INTEGRITY Dokumentace

Zřízení pomocí Microsoft Entra

Jakmile máte shromáždění potřebných dat, budou k dokončení zřízení pomocí Entra potřeba následující kroky.

Nastavení aplikace Enterprise

  1. Přejděte do centra pro správu Entra a vyberte Aplikace > Enterprise aplikace.
  2. V Microsoft Entra Gallery vyberte Nová aplikace > Vytvoření vlastní aplikace, poté zvolte název.
  3. Vyberte Integrujte libovolnou další aplikaci, kterou v galerii nenajdete (Non-gallery).
  4. Vytvořit aplikace.

Zřízení aplikace Enterprise

  1. V nově vytvořené aplikaci v části Správa z postranní nabídky vyberte Zřizování.
  2. Vyberte Nová konfigurace a zadejte Tenant URL: https://api.cloudflare.com/client/v4/accounts/<ACCOUNT_ID>/scim/v2. Nahraďte <ACCOUNT_ID> s ID vašeho vlastního účtu.
  3. Vložte hodnotu tokenu API pro SCIM provisioning jako Tajný token.
  4. Vyberte Otestovat připojení poté Save konfiguraci.

Konfigurace synchronizace uživatelů a skupin

  1. Přejděte na nově vytvořenou aplikaci v části Správa z postranní nabídky vyberte Uživatelé a skupiny.
  2. Přiřaďte uživatele a skupiny k aplikaci.
  3. Jakmile jsou uživatelé přiřazeni, přejděte na Zřizování v postranním menu a vyberte Spustit Provisioning.
  1. Chcete-li ověřit, kteří uživatelé a skupiny byly synchronizováni, přejděte na Protokoly zřizování v postranním menu. Můžete také zkontrolovat Cloudflare Audit Logs.
  1. Chcete-li udělit oprávnění uživatelům a skupinám v Cloudflare, přečtěte si Role a Zásady.

(Volitelné) Automatizujte integraci SCIM od Cloudflare

Integrace SCIM od Cloudflare vyžaduje jednu externí aplikaci na účet. Zákazníci s více účty mohou chtít část nastavení automatizovat, aby ušetřili čas a omezili dobu strávenou v administrativním rozhraní Entra.

Počáteční nastavení, tedy vytvoření non-gallery aplikací a přidání URL pro zřizování a klíče API, lze skriptovat přes API, zbytek nastavení ale závisí na vašich konkrétních potřebách a konfiguraci IDP.

1. Získejte přístupový token

Získejte přístupový token Entra. Upozorňujeme, že níže uvedený příklad používá Azure CLI.

# Using azure-cli
az login
az account get-access-token --resource https://graph.microsoft.com

(payload with accessToken returned)

2. Vytvořte novou aplikaci pomocí šablony.

ID šablony 8adf8e6e-67b2-4cf2-a259-e3dc5476c621 je šablona doporučená v dokumentaci Entra pro vytváření aplikací mimo galerii. Nahraďte <accessToken> a displayName svými hodnotami.

Příklad požadavku
curl -X POST 'https://graph.microsoft.com/v1.0/applicationTemplates/8adf8e6e-67b2-4cf2-a259-e3dc5476c621/instantiate' \
  --header 'Content-Type: application/json' \
  --header 'Authorization: Bearer <accessToken>' \
  --data-raw '{
    "displayName": "Entra API create application test"
}'
Ukázková odpověď
{
  "@odata.context": "https://graph.microsoft.com/v1.0/$metadata#microsoft.graph.applicationServicePrincipal",
  "application": {
    "id": "343a8552-f9d9-471c-b677-d37062117cc8", //
    "appId": "03d8207b-e837-4be9-b4e6-180492eb3b61",
    "applicationTemplateId": "8adf8e6e-67b2-4cf2-a259-e3dc5476c621",
    "createdDateTime": "2025-01-30T00:37:44Z",
    "deletedDateTime": null,
    "displayName": "Entra API create application test",
    "description": null,
    // ... snipped rest of large application payload
  },
  "servicePrincipal": {
    "id": "a8cb133d-f841-4eb9-8bc9-c8e9e8c0d417", // Note this ID for the subsequent request
    "deletedDateTime": null,
    "accountEnabled": true,
    "appId": "03d8207b-e837-4be9-b4e6-180492eb3b61",
    "applicationTemplateId": "8adf8e6e-67b2-4cf2-a259-e3dc5476c621",
    "appDisplayName": "Entra API create application test",
	// ...snipped rest of JSON payload
}
}

3. Vytvořte zřizovací úlohu

Chcete-li povolit provisioning, budete muset také vytvořit úlohu. SERVICE_PRINCIPAL_ID z předchozího požadavku se použije v požadavku níže. SCIM templateId je šablona poskytovaná Entra.

Příklad požadavku
curl -X POST 'https://graph.microsoft.com/v1.0/servicePrincipals/<SERVICE_PRINCIPAL_ID>/synchronization/jobs' \
  --header 'Content-Type: application/json' \
  --header 'Authorization: Bearer <accessToken>' \
  --data-raw '{
    "templateId": "scim"
}'
Ukázková odpověď
{
  "@odata.context": "https://graph.microsoft.com/v1.0/$metadata#servicePrincipals('a8cb133d-f841-4eb9-8bc9-c8e9e8c0d417')/synchronization/jobs/$entity",
  "id": "scim.5b223a2cc249463bbd9a791550f11c76.03d8207b-e837-4be9-b4e6-180492eb3b61",
  "templateId": "scim",
  "schedule": {
    "expiration": null,
    "interval": "PT40M",
    "state": "Disabled"
  },
}
// ... snipped rest of JSON payload

4. Nakonfigurujte adresu URL pro SCIM provisioning a API token

Dále nastavte Tenant URL (koncový bod Cloudflare SCIM) a API token (SCIM Provisioning API Token).

Nahraďte <accessToken>, <ACCOUNT_ID>, <SCIM_PROVISIONING_API_TOKEN_VALUE> svými hodnotami.

Příklad požadavku
 --header 'Content-Type: application/json' \
  --header 'Authorization: Bearer <accessToken>' \
  --data-raw '{
  "value": [
    {
      "key": "BaseAddress",
      "value": "https://api.cloudflare.com/client/v4/accounts/<ACCOUNT_ID>/scim/v2"
    },
    {
      "key": "SecretToken",
      "value": "<SCIM_PROVISIONING_API_TOKEN_VALUE>"
    }
  ]
}'

Po dokončení výše uvedených úkolů následují v Entra tyto kroky: