Используйте SCIM для входящих данных, чтобы синхронизировать данные пользователей и групп из внешнего каталога с каталогом Google Cloud. Этот процесс выполняется в облаке, поэтому устанавливать клиент синхронизации или локальное программное обеспечение не потребуется. Входящий SCIM идеально подходит, если вы хотите настроить инкрементные обновления в реальном времени, чтобы поддерживать согласованность каталогов.
Что поддерживает SCIM для входящих данных?
Входящий протокол SCIM поддерживается большинством поставщиков идентификационной информации и информационных систем управления персоналом. Наши API могут работать с любым поставщиком идентификационной информации, HRIS или специальным приложением, поддерживающим стандарт SCIM 2.0.
Как работает SCIM для входящих данных
При настройке входящего подключения SCIM система автоматически создает сервисный аккаунт, управляемый Google, с ролями Администратор управления пользователями и Администратор групп. Вы также создаете ключи API, которые используются для аутентификации сервисного аккаунта при синхронизации с поставщиком идентификационной информации. Синхронизированные группы по умолчанию заблокированы, чтобы обеспечить согласованность между каталогами.
Как работают ключи API SCIM для входящих данных
Ключи API создаются для подключения SCIM и привязываются к связанному сервисному аккаунту. Запросы, в которых для вызова обновлений каталога используется ключ API, применяют разрешения сервисного аккаунта. Если подключение удалено, сервисный аккаунт и все связанные с ним ключи API также удаляются.
Дополнительная информация о ключах API SCIM для входящих данных
- Поскольку ключи API и сервисные аккаунты управляются в консоли администратора Google Workspace, они не будут отображаться в консоли администратора Google Cloud.
- Ключи API можно использовать только для конечной точки Cloud Identity SCIM API.
Администраторам также следует помнить, что аккаунты администратора Workspace необходимо синхронизировать вручную. У сервисных аккаунтов, связанных с входящими подключениями SCIM, нет разрешения на управление аккаунтами администраторов.
Как работает блокировка синхронизированных групп?
При создании нового подключения SCIM для входящих данных параметр Блокировать синхронизированные группы установлен по умолчанию. Это помогает поддерживать согласованность между поставщиками идентификационной информации, запрещая пользователям вносить изменения в каталог.
- Первая обработка. Когда группа создается или обновляется впервые с помощью запроса SCIM, применяется настройка Блокировать синхронизированные группы из вашего подключения. После этого группа будет отмечена как обработанная.
- Разблокировка вручную. Если администратор вручную разблокирует обработанную группу, обновления SCIM не заблокируют ее снова. Переопределение будет действовать, пока вы не обновите настройки подключения SCIM.
- Изменение настроек подключения. Если вы измените настройку Блокировать синхронизированные группы для подключения SCIM, новая настройка будет применена к связанным группам при следующем запросе SCIM.
Подробнее о том, как блокировать группы, чтобы обеспечить синхронизацию данных…
Подготовка
Чтобы использовать SCIM для входящих данных, вам потребуется:
- Аккаунт Google Cloud или Cloud Identity с ролью суперадминистратора или специальной ролью с правом "Управление настройками Directory Sync для входящих данных SCIM" в консоли администратора Google. Подробнее о стандартных ролях администратора…
- Ресурс организации Google Cloud. Подробнее о том, как получить ресурс организации…
Если вам нужна помощь в управлении подключениями SCIM для входящих данных, в консоли администратора назначьте право Управление настройками Directory Sync для входящих данных SCIM ещё одному администратору. Если вам нужно, чтобы другой администратор мог видеть настройки, но не изменять их, назначьте ему право Чтение настроек Directory Sync для входящих данных SCIM.
Как настроить SCIM для входящих данных
-
В консоли администратора Google нажмите на значок меню
Каталог
Внешние каталоги.
Необходимо иметь право доступа "Управление настройками Directory Sync для входящих данных SCIM".
- Если вы ещё не настроили синхронизацию, нажмите Настроить входящие данные SCIM. Если вы уже настроили синхронизацию каталогов, откройте вкладку SCIM для входящих данных и выберите Добавить коннектор SCIM.
Укажите название подключения для этой синхронизации.
Примечание. Выберите короткое и понятное название. Первые 18 символов названия (без пробелов) образуют адрес электронной почты сервисного аккаунта, созданного для этого подключения SCIM.
Скопируйте и сохраните URL конечной точки SCIM. Добавьте этот URL в свой внешний поставщик идентификационной информации, чтобы подключить его.
Настройка Заблокировать синхронизируемые группы выбрана по умолчанию. Включение этого параметра обеспечивает согласованность между поставщиками идентификационной информации.
Нажмите Сохранить и продолжить.
Нажмите Сгенерировать ключ API.
Во всплывающем окне появится сгенерированный ключ API. Скопируйте его и сохраните в надежном месте. Затем нажмите Скопировать в буфер обмена и закрыть.
Примечание. После того как вы закроете диалоговое окно, ключ будет недоступен. Можно сгенерировать до двух ключей, а также удалить и повторно сгенерировать их, если вам нужны новые.
В стороннем поставщике идентификационной информации или другом клиенте SCIM используйте ключ API в качестве токена носителя для авторизации запросов к SCIM API.
Когда вы вернетесь на страницу "Внешние каталоги", вы сможете проверить подключения Directory Sync или SCIM для входящих данных.
Статьи по теме
Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.