← Cloudflare Fundamentals / fundamentals / account / account-security
Zajišťování SCIM
Cloudflare podporuje hromadné zřizování uživatelů v dashboardu Cloudflare pomocí protokolu SCIM (System for Cross-domain Identity Management). Díky tomu můžete k Cloudflare připojit externího poskytovatele identity (IdP) a rychle zřizovat a spravovat oprávnění uživatelů. Zřizování přes SCIM je aktuálně integrováno s Okta, Microsoft Entra a Authentik.
Cíle
Jakmile je SCIM provisioning povolen:
- Účet Cloudflare může od poskytovatele identity přijímat provisioning uživatelských skupin.
- Členům každé uživatelské skupiny lze přiřadit jednu nebo více zásady. Každá zásada definuje jeden nebo více role ↗ uplatněné na všechny členy dané skupiny.
- Členové mohou patřit do více uživatelských skupin a každá skupina může mít nastavené odlišné zásady.
- Zásady vytvořené prostřednictvím SCIM mohou existovat společně se zásadami nakonfigurovanými pomocí tradiční nastavení.
Očekávané chování
Očekávání pro správu životního cyklu uživatelů pomocí SCIM:
| Očekávané chování dashboardu Cloudflare | Akce poskytovatele identity |
|---|---|
| User is added to account as member | Přiřaďte uživatele k aplikaci SCIM. Bude mu přiřazena role Minimal Account Access, aby fungování dashboardu zůstalo zachováno. |
| User is removed from account as member | Zrušte přiřazení uživatele k aplikaci SCIM. |
| Přidat roli uživateli | Přidejte uživatele do skupiny v IdP, která se přenáší pomocí SCIM. Uživatel musí být také přiřazen k aplikaci SCIM a existovat jako člen účtu. |
| Odebrání role uživateli | Odeberte uživatele z odpovídající skupiny v IdP. |
| Ponechat uživatele v účtu, ale bez oprávnění | Odeberte uživatele ze všech skupin rolí, ale ponechte jej přiřazeného k aplikaci SCIM. Uživatel pak bude členem účtu pouze s rolí Minimal Account Access. |
Omezení
- Pokud je uživatel jediným Super Administrator na účtu Enterprise, nebude zrušen.
- Nesprávnou konfigurací skupin SCIM je možné neúmyslně odebrat všechny uživatele s rolí Super Administrator z účtu. Více informací najdete v Řešení problémů se SCIM s dalšími informacemi.
- Názvy skupin SCIM nesmí začínat vyhrazenou předponou
CF.
Předpoklady
- Poskytování SCIM v Cloudflare dashboardu je dostupné pouze zákazníkům s plánem Enterprise, kteří používají Okta, Microsoft Entra nebo Authentik.
- Pro počáteční nastavení musíte mít roli Super Administrator.
- U poskytovatele identity musíte mít oprávnění vytvářet aplikace a skupiny.
Shromážděte potřebná data
Na začátek si musíte z Cloudflare shromáždit několik údajů a uložit si je pro pozdější použití.
Získejte Account ID
ID účtu lze najít v dashboardu nebo přes API. Další informace najdete v Vyhledání ID účtu a zóny.
Vytvořte token API
-
Vytvořte token API s následujícími oprávněními:
Typ Položka Oprávnění Účet SCIM Provisioning Úprava -
V části Prostředky účtu, v rozevírací nabídce případně vyberte konkrétní účet, který chcete zahrnout nebo vyloučit.
-
Vyberte Pokračovat k souhrnu.
-
Ověřte oprávnění a vyberte Create Token.
-
Zkopírujte hodnotu tokenu.