Utilizza SCIM in entrata per sincronizzare i dati di utenti e gruppi da una directory esterna alla directory Cloud Google. Il processo di sincronizzazione avviene nel cloud, quindi non è necessario installare un client di sincronizzazione o un software on-premise. SCIM in entrata è ideale se vuoi configurare aggiornamenti incrementali in tempo reale per mantenere la coerenza delle directory.
Che cosa supporta SCIM in entrata?
SCIM in entrata è supportato dalla maggior parte dei provider di identità (IdP) e dei sistemi informativi per le risorse umane (HRIS). Le nostre API possono funzionare con qualsiasi IdP, HRIS o applicazione personalizzata che supporti lo standard SCIM 2.0.
Come funziona SCIM in entrata?
Quando configuri una connessione SCIM in entrata, il sistema crea automaticamente un account di servizio gestito da Google con i ruoli Amministratore gestione utenti e Amministratore gruppi. Crea anche chiavi API utilizzate per autenticare il service account durante la sincronizzazione dal tuo IdP. Per impostazione predefinita, i gruppi sincronizzati sono bloccati per mantenere la coerenza tra le directory.
Come funzionano le chiavi API SCIM in entrata?
Le chiavi API vengono create per la connessione SCIM e associate al service account. Le richieste che utilizzano la chiave API per chiamare gli aggiornamenti della directory utilizzano le autorizzazioni del service account. Se la connessione viene eliminata, vengono eliminati anche il service account e le chiavi API associate.
Altre informazioni importanti sulle chiavi API SCIM in entrata:
- Poiché le chiavi API e i service account vengono gestiti nella Console di amministrazione Google Workspace, non vengono visualizzati nella Console di amministrazione Google Cloud.
- Le chiavi API possono essere utilizzate solo per l'endpoint API SCIM di Cloud Identity.
Gli amministratori devono anche tenere presente che gli account amministratore di Workspace devono essere sincronizzati manualmente. I service account associati alle connessioni SCIM in entrata non dispongono dell'autorizzazione per gestire gli account amministratore.
Come funziona il blocco dei gruppi sincronizzati?
Quando crei una nuova connessione SCIM in entrata, l'impostazione Blocca gruppi sincronizzati� è selezionata per impostazione predefinita. Consente di mantenere la coerenza tra i provider di identità impedendo agli utenti di apportare modifiche alla directory.
- Elaborazione iniziale:quando un gruppo viene creato o aggiornato per la prima volta utilizzando una richiesta SCIM, viene applicata l'impostazione Blocca gruppi sincronizzati della connessione. A questo punto, il gruppo viene contrassegnato come elaborato.
- Sblocco manuale:se un amministratore sblocca manualmente un gruppo elaborato, gli aggiornamenti SCIM non lo bloccheranno di nuovo. L'override rimane attivo finché le impostazioni di connessione SCIM non vengono aggiornate.
- Modifica delle impostazioni di connessione:se aggiorni l'impostazione Blocca gruppi sincronizzati per la connessione SCIM, la nuova impostazione viene applicata ai gruppi associati alla successiva richiesta SCIM.
Scopri di più sul blocco dei gruppi per mantenere i dati sincronizzati.
Prima di iniziare
Prima di utilizzare SCIM in entrata, devi disporre di:
- Un account Google Cloud o Cloud Identity con un ruolo di super amministratore o un ruolo personalizzato con il privilegio Gestione delle impostazioni di SCIM Directory Sync in entrata nella Console di amministrazione Google. Per maggiori dettagli, vai a Ruoli amministrativi predefiniti.
- Una risorsa organizzazione Google Cloud. Scopri come ottenere una risorsa organizzazione.
Se hai bisogno di aiuto per gestire le connessioni SCIM in entrata, puoi assegnare a un altro amministratore il privilegio Gestione delle impostazioni di SCIM Directory Sync in entrata nella Console di amministrazione. Se hai bisogno che un altro amministratore sia in grado di visualizzare le impostazioni ma non di aggiornarle, puoi assegnare il privilegio Lettura delle impostazioni di SCIM Directory Sync in entrata.
Configura SCIM in entrata
-
Nella Console di amministrazione Google, vai a Menu
Directory
Directory esterne.
È necessario disporre del privilegio Gestione delle impostazioni di SCIM Directory Sync in entrata.
- Fai clic su Configura SCIM in entrata se non hai configurato altre sincronizzazioni. Se hai già configurato Directory Sync, apri la scheda SCIM in entrata e seleziona Aggiungi connettore SCIM.
Aggiungi un nome connessione per questa sincronizzazione.
Nota:scegli un nome breve e descrittivo. I primi 18 caratteri del nome, spazi esclusi, formano l'indirizzo email per l'account di servizio creato per questa connessione SCIM.
Copia l'URL dell'endpoint SCIM e salvalo. Aggiungi questo valore al tuo provider di identità esterno per connetterlo.
L'impostazione Blocca gruppi sincronizzati è selezionata per impostazione predefinita. L'attivazione di questa impostazione mantiene la coerenza tra i provider di identità.
Fai clic su Salva e continua.
Fai clic su Genera chiave API.
In un popup viene visualizzata una chiave API generata. Copialo e incollalo in un punto in cui puoi accedervi di nuovo. Poi fai clic su Copia negli appunti e chiudi.
Nota:una volta chiusa la finestra di dialogo, non potrai più visualizzare la chiave. Puoi generare fino a due chiavi ed eliminarle e rigenerarle se ne hai bisogno di nuove.
Nel tuo IdP esterno o in un altro client SCIM, utilizza la chiave API come token di autenticazione per autorizzare le richieste all'API SCIM.
Quando torni alla pagina Directory esterne, puoi esaminare le connessioni Directory Sync o SCIM in entrata.
Argomenti correlati
Google, Google Workspace e i marchi e i loghi correlati sono marchi di Google LLC. Tutti gli altri nomi di società e prodotti sono marchi delle società a cui sono associati.