← Cloudflare One / cloudflare-one / team-and-resources / users
Zajišťování SCIM
System for Cross-domain Identity Management (SCIM) je otevřený standardní protokol, který poskytovatelům identity umožňuje synchronizovat informace o identitě uživatelů s cloudovými aplikacemi a službami. Po nakonfigurování SCIM se identity uživatelů, které v poskytovateli identity vytvoříte, upravíte nebo odstraníte, automaticky aktualizují ve všech podporovaných aplikacích. IT administrátorům tak usnadňuje onboarding nových uživatelů, aktualizaci jejich skupin a oprávnění i odebrání přístupu v případě ukončení pracovního poměru zaměstnance nebo bezpečnostního incidentu.
Podporovaní poskytovatelé identity
Cloudflare One podporuje zajišťování SCIM pro všechny poskytovatele identity SAML a OIDC, kteří používají SCIM verze 2.0.
Synchronizace uživatelů a skupin v zásadách Zero Trust
Cloudflare Access dokáže po deaktivaci uživatele u poskytovatele identity automaticky odebrat jeho účet ze Zero Trust a zobrazovat synchronizované názvy skupin v tvůrcích zásad Access a Gateway. Cloudflare naopak nové uživatele do Zero Trust automaticky nepřidává: ti se musí nejprve zaregistrovat pomocí zařízení s Cloudflare One Client, nebo se přihlásit do aplikace Access.
SCIM ovlivňuje vyhodnocování zásad Access a Gateway odlišně.
Access vyhodnocuje identitu uživatele a členství ve skupinách na základě tvrzení SAML nebo tokenu OIDC vráceného poskytovatelem identity při ověřování. SCIM zobrazuje čitelné názvy skupin v tvůrci zásad Access, ale Access členství ve skupinách SCIM k vyhodnocení přihlášení nepoužívá. Pokud zapnete Povolte deprovisioning uživatelů, odebrání uživatele z aplikace SCIM odvolá jeho aktivní relace Access. SCIM můžete také nakonfigurovat tak, aby odvolávalo relace po změně členství ve skupině. Access vyhodnotí aktualizovaná data poskytovatele identity při příštím ověření uživatele.
Gateway vyhodnocuje zásady založené na identitě vůči User Registry identity. SCIM tuto identitu aktualizuje při každé změně uživatele nebo členství ve skupině, aniž by čekal, až se uživatel znovu ověří. Profily zařízení Cloudflare One Client používají stejnou synchronizovanou identitu.
Informace o nastavení SCIM pro Zero Trust najdete v naší integrace SSO průvodci.
Časté problémy specifické pro poskytovatele
Chování SCIM závisí jak na konfiguraci poskytovatele identity, tak na Cloudflare.
Mezi časté problémy patří:
- Okta: Synchronizace uživatelů a synchronizace skupin jsou oddělené. Ujistěte se, že Push Groups se nakonfiguruje, pokud očekáváte, že se skupiny budou zobrazovat v zásadách Zero Trust.
- Microsoft Entra ID: Synchronizace skupin probíhá pouze pro skupiny zahrnuté v rozsahu provisioningu.
userNameatribut by měl odpovídat e-mailové adrese uživatele v Cloudflare One.
Pokud se zobrazují uživatelé, ale skupiny ne, nejprve ověřte aplikaci SCIM na straně IdP, než začnete řešit chování zásad Cloudflare.