Gebruik inkomende SCIM om gebruikers- en groepsgegevens te synchroniseren vanuit een externe directory naar uw Google Cloud-directory. Het synchronisatieproces vindt plaats in de cloud. U hoeft dus geen synchronisatieclient of software op locatie te installeren. Inkomende SCIM is ideaal als u incrementele realtime updates wilt instellen om uw directory's consistent te houden.
Wat ondersteunt inkomende SCIM?
Inkomende SCIM wordt ondersteund door de meeste identiteitsproviders (IdP's) en HR-informatiesystemen (HRIS). Onze API's werken met elke identiteitsprovider, elk HRIS of elke aangepaste app die de SCIM 2.0-standaard ondersteunt.
Hoe werkt inkomende SCIM?
Als u een inkomende SCIM-verbinding instelt, maakt het systeem automatisch een door Google beheerd serviceaccount met de rollen Beheerder gebruikersbeheer en Beheerder groepen. U maakt ook API-sleutels die worden gebruikt om het serviceaccount te verifiëren als u synchroniseert vanuit uw IdP. Je gesynchroniseerde groepen zijn standaard vergrendeld om de consistentie tussen je directories te behouden.
Hoe werken API-sleutels voor inkomende SCIM?
API-sleutels worden gemaakt voor de SCIM-verbinding en gekoppeld aan het bijbehorende serviceaccount. Verzoeken die de API-sleutel gebruiken om directory-updates aan te roepen, gebruiken de rechten van het serviceaccount. Als de verbinding wordt verwijderd, worden het serviceaccount en alle bijbehorende API-sleutels ook verwijderd.
Aanvullende informatie over API-sleutels voor inkomende SCIM:
- Omdat de API-sleutels en serviceaccounts worden beheerd in de Google Workspace Beheerdersconsole, worden ze niet getoond in de Google Cloud Beheerdersconsole.
- De API-sleutels kunnen alleen worden gebruikt voor het Cloud Identity SCIM API-eindpunt.
Beheerders moeten er ook rekening mee houden dat Workspace-beheerdersaccounts handmatig moeten worden gesynchroniseerd. Serviceaccounts die zijn gekoppeld aan inkomende SCIM-verbindingen, hebben geen rechten om beheerdersaccounts te beheren.
Hoe werkt het vergrendelen van gesynchroniseerde groepen?
Als u een nieuwe inkomende SCIM-verbinding maakt, staat de instelling Gesynchroniseerde groepen vergrendelen standaard aangevinkt. Zo blijft de consistentie tussen identiteitsproviders behouden, omdat gebruikers geen wijzigingen in uw directory kunnen aanbrengen.
- Eerste verwerking: Als een groep voor het eerst wordt gemaakt of geüpdatet met een SCIM-verzoek, wordt de instelling Gesynchroniseerde groepen vergrendelen van uw verbinding toegepast. Als dit gebeurt, wordt de groep gemarkeerd als verwerkt.
- Handmatige ontgrendelingen: Als een beheerder een verwerkte groep handmatig ontgrendelt, wordt deze niet opnieuw vergrendeld door SCIM-updates. De overschrijving blijft van kracht totdat je de instellingen voor de SCIM-koppeling updatet.
- Verbindingsinstellingen wijzigen: Als u de instelling Gesynchroniseerde groepen vergrendelen voor uw SCIM-verbinding updatet, wordt de nieuwe instelling toegepast op gekoppelde groepen bij het volgende SCIM-verzoek.
Meer informatie over groepen vergrendelen om gegevens gesynchroniseerd te houden
Voordat u begint
Voordat je inkomende SCIM gebruikt, heb je het volgende nodig:
- Een Google Cloud- of Cloud Identity-account met de rol hoofdbeheerder of een aangepaste rol met het recht Beheer van instellingen voor inkomende SCIM Directory Sync in de Google Beheerdersconsole. Ga naar Vooraf ingestelde beheerdersrollen voor meer informatie.
- Een Google Cloud-organisatieresource. Meer informatie over hoe je een organisatieresource krijgt.
Als u hulp wilt bij het beheer van inkomende SCIM-verbindingen, kunt u een andere beheerder het recht Beheer van instellingen voor inkomende SCIM Directory Sync geven in de Beheerdersconsole. Als u wilt dat een andere beheerder instellingen kan bekijken, maar niet kan updaten, kunt u de beheerder het recht Instellingen voor inkomende SCIM Directory Sync lezen geven.
Inkomende SCIM instellen
-
Ga in de Google Beheerdersconsole naar Menu
Directory
Externe directory's.
Hiervoor is het recht Beheer van instellingen voor inkomende SCIM Directory Sync vereist.
- Klik op Inkomende SCIM instellen als u nog geen andere synchronisaties heeft ingesteld. Als je Directory Sync al hebt ingesteld, open je het tabblad Inkomende SCIM en selecteer je SCIM-connector toevoegen.
Voeg een Verbindingsnaam toe voor deze synchronisatie.
Opmerking: Kies een korte, beschrijvende naam. De eerste 18 tekens van de naam (zonder spaties) vormen het e-mailadres voor het serviceaccount dat voor deze SCIM-verbinding is gemaakt.
Kopieer de URL van uw SCIM-eindpunt en sla deze op. Voeg dit toe aan uw externe identiteitsprovider om te koppelen.
De instelling Gesynchroniseerde groepen vergrendelen is standaard aangevinkt. Als u deze instelling aanzet, blijft de consistentie tussen identiteitsproviders behouden.
Klik op Opslaan en doorgaan.
Klik op API-sleutel genereren.
Er verschijnt een pop-up met een gegenereerde API-sleutel. Kopieer en plak de tekst ergens waar je er weer bij kunt. Klik daarna op Kopiëren naar klembord en sluiten.
Opmerking: Nadat je het dialoogvenster hebt gesloten, kun je de sleutel niet meer zien. U kunt maximaal 2 sleutels genereren en ze verwijderen en opnieuw genereren als u nieuwe nodig heeft.
Gebruik in uw externe IDP of andere SCIM-client de API-sleutel als dragertoken om SCIM API-verzoeken te autoriseren.
Als u teruggaat naar de pagina Externe directory's, kunt u uw Cloud Directory Sync- of inkomende SCIM-koppelingen controleren.
Gerelateerde onderwerpen
Google, Google Workspace en gerelateerde merken en logo's zijn handelsmerken van Google LLC. Alle andere bedrijfs- en productnamen zijn handelsmerken van de bedrijven waarmee ze in verband worden gebracht.