスコープ タブで 権限付与 をクリックします。アプリケーションの権限付与ページで、[Accesses Cross-Domain Identity Management] を選択し、権限付与 をクリックします。
App Secret タブで Secret の作成 をクリックします。システムは、AppSecretId と [AppSecretValue] を含むキーペアを自動的に生成します。
キーが生成されたら、シークレットをダウンロード をクリックして、キーファイルを安全な場所に保存します。ファイルを保存した後、Save をクリックします。
重要シークレットは作成時にのみ表示されます。ウィンドウを閉じると取得できなくなります。
ステップ2:IDaaS での SCIM 同期の設定
IDaaS インスタンスコンソールで、アプリケーション ページに移動します。アプリケーションの追加 をクリックして アプリケーションマーケットプレイス を開きます。[Alibaba Cloud User-based SSO (International Site)] アプリケーションテンプレートを選択して追加します。
アカウントの同期 タブに切り替えます。スコープを設定し、Save をクリックします。
IDaaS からアプリケーションへの同期 を有効にします。
基本設定を行います。
クライアント ID とクライアントシークレットを入力します。
RAM コンソールにログインします。左側のナビゲーションペインで、 を選択します。
SCIM 同期に使用するアプリケーションを見つけ、その名前をクリックして詳細ページを開きます。
アプリケーション詳細ページの 基本情報 セクションで、アプリケーション ID (クライアント ID) をコピーします。
ステップ 1 のシークレット作成手順で保存した [AppSecretValue] からクライアントシークレットを取得します。
操作:ユーザーの作成、更新、削除などの特定の変更イベントをサブスクライブできます。IDaaS でこれらの変更のいずれかが発生すると、システムはターゲット アプリケーションへのリアルタイム同期プッシュを自動的にトリガーします。
フルプッシュスコープ:このオプションを選択すると、ワンクリックプッシュを実行したときに、定義されたスコープ内のすべてのデータがアプリケーションにプッシュされます。
フィールドマッピング:SCIM のフィールドマッピングと属性のマッチングルールをカスタマイズします。調整後、マッピングの保存 をクリックして、正確なデータ同期を確保します。
重要SCIM 経由で IDaaS アカウントを RAM に同期する場合、ユーザーの携帯電話とメール属性のマッピングはサポートされていません。
設定が完了したら、Save をクリックします。設定が正しいか確認するには、接続のテスト をクリックします。
ワンクリックプッシュ機能を使用して、同期スコープ内のすべてのアカウントを一度に RAM にプッシュします。
ステップ3:IDaaS での同期の実行
ワンクリックプッシュ をクリックします。同期スコープ内のアカウントが RAM に同期されます。
関連ドキュメント
同期中に RAM アカウントが削除できない場合は、IDaaS 同期中に RAM アカウントの削除が失敗した場合の対処法をご参照ください。