O IDaaS EIAM usa o protocolo SCIM (System for Cross-domain Identity Management) para sincronizar dados de usuários e grupos com aplicações de terceiros. Este tópico aborda as etapas de configuração, a autenticação de API e considerações importantes para a integração de identidades entre sistemas.
Observações de uso
A especificação SCIM não oferece suporte à sincronização de organizações. O IDaaS EIAM não sincroniza organizações com aplicações downstream.
O IDaaS EIAM oferece suporte à sincronização de grupos e contas. No entanto, a capacidade de sincronizar esses dados com uma aplicação downstream depende dos recursos da própria aplicação. Atualmente, o Resource Access Management (RAM) aceita apenas a sincronização de contas, enquanto o Cloud SSO aceita tanto contas quanto grupos.
Ao provisionar contas no Resource Access Management (RAM) ou no Cloud SSO via SCIM, o sistema converte os valores dos campos das contas para letras minúsculas antes da sincronização. Como o RAM não diferencia maiúsculas de minúsculas, essa etapa evita possíveis conflitos.
Configuração
Na página Application Management, acesse a aba Account Sync e selecione SCIM como método de sincronização para provisionar contas em aplicações compatíveis com esse protocolo.
O provisionamento via SCIM exige configurações tanto no IDaaS EIAM quanto na aplicação de destino. Para provisionar contas no RAM ou no Cloud SSO, consulte a documentação específica desses serviços em conjunto com este tópico. Para outras aplicações, verifique a documentação sobre como habilitar o SCIM na aplicação desejada.
|
Aplicação |
Documentação |
|
Cloud SSO |
A configuração do provisionamento SCIM assemelha-se à configuração de callbacks baseados em eventos. Primeiro, especifique o escopo de sincronização e, em seguida, configure os parâmetros do cliente SCIM.
A tabela a seguir descreve os parâmetros disponíveis.
|
Parâmetro |
Descrição |
|
Outbound IP |
Adicione os endereços IP de saída do IDaaS EIAM à lista de permissões nas suas configurações de segurança para garantir que as requisições do IDaaS EIAM alcancem a aplicação de destino. |
|
SCIM Base URL |
Insira a URL do endpoint SCIM da aplicação cliente que receberá as solicitações de provisionamento. Por exemplo, a SCIM Base URL do Resource Access Management (RAM) é fixa: Endereço fixo da SCIM Base URL. |
|
Grant Type |
O IDaaS EIAM oferece suporte a OAuth 2.0 Client Credentials e Bearer Token Mode. Selecione o método de autenticação exigido pela sua aplicação cliente. Por exemplo, o Resource Access Management (RAM) aceita OAuth 2.0 Client Credentials para autenticar requisições SCIM. Após selecionar OAuth 2.0 Client Credentials, configure os seguintes parâmetros: token endpoint (por exemplo, |
|
Operation |
Assine eventos de alteração específicos para receber notificações push imediatas. Quando ocorre uma alteração correspondente no IDaaS EIAM, o sistema aciona automaticamente a sincronização para atualizar a aplicação em tempo real. Na seção Operation, selecione os tipos de operação SCIM que deseja enviar: Create Account (CREATE /Users), Update Account (UPDATE /Users), Delete Account (DELETE /Users), Create Group (CREATE /Groups), Update Group (UPDATE /Groups) e Delete Group (DELETE /Groups). Nota
As operações selecionadas aplicam-se tanto à sincronização incremental quanto à sincronização completa de dados. |
|
Full Scope |
Ao executar uma sincronização completa de dados (Push Now), o sistema envia para a aplicação downstream apenas os tipos de dados selecionados nesta seção que também estejam dentro do escopo de sincronização da aplicação. Por exemplo, é possível optar por enviar apenas dados de contas. A seção Full Scope oferece duas caixas de seleção: Account e Group. Selecione os tipos de dados que precisa enviar. Nota
Essa configuração afeta apenas a sincronização completa de dados, não a sincronização incremental. |
|
Field Mapping |
Visualize e edite os mapeamentos de atributos para o provisionamento SCIM. Na aba Field Mapping, configure o mapeamento entre os atributos do servidor SCIM e os atributos locais. Três mapeamentos padrão estão disponíveis. O user external ID ( |
Após salvar a configuração, use o recurso Test Connection para verificar suas definições.
Um administrador pode usar o recurso Push Now para enviar todas as contas dentro do escopo de sincronização para a aplicação de uma só vez.
Suporte a SCIM
|
Plataforma |
Suporte a SCIM |
Recuperar usuários existentes |
Modificar usuários existentes |
Vincular usuários existentes |
|
Resource Access Management (RAM) |
Sim |
Sim |
Não |
Não |
|
Cloud SSO |
Sim |
Não |
Não |
Sim (suportado implicitamente pela lógica de sobrescrita baseada em nome do Cloud SSO) |
|
Huawei Cloud IAM |
Não |
- |
- |
- |
|
Huawei Cloud IAM Identity Center |
Sim |
Sim |
Sim |
Sim |
|
Tencent Cloud CAM |
Não |
- |
- |
- |
|
Tencent Cloud Organization Management |
Sim |
Sim |
Sim |
Sim (Não é possível alterar nomes de usuário.) |
|
Volcano Engine IAM |
Não |
- |
- |
- |
|
Volcano Engine Cloud Identity Center |
Sim |
Não |
Não |
Não |
|
AWS IAM |
Não |
- |
- |
- |
|
AWS IAM Identity Center |
Sim |
Sim |
Sim |
Sim |