Aprowizacja użytkowników przez SCIM
Konfigurowanie SCIM User Provisioning
ScribbleMaps obsługuje SCIM 2.0 (System for Cross-domain Identity Management) do automatycznego wdrażania i usuwania użytkowników. Pozwala to na automatyczną synchronizację użytkowników z Twojego dostawcy tożsamości (IdP) do ScribbleMaps, zapewniając synchronizację członkostwa w zespole z katalogiem Twojej organizacji.
Aprowizacja SCIM jest dostępna na stronie team.scribblemaps.com i jest całkowicie bezpłatna.
Spis treści
- Czym jest SCIM?
- Przed rozpoczęciem
- Krok 1: Włącz SCIM w ScribbleMaps
- Krok 2: Wygeneruj token Bearer
- Krok 3: Skonfiguruj swojego dostawcę tożsamości
- Krok 4: Ustaw domyślne przypisanie produktu
- Krok 5: Przetestuj i przypisz użytkowników
- Przewodniki dla poszczególnych dostawców
- Obsługiwane operacje SCIM
- Zarządzanie cyklem życia użytkownika
- Rozwiązywanie problemów
Czym jest SCIM?
SCIM (System for Cross-domain Identity Management) to otwarty standard, który pozwala automatycznie:
- Wdrażać użytkowników – automatycznie tworzyć konta ScribbleMaps, gdy użytkownicy są przypisywani w Twoim IdP
- Aktualizować użytkowników – dbać o synchronizację informacji o użytkownikach (imię i nazwisko, e-mail)
- Usuwać użytkowników – automatycznie dezaktywować konta, gdy użytkownicy są usuwani z Twojego IdP
- Zarządzać rolami – przypisywać użytkowników do ról Admin lub Member poprzez członkostwo w grupach
SCIM działa wspólnie z SSO (SAML/OIDC), zapewniając pełne zarządzanie cyklem życia tożsamości.
Przed rozpoczęciem
- Musisz być Team Owner, aby skonfigurować SCIM
- Musisz mieć dostęp do konsoli administracyjnej swojego dostawcy tożsamości
- Twój IdP must obsługiwać SCIM 2.0 (Okta, Microsoft Entra ID, OneLogin, JumpCloud itp.)
- Zalecamy skonfigurowanie SSO przed SCIM, aby zapewnić użytkownikom jak najlepsze wrażenia
Krok 1: Włącz SCIM w ScribbleMaps
- Zaloguj się na stronie team.scribblemaps.com
- Przejdź do SCIM Provisioning (lewy pasek boczny)
- Przełącz Enable SCIM na ON
Uwaga: Przed pełnym włączeniem SCIM konieczne będzie wygenerowanie tokenu bearer.
Krok 2: Wygeneruj token Bearer
Token bearer uwierzytelnia Twojego dostawcę tożsamości w ScribbleMaps.
- Na stronie ustawień SCIM kliknij Generate Token
- Natychmiast skopiuj token i przechowuj go w bezpiecznym miejscu
Ważne uwagi dotyczące bezpieczeństwa:
- Token jest wyświetlany tylko raz – jeśli go zgubisz, konieczne będzie wygenerowanie nowego
- Traktuj ten token jak hasło – każdy, kto go posiada, może zarządzać użytkownikami Twojego zespołu
- Możesz unieważnić i wygenerować token ponownie w dowolnym momencie, jeśli zostanie on naruszony
- Unieważnienie tokenu natychmiast zatrzymuje wszystkie operacje SCIM do momentu skonfigurowania nowego tokenu
Krok 3: Skonfiguruj swojego dostawcę tożsamości
Użyj poniższych danych, aby skonfigurować ScribbleMaps jako aplikację SCIM w swoim IdP:
| Ustawienie | Wartość |
|---|---|
| SCIM Base URL | https://api.scribblemaps.com/scim/v2 |
| Metoda uwierzytelniania | HTTP Header / Bearer Token |
| Nagłówek autoryzacji | Bearer YOUR_TOKEN_HERE |
| Unikalny identyfikator |
userName (adres e-mail) |
Odnośnik do punktów końcowych SCIM
| Punkt końcowy | Cel |
|---|---|
/scim/v2/Users |
Wdrażanie i zarządzanie użytkownikami |
/scim/v2/Groups |
Zarządzanie członkostwem w rolach/grupach |
/scim/v2/ServiceProviderConfig |
Możliwości SCIM (wykrywanie) |
/scim/v2/ResourceTypes |
Obsługiwane typy zasobów (wykrywanie) |
/scim/v2/Schemas |
Schematy użytkowników i grup (wykrywanie) |
Krok 4: Ustaw domyślne przypisanie produktu (opcjonalnie)
Możesz automatycznie przypisać licencję na produkt użytkownikom podczas ich wdrażania przez SCIM:
- Na stronie ustawień SCIM znajdź sekcję Default Product Assignment
- Wybierz produkt:
- None – użytkownicy są tworzeni bez produktu (przypisz ręcznie później)
- Viewer – dostęp tylko do odczytu
- Pro Basic – standardowe funkcje edycji
- Pro Business – pełny dostęp do funkcji
- Kliknij Save
Uwaga: Użytkownikom zostanie przypisany produkt tylko wtedy, gdy dostępne są wolne miejsca. Jeśli nie ma wolnych miejsc, użytkownik zostanie utworzony, ale pozostanie bez przypisanego produktu.
Krok 5: Przetestuj i przypisz użytkowników
- W swoim dostawcy tożsamości użyj funkcji Test Connection, aby zweryfikować połączenie SCIM
- Przypisz użytkownika testowego do aplikacji ScribbleMaps w swoim IdP
- Upewnij się, że użytkownik pojawia się na liście członków zespołu ScribbleMaps
- Po potwierdzeniu przypisz dodatkowych użytkowników lub grupy według potrzeb
Przewodniki dla poszczególnych dostawców
Okta
- W konsoli administracyjnej Okta przejdź do Applications > Browse App Catalog
- Wyszukaj „SCIM 2.0 Test App (Header Auth)” lub utwórz niestandardową aplikację SCIM
- Przejdź do karty Provisioning > Configure API Integration
- Zaznacz Enable API integration
- Skonfiguruj:
-
SCIM 2.0 Base URL:
https://api.scribblemaps.com/scim/v2 - OAuth Bearer Token: Wklej swój token SCIM ScribbleMaps
-
SCIM 2.0 Base URL:
- Kliknij Test API Credentials, aby zweryfikować
- Przejdź do Provisioning > To App i włącz:
- Create Users
- Update User Attributes
- Deactivate Users
- Przejdź do karty Assignments, aby przypisać użytkowników lub grupy
Microsoft Entra ID (Azure AD)
- W portalu Azure przejdź do Microsoft Entra ID > Enterprise Applications
- Wybierz swoją aplikację ScribbleMaps (lub utwórz ją)
- Przejdź do Provisioning > Get Started
- Ustaw Provisioning Mode na Automatic
- W sekcji Admin Credentials:
-
Tenant URL:
https://api.scribblemaps.com/scim/v2 - Secret Token: Wklej swój token SCIM ScribbleMaps
-
Tenant URL:
- Kliknij Test Connection, aby zweryfikować
- Skonfiguruj Mappings dla atrybutów użytkowników
- Ustaw Provisioning Status na On
- Przejdź do Users and groups, aby przypisać użytkowników
OneLogin
- W panelu administracyjnym OneLogin przejdź do Applications > Add App
- Wyszukaj „SCIM Provisioner with SAML (SCIM v2 Core)” lub podobną
- Przejdź do karty Configuration
- Skonfiguruj:
-
SCIM Base URL:
https://api.scribblemaps.com/scim/v2 - SCIM Bearer Token: Wklej swój token SCIM ScribbleMaps
-
SCIM Base URL:
- Przejdź do karty Provisioning i włącz wdrażanie
- Przejdź do karty Users, aby przypisać użytkowników
JumpCloud
- W panelu administracyjnym JumpCloud przejdź do SSO Applications
- Kliknij +, aby dodać nową aplikację
- Wybierz Custom SCIM
- Skonfiguruj:
-
Base URL:
https://api.scribblemaps.com/scim/v2 - Token Key: Wklej swój token SCIM ScribbleMaps
- Authentication: Bearer Token
-
Base URL:
- Kliknij Test Connection
- Skonfiguruj mapowanie atrybutów
- Przypisz grupy użytkowników do aplikacji
Obsługiwane operacje SCIM
Operacje na użytkownikach
| Operacja | Metoda | Obsługiwane | Opis |
|---|---|---|---|
| GET /Users | Tak | Pobieranie wszystkich użytkowników ze stronicowaniem i filtrowaniem | |
| GET /Users/{id} | Tak | Pobieranie konkretnego użytkownika po ID | |
| POST /Users | Tak | Wdrażanie nowego użytkownika | |
| PUT /Users/{id} | Tak | Pełna aktualizacja atrybutów użytkownika | |
| PATCH /Users/{id} | Tak | Częściowa aktualizacja atrybutów użytkownika | |
| DELETE /Users/{id} | Tak | Dezaktywacja użytkownika (nietrwałe usunięcie) |
Operacje na grupach
| Operacja | Metoda | Obsługiwane | Opis |
|---|---|---|---|
| GET /Groups | Tak | Zwraca grupy ról Admin i Member | |
| GET /Groups/{id} | Tak | Pobieranie grupy wraz z listą członków | |
| PATCH /Groups/{id} | Tak | Dodawanie/usuwanie członków z grup ról | |
| POST /Groups | Nie | Nieobsługiwane (role są stałe) |
Obsługiwane atrybuty użytkownika
| Atrybut SCIM | Pole ScribbleMaps | Wymagane |
|---|---|---|
userName |
Adres e-mail | Tak |
externalId |
Zewnętrzny identyfikator IdP | Nie |
name.givenName |
Imię | Nie |
name.familyName |
Nazwisko | Nie |
displayName |
Nazwa wyświetlana | Nie |
active |
Status konta | Nie |
emails[].value |
Adres e-mail | Nie |
Obsługiwane filtry
| Filtr | Przykład |
|---|---|
| Filtrowanie według adresu e-mail | userName eq "[email protected]" |
| Filtrowanie według zewnętrznego ID | externalId eq "12345" |
| Filtrowanie według statusu | active eq true |
Zarządzanie cyklem życia użytkownika
Gdy użytkownik zostaje wdrożony
- W ScribbleMaps tworzone jest nowe konto członka zespołu
- Informacje o użytkowniku (imię i nazwisko, e-mail) są pobierane z Twojego IdP
- Jeśli skonfigurowano domyślny produkt i dostępne są wolne miejsca, licencja jest przypisywana automatycznie
- Użytkownik może natychmiast zalogować się przez SSO (jeśli zostało skonfigurowane)
Gdy użytkownik zostaje zaktualizowany
- Atrybuty użytkownika (imię i nazwisko, nazwa wyświetlana) są aktualizowane zgodnie z Twoim IdP
- Zmiany adresu e-mail są synchronizowane (chyba że użytkownik połączył swoje konto)
Gdy użytkownik zostaje usunięty (deprowizowany)
- Konto użytkownika zostaje dezaktywowane (nietrwałe usunięcie)
- Wszystkie licencje na produkty zostają usunięte, co zwalnia miejsca
- Wszystkie aktywne sesje zostają natychmiast unieważnione
- Użytkownik nie może się już zalogować
- Dane użytkownika i mapy zostają zachowane (nie są usuwane)
- Konto może zostać ponownie aktywowane, jeśli użytkownik zostanie ponownie wdrożony
Zarządzanie rolami poprzez grupy
ScribbleMaps udostępnia dwie grupy ról za pośrednictwem SCIM:
| ID grupy | Rola | Uprawnienia |
|---|---|---|
admin |
Administrator | Zarządzanie ustawieniami zespołu, użytkownikami i rozliczeniami |
member |
Member | Standardowy dostęp dla członka zespołu |
Aby przypisać użytkownikowi rolę administratora, dodaj go do grupy admin za pomocą operacji SCIM PATCH. Rola Owner nie może być modyfikowana za pośrednictwem SCIM.
Rozwiązywanie problemów
Typowe problemy
"401 Unauthorized" lub "Invalid token"
- Upewnij się, że token bearer jest prawidłowy i nie został unieważniony
- Upewnij się, że token jest przekazywany w nagłówku Authorization jako
Bearer YOUR_TOKEN - Sprawdź, czy token nie wygasł (jeśli ustawiono datę wygaśnięcia)
- W razie potrzeby wygeneruj nowy token
"409 Conflict" – Użytkownik już istnieje
- Użytkownik o tym adresie e-mail już istnieje w Twoim zespole
- Jeśli istniejący użytkownik został dezaktywowany, SCIM automatycznie go reaktywuje
- Sprawdź, czy w Twoim IdP nie ma duplikatów adresów e-mail
"400 Bad Request" – Brak wymaganego pola
- Upewnij się, że
userName(e-mail) jest dołączony do żądania - Upewnij się, że format adresu e-mail jest prawidłowy
- Sprawdź konfigurację mapowania atrybutów w swoim IdP
Użytkownicy zostali utworzeni, ale nie przypisano im żadnego produktu
- Sprawdź, czy w ustawieniach SCIM skonfigurowano domyślny produkt
- Upewnij się, że masz dostępne wolne miejsca dla domyślnego produktu
- Produkty można przypisywać użytkownikom ręcznie w Team Settings
Zmiany użytkowników nie synchronizują się
- Niektóre systemy IdP synchronizują się według harmonogramu (np. co 40 minut w przypadku Azure AD)
- Spróbuj wymusić ręczną synchronizację w swoim IdP
- Upewnij się, że SCIM jest nadal włączony, a token jest ważny
Test połączenia nie powiódł się
- Upewnij się, że adres SCIM Base URL to dokładnie
https://api.scribblemaps.com/scim/v2 - Upewnij się, że nie ma ukośników na końcu ani literówek
- Upewnij się, że Twoja sieć/zapora sieciowa zezwala na wychodzące połączenia HTTPS do api.scribblemaps.com
Potrzebujesz pomocy?
Jeśli masz problemy z wdrażaniem SCIM, skontaktuj się z naszym zespołem pomocy technicznej, podając:
- Nazwę swojego zespołu
- Dostawcę tożsamości, z którego korzystasz
- Wszelkie komunikaty o błędach z dzienników wdrażania Twojego IdP
- Zrzuty ekranu konfiguracji SCIM (z ukrytym tokenem)
Jesteśmy tutaj, aby pomóc Ci skonfigurować wdrażanie SCIM dla Twojej organizacji.
Ostatnia aktualizacja