INTEGRITY Документация

Подготовка SCIM

System for Cross-domain Identity Management (SCIM) представляет собой открытый стандартный протокол, который позволяет поставщикам идентификации синхронизировать данные о личности пользователей с облачными приложениями и сервисами. После настройки SCIM учётные записи пользователей, которые вы создаёте, редактируете или удаляете у поставщика идентификации, автоматически обновляются во всех поддерживаемых приложениях. Это упрощает ИТ-администраторам подключение новых пользователей, обновление их групп и разрешений, а также отзыв доступа при увольнении сотрудника или нарушении безопасности.

Поддерживаемые поставщики идентификации

Cloudflare One поддерживает SCIM-провизионирование для всех поставщиков идентификации SAML и OIDC, использующих версию SCIM 2.0.

Синхронизируйте пользователей и группы в политиках Zero Trust

Cloudflare Access может автоматически удалять пользователей из Zero Trust после их деактивации у поставщика идентификации, а также отображать синхронизированные названия групп в конструкторах политик Access и Gateway. При этом Cloudflare не добавляет новых пользователей в Zero Trust автоматически, когда их добавляют у поставщика идентификации: сначала пользователь должен зарегистрировать устройство через Cloudflare One Client или пройти аутентификацию в приложении Access.

SCIM по-разному влияет на оценку политик Access и Gateway.

Access оценивает личность пользователя и членство в группах на основании утверждения SAML или токена OIDC, возвращённого поставщиком идентификации во время аутентификации. SCIM предоставляет читаемые названия групп в конструкторе политик Access, но Access не использует членство в группах SCIM для оценки входа. Если вы включите Включить отключение учётных записей пользователей, удаление пользователя из приложения SCIM аннулирует его активные сессии Access. Вы также можете настроить SCIM так, чтобы сессии аннулировались после изменения членства в группе. Access оценивает обновлённые данные поставщика идентификации при повторной аутентификации пользователя.

Gateway оценивает политики на основе личности по отношению к User Registry identity. SCIM обновляет эту идентификационную информацию при изменении пользователей или членства в группах, не дожидаясь повторной аутентификации пользователя. Профили устройств Cloudflare One Client используют ту же синхронизированную идентификационную информацию.

Чтобы настроить SCIM для Zero Trust, см. наш интеграция SSO руководства.

Распространённые проблемы, характерные для отдельных провайдеров

Поведение SCIM зависит как от настроек поставщика удостоверений, так и от Cloudflare.

Распространённые проблемы включают:

Если пользователи отображаются, а группы нет, сначала проверьте приложение SCIM на стороне IdP и только потом переходите к диагностике поведения политик Cloudflare.