Käyttäjien provisiointi (SCIM): Tekninen yleiskatsaus

Muokattu To, 10 Syys klo 3:31 PM

Alusta tukee automaattista käyttäjien provisiointia Microsoft Entra ID:stä SCIM 2.0:n kautta. Entra ID luo, päivittää ja poistaa käyttäjiä Systamissa. Asiakas hallitsee ketä provisioidaan liittämällä käyttäjiä ja ryhmiä Systamin enterprise-sovellukseen Entrassa.

Protokolla

Integraatio käyttää SCIM 2.0:aa (RFC 7643/7644), endpointit /scim/v2/Users, /scim/v2/Groups, sekä discovery-endpointit ServiceProviderConfig, ResourceTypes ja Schemas.

Tuetut operaatiot: GET, POST ja PATCH käyttäjille, sekä GET, POST, PATCH ja DELETE ryhmille. PUT ja DELETE käyttäjille eivät ole tuettuja — deprovisiointi tehdään komennolla PATCH active=false. Bulk-operaatioita ei tueta.

Suodatus toimii ehdolla userName eq "value" käyttäjille ja displayName eq "value" ryhmille. Sivutus käyttää parametreja startIndex ja count, enintään 500 kerrallaan.

Tunnistautuminen käyttää organisaatiokohtaista bearer-tokenia (Secret Token), jonka alusta generoi. Pyynnöissä pitää käyttää otsaketta Content-Type: application/scim+json. Toistuvat tunnistautumisvirheet rajoitetaan.

Entra ID ajaa provisiointikierroksen noin 40 minuutin välein.

Asiakkaan käyttöönotto

  1. Ota Microsoft Entra ID -laajennus käyttöön alustan admin-näkymässä. Alusta generoi Tenant URL:n ja Secret Tokenin, molemmat näkyvät siellä.
  2. Luo Entrassa non-gallery-enterprise-sovellus, aseta Provisioning mode arvoon Automatic, syötä Tenant URL ja Secret Token, ja aja Test connection.
  3. Mäppää attribuutit. Pakolliset: userName, name.givenName, name.familyName, emails[type eq "work"].value. Valinnaiset: phoneNumbers[type eq "work"].value, preferredLanguage, ja työtila-laajennusattribuutti urn:ietf:params:scim:schemas:extension:systam:2.0:User:primaryWorkspace.
  4. Määritä työtilan kohdistus alustan admin-näkymässä (ks. Työtilan kohdistus), liitä käyttäjät ja/tai ryhmät sovellukseen Entrassa, ja käynnistä provisiointi.

Synkronoitavat attribuutit

userName toimii linkkinä Entra-identiteetin ja Systam-käyttäjän välillä.

Työsähköpostista tulee käyttäjän sähköposti ja kirjautumistunnus. Etu- ja sukunimi, työpuhelin (normalisoituna E.164-muotoon työtilan maan mukaan, oletuksena FI), muut työ- tai muut sähköpostit ja puhelinnumerot, sekä kieliasetus tallennetaan.

Attribuutit joita ei tallenneta ohitetaan ilman virhettä: displayName, title, department, addresses, externalId, ja enterprise-laajennus (manager, employeeNumber jne). Entran oletusmäppäykset voi siis jättää ennalleen.

Käyttäjätilit

Provisioidut käyttäjät ovat tavallisia työtilan käyttäjiä ilman salasanaa. Kirjautuminen tapahtuu SSO:n tai alustan omien kirjautumispolkujen kautta. Provisiointi ei anna admin-oikeuksia.

Luonnissa olemassa olevaa käyttäjää käytetään uudelleen, jos sama userName on jo linkitetty organisaatiossa. Muuten luodaan uusi käyttäjä. Osuma toisen organisaation käyttäjään hylätään (403). Sama userName kahdesti samassa organisaatiossa hylätään (409).

PATCH-päivitykset kohdistuvat tuettuihin attribuutteihin ja ohittavat loput.

Deprovisiointi (active=false) poistaa käyttäjätilin kokonaan. Soft-delete- tai inaktiivista tilaa ei ole, joten myöhemmin uudelleen liitetty käyttäjä luodaan uutena tilinä. Organisaation omistajia ei koskaan poisteta, vain irrotetaan provisioinnista.

Työtilan kohdistus

Jokainen käyttäjä sijoitetaan ensisijaiseen työtilaan ensimmäisen osuvan säännön mukaan:

  1. Attribuuttimäppäys — Entran lähettämä primaryWorkspace-arvo mäpätään työtilaan admin-näkymässä. Attribuuttimäppäykset ohittavat ryhmämäppäykset.
  2. Ryhmämäppäys — Entra-ryhmän ID mäpätään työtilaan. Käytetään kun käyttäjällä ei vielä ole ensisijaista työtilaa ja ryhmä osuu täsmälleen yhteen mäppäykseen.
  3. Oletustyötila — käytetään kun mikään mäppäys ei osu. Yhden työtilan organisaatioissa kohdistuu automaattisesti.

Kohdistus on pysyvä: käyttäjän poistaminen ryhmästä ei poista työtilaa, ja ensisijainen työtila vaihtuu vain kun Entra lähettää uuden primaryWorkspace-arvon. Synkronointiasetus määrittää lisätäänkö käyttäjät vain ensisijaiseen työtilaan vai organisaation kaikkiin työtiloihin.

Ryhmät

Ryhmät provisioidaan vain datana — ne eivät anna rooleja tai oikeuksia. Ainoa vaikutus on yllä kuvattu ryhmäpohjainen työtilan kohdistus. Ryhmien nimien kannattaa olla uniikkeja, koska Entra täsmää olemassa oleviin ryhmiin displayName:n perusteella.

Nykyinen toiminta

  • Deprovisioidut käyttäjät poistetaan, ei deaktivoida.
  • Synkronoitavia attribuutteja ei voi määrittää käyttäjäkohtaisesti — Entra ylikirjoittaa aina synkronoitavat kentät.
  • Ryhmäjäsenyys ei mäpätä rooleihin tai oikeuksiin.

Siinä SCIM-provisioinnin tekninen ydin. Jos jokin kohta kaipaa lisätarkennusta tiettyyn asiakastapaukseen, kannattaa olla yhteydessä.

Auttoiko tämä artikkeli?

Loistavaa!

Kiitos palautteestasi

Pahoittelut ettemme voineet auttaa

Kiitos palautteestasi

Kerro kuinka voimme parantaa tätä artikkelia!

Valitse ainakin yksi syistä
Kuvavarmennus vaaditaan.

Palaute lähetetty

Kiitos palautteesta. Yritämme korjata artikkelin