Este tópico descreve como usar o protocolo System for Cross-domain Identity Management (SCIM) para provisionar contas no IDaaS EIAM. A interface padrão do SCIM sincroniza dados de usuários e organizações com aplicações de terceiros de forma eficiente, o que simplifica o gerenciamento de identidades e aumenta a eficiência operacional. Este conteúdo aborda configuração, chamadas de API e considerações importantes para integrar rapidamente informações de identidade entre sistemas.
Observações de uso
A especificação SCIM não oferece suporte à sincronização de organizações. O IDaaS EIAM não sincroniza organizações com aplicações downstream.
O IDaaS EIAM suporta sincronização de grupos e contas. No entanto, a capacidade de sincronizar esses dados com uma aplicação downstream depende das funcionalidades da própria aplicação. Atualmente, o Resource Access Management (RAM) aceita apenas sincronização de contas, enquanto o Cloud SSO suporta contas e grupos.
Ao provisionar contas no Resource Access Management (RAM) ou no Cloud SSO via SCIM, o sistema converte os valores dos campos da conta para letras minúsculas antes da sincronização. Como o RAM não diferencia maiúsculas de minúsculas, essa etapa evita possíveis conflitos.
Configuração
Na página Application Management, acesse a aba Account Sync e selecione SCIM como método de sincronização para provisionar contas em aplicações compatíveis com esse protocolo.
Para configurar o provisionamento via SCIM, ajuste tanto o IDaaS EIAM quanto a aplicação de destino. Por exemplo, ao provisionar contas no Resource Access Management (RAM) ou no Cloud SSO, consulte a documentação específica desses serviços além deste tópico. Para provisionar contas em outras aplicações, localize a documentação sobre como habilitar o SCIM nelas e use-a em conjunto com este guia.
|
Aplicação |
Documentação |
|
Cloud SSO |
A configuração do provisionamento SCIM assemelha-se à de callbacks baseados em eventos. Primeiro, defina o escopo de sincronização e, em seguida, configure os parâmetros do cliente SCIM.
A tabela a seguir detalha os parâmetros disponíveis.
|
Parâmetro |
Descrição |
|
Outbound IP |
Adicione os endereços IP de saída do IDaaS EIAM à lista de permissões nas configurações de segurança para garantir que as requisições cheguem à aplicação de destino. |
|
SCIM Base URL |
Insira a URL do endpoint SCIM da aplicação cliente que receberá as solicitações de provisionamento. Por exemplo, a SCIM Base URL do Resource Access Management (RAM) é fixa: Endereço fixo da SCIM Base URL. |
|
Grant Type |
Diferentes clientes SCIM podem exigir métodos distintos de autenticação de API. O IDaaS EIAM suporta OAuth 2.0 Client Credentials e Bearer Token Mode. Escolha o método exigido pela aplicação cliente. Por exemplo, o Resource Access Management (RAM) usa OAuth 2.0 Client Credentials para autenticar requisições SCIM. Após selecionar OAuth 2.0 Client Credentials, configure os seguintes parâmetros: token endpoint (por exemplo, |
|
Operation |
Assine eventos de alteração específicos para receber notificações push imediatas. Sempre que ocorrer uma mudança correspondente no IDaaS EIAM, o sistema acionará automaticamente a sincronização para atualizar a aplicação em tempo real. Na seção Operation, selecione os tipos de operação SCIM a enviar: Create Account (CREATE /Users), Update Account (UPDATE /Users), Delete Account (DELETE /Users), Create Group (CREATE /Groups), Update Group (UPDATE /Groups) e Delete Group (DELETE /Groups). Nota
As operações selecionadas aplicam-se tanto à sincronização incremental quanto à sincronização completa de dados. |
|
Full Scope |
Ao executar uma sincronização completa de dados (Push Now), o sistema envia para a aplicação downstream apenas os tipos de dados marcados nesta seção que também estejam dentro do escopo de sincronização da aplicação. É possível optar por enviar somente dados de contas, por exemplo. A seção Full Scope oferece duas caixas de seleção: Account e Group. Marque os tipos de dados necessários para o envio. Nota
Esta configuração afeta exclusivamente a sincronização completa de dados, sem impacto na sincronização incremental. |
|
Field Mapping |
Visualize e edite os mapeamentos de atributos para o provisionamento SCIM. Na aba Field Mapping, configure o mapeamento entre os atributos do servidor SCIM e os atributos locais. O sistema fornece três mapeamentos padrão. O user external ID ( |
Após salvar a configuração, use o recurso Test Connection para validar as definições.
Se necessário, um administrador pode usar a funcionalidade Push Now para enviar todas as contas dentro do escopo de sincronização para a aplicação de uma única vez.
Suporte a SCIM
|
Plataforma |
Suporte a SCIM |
Recuperar usuários existentes |
Modificar usuários existentes |
Vincular usuários existentes |
|
Resource Access Management (RAM) |
Sim |
Sim |
Não |
Não |
|
Cloud SSO |
Sim |
Não |
Não |
Sim (suportado implicitamente pela lógica de sobrescrita baseada em nome do Cloud SSO) |
|
Huawei Cloud IAM |
Não |
- |
- |
- |
|
Huawei Cloud IAM Identity Center |
Sim |
Sim |
Sim |
Sim |
|
Tencent Cloud CAM |
Não |
- |
- |
- |
|
Tencent Cloud Organization Management |
Sim |
Sim |
Sim |
Sim (Não é possível alterar nomes de usuário.) |
|
Volcano Engine IAM |
Não |
- |
- |
- |
|
Volcano Engine Cloud Identity Center |
Sim |
Não |
Não |
Não |
|
AWS IAM |
Não |
- |
- |
- |
|
AWS IAM Identity Center |
Sim |
Sim |
Sim |
Sim |