阿里雲 IDaaS 支援 SCIM 同步,通過 IDaaS 您可以將企業現有的賬戶資料同步至阿里雲 RAM,如DingTalk、飛書、AD 等,詳見:身份提供方。本文以 AD 作為樣本,為您介紹如何通過 SCIM 同步賬戶至RAM。
一、開通IDaaS執行個體
-
訪問阿里雲IDaaS管理主控台,也可通過產品與服務導航,定位到應⽤身份服務,單擊進⼊應⽤身份服務管理主控台。
-
單擊免费创建实例。
在 應用身份管理 控制台左側導覽列選擇 EIAM 雲身份服務,然後單擊 IDaaS 頁簽。
二、AD資料同步到IDaaS
本文以AD作為樣本,實際對接的時候請根據您企業的實情自行選擇:
-
將DingTalk賬戶資料同步至 IDaaS:綁定DingTalk-入方向。
-
將企業微信賬戶資料同步至 IDaaS:綁定企業微信。
-
將飛書賬戶資料同步至 IDaaS:綁定飛書。
-
將 AD 賬戶同步到 IDaaS:綁定AD-入方向。
-
將 OpenLDAP 賬戶同步到 IDaaS:綁定OpenLDAP-入方向。
-
將 Okta/Azure 等國際身份的賬戶資料同步至 IDaaS:綁定OIDC身份提供方。
如果您需要使用AD認證登入,請確保委託認證該項功能是開啟的狀態,具體資訊可參考:使用AD/LDAP認證登入三方應用。
完成同步後,在賬戶介面即可看到同步完成的賬戶。
三、IDaaS同步資料至RAM
您將原有賬戶資料匯入到IDaaS後就可以開始通過SCIM協議將匯入進來的賬戶匯入到RAM: 具體對接流程請參考:通過SCIM同步賬戶至RAM。
步驟一:在RAM控制台建立OAuth應用並授權
-
建立OAuth應用。
-
登入RAM控制台。
-
在左側導覽列,選擇。
-
在企业应用頁簽,單擊创建应用。
-
在创建应用頁面,設定應用參數。
-
輸入应用名称和顯示名稱。
-
選擇应用类型為Native 應用。
-
設定访问令牌有效期。
-
設定刷新令牌有效期。
-
-
單擊创建应用。
-
-
授權應用範圍。
-
在企业应用頁簽,單擊目標應用程式名稱。
-
在OAuth 范围頁簽,單擊添加 OAuth 范围。
-
在添加 OAuth 范围面板,選擇/acs/scim。
-
單擊确定。
-
-
建立應用密鑰。
-
單擊应用密钥頁簽,然後單擊创建密钥。
-
在创建密钥對話方塊,查看並複製建立成功的應用密鑰,然後單擊关闭。
重要應用金鑰產製原料(AppSecretValue)僅在建立時可見,不支援查詢,請及時儲存。
-
步驟二: 在IDaaS配置SCIM同步
在左側導航選擇應用,進入SCIM介面配置頁面。頁面頂部顯示出口IP為112.124.239.96/27。在SCIM Base URL中填寫SCIM服務地址(如https://scim.alibabacloud.com),介面授權選擇OAuth 2.0 用戶端模式,令牌端點填寫Token地址(如https://oauth.aliyun.com/v1/token),認證模式選擇client_secret_basic,並填寫對應的client_id和client_secret。在操作啟用地區可勾選賬戶建立(CREATE /Users),完成後單擊儲存。
步驟三: 同步操作
單擊一键推送後同步範圍內賬戶會同步至RAM。
在同步配置頁面中,確認操作調用地區已勾選賬戶建立 CREATE /Users、賬戶更新 UPDATE /Users和賬戶刪除 DELETE /Users,全量推送範圍地區已勾選賬戶。