Använd inkommande SCIM för att synkronisera användar- och gruppdata från en extern katalog till Google Cloud Directory. Synkroniseringen sker i molnet och därför finns det ingen anledning att installera en synkroniseringsklient eller lokal mjukvara. Inkommande SCIM är perfekt om du vill konfigurera inkrementella uppdateringar i realtid för att hålla katalogerna konsekventa.
Vad har stöd för inkommande SCIM?
Inkommande SCIM stöds av de flesta identitetsleverantörer (IdP) och HR-informationssystem (HRIS). Våra API:er fungerar med alla identitetsleverantörer, HRIS-system eller anpassade appar som har stöd för SCIM 2.0-standarden.
Hur fungerar inkommande SCIM?
När du konfigurerar en inkommande SCIM-anslutning skapar systemet automatiskt ett Google-hanterat tjänstkonto med rollerna Administratör för användarhantering och Gruppadministratör. Du skapar även API-nycklar som används för att autentisera tjänstkontot när du synkroniserar från din IdP. Dina synkroniserade grupper är låsta som standard för att upprätthålla konsekvens mellan dina kataloger.
Hur fungerar API-nycklar för inkommande SCIM?
API-nycklar skapas för SCIM-anslutningen och kopplas till det tillhörande tjänstkontot. Begäranden som använder API-nyckeln för att anropa kataloguppdateringar använder tjänstkontots behörigheter. Om anslutningen raderas raderas även tjänstkontot och eventuella kopplade API-nycklar.
Ytterligare information om API-nycklar för inkommande SCIM:
- Eftersom API-nycklarna och tjänstkontona hanteras i Google Workspace-administratörskonsolen visas de inte i Google Cloud-administratörskonsolen.
- API-nycklarna kan endast användas för Cloud Identity SCIM API-slutpunkten.
Administratörer bör även observera att Workspace-administratörskonton måste synkroniseras manuellt. Tjänstkonton som är kopplade till inkommande SCIM-anslutningar har inte behörighet att hantera administratörskonton.
Hur fungerar låsning av synkroniserade grupper?
När du skapar en ny inkommande SCIM-anslutning markeras inställningen Lås synkroniserade grupper som standard. Det bidrar till att upprätthålla konsekvens mellan identitetsleverantörer genom att förhindra att användare gör ändringar i katalogen.
- Första gången en begäran behandlas: När en grupp skapas eller uppdateras för första gången med en SCIM-begäran tillämpas inställningen Lås synkroniserade grupper från anslutningen. När detta har skett markeras gruppen som behandlad.
- Manuella upplåsningar: Om en administratör låser upp en behandlad grupp manuellt låses den inte igen av SCIM-uppdateringar. Åsidosättningen kvarstår tills SCIM-anslutningsinställningarna har uppdaterats.
- Ändra anslutningsinställningar: Om du uppdaterar inställningen Lås synkroniserade grupper för SCIM-anslutningen tillämpas den nya inställningen på kopplade grupper vid nästa SCIM-begäran.
Läs mer om att låsa grupper för att hålla data synkroniserad.
Innan du börjar
Innan du använder inkommande SCIM måste du ha
- Ett Google Cloud- eller Cloud Identity-konto med rollen som avancerad administratör eller en anpassad roll med behörigheten Hantering av inställningar för inkommande SCIM Directory Sync i Googles administratörskonsol. Mer information finns i Färdiga administratörsroller.
- En Google Cloud-organisationsresurs. Läs mer om att skaffa en organisationsresurs.
Om du vill ha hjälp med att hantera inkommande SCIM-anslutningar kan du ge en annan administratör behörigheten Hantering av inställningar för inkommande SCIM Directory Sync i administratörskonsolen. Om du vill att en annan administratör ska kunna se men inte uppdatera inställningarna kan du ge administratören behörigheten Läsa inställningar för inkommande SCIM Directory Sync.
Konfigurera inkommande SCIM
-
I Googles administratörskonsol går du till menyn
Katalog
Externa kataloger.
Behörigheten Hantering av inställningar för inkommande SCIM Directory Sync krävs.
- Klicka på Konfigurera inkommande SCIM om du inte har konfigurerat några andra synkroniseringar. Om du redan har konfigurerat katalogsynkronisering öppnar du fliken Inkommande SCIM och väljer Lägg till SCIM-anslutare.
Lägg till ett anslutningsnamn för synkroniseringen.
Obs! Välj ett kort, beskrivande namn. De första 18 tecknen i namnet, exklusive blanksteg, utgör e-postadressen för tjänstkontot som skapades för denna SCIM-anslutning.
Kopiera och spara webbadressen till SCIM-ändpunkten. Lägg till detta i din externa identitetsleverantör för att ansluta.
Inställningen Lås synkroniserade grupper är markerad som standard. Om du aktiverar den här inställningen upprätthålls konsekvens mellan identitetsleverantörer.
Klicka på Spara och fortsätt.
Klicka på Generera API-nyckel.
En genererad API-nyckel visas i ett popup-fönster. Kopiera och klistra in den någonstans där du kan komma åt den igen. Klicka sedan på Kopiera till urklipp och stäng.
Obs! När du har stängt dialogrutan kan du inte se nyckeln igen. Du kan generera upp till två nycklar och radera och återskapa dem om du behöver nya.
Använd API-nyckeln som en bäraretoken för att auktorisera SCIM API-förfrågningar i din externa IdP eller andra SCIM-klienter.
När du återgår till sidan Externa kataloger kan du granska dina anslutningar för Directory Sync eller Inkommande SCIM.
Relaterade ämnen
Google, Google Workspace och tillhörande märken och logotyper är varumärken som tillhör Google LLC. Alla andra företags- och produktnamn är varumärken som tillhör de företag som de är kopplade till.