Konfigurace synchronizace adresáře SCIM (provisioning)
Jakmile je jednotné přihlašování (SSO) aktivní, CalendarBridge dokáže automaticky vytvářet, aktualizovat a deaktivovat uživatelské účty z vašeho poskytovatele identity pomocí SCIM 2.0. To znamená, že uživatelé jsou zřízeni ve chvíli, kdy jsou přiřazeni ve vašem adresáři, a zrušeni ve chvíli, kdy z něj odejdou — bez nutnosti ruční správy licencí.
Co dělá provisioning SCIM
SCIM (System for Cross-domain Identity Management) je otevřený standard, který poskytovatelé identity používají k předávání změn životního cyklu uživatele do aplikací. Když je SCIM povolen, váš IdP odešle CalendarBridge požadavek pokaždé, když je uživatel přiřazen, aktualizován nebo odebrán, a CalendarBridge automaticky udržuje svůj seznam uživatelů synchronizovaný.
- Standard: SCIM 2.0.
- Předpoklad: aktivní konfigurace SSO pro stejnou ověřenou doménu. Nejprve si přečtěte Konfigurace jednotného přihlašování — sekce SCIM se zobrazuje pod každou aktivní konfigurací SSO.
- Kdo to může nastavit: pouze správce organizace CalendarBridge.
- Operace: vytvoření uživatele, aktualizace atributů uživatele a deaktivace (zrušení zřízení) uživatele.
Váš koncový bod a token SCIM
Když je SCIM pro doménu povolen, karta Jednotné přihlašování zobrazí dvě hodnoty, které váš poskytovatel identity potřebuje:
| Hodnota | Popis |
|---|---|
| Koncový bod SCIM (Base URL / Tenant URL) | Základní URL adresa, na kterou váš IdP odesílá požadavky SCIM. Zkopírujte ji z karty SSO pomocí tlačítka Kopírovat. |
| Token bearer (API token / tajný token) | Ověřovací token, který váš IdP předkládá při každém požadavku. Zobrazí se pouze jednou při vygenerování nebo obměně — okamžitě jej zkopírujte a uložte do svého IdP. |
Ověřování
CalendarBridge ověřuje požadavky SCIM pomocí tokenu bearer OAuth 2.0 předkládaného v HTTP hlavičce Authorization. Zadejte token do konektoru SCIM ve svém IdP přesně tak, jak je zobrazen (ve službě Okta slovo „Bearer“ nepřidávejte — Okta jej doplní sama). Token můžete kdykoli obměnit v sekci SCIM bez nutnosti znovu konfigurovat SSO.
Podporované zdroje a atributy
CalendarBridge implementuje zdroj Users specifikace SCIM 2.0. Níže jsou uvedeny atributy, které CalendarBridge čte; další atributy odeslané vaším IdP jsou přijaty a ignorovány.
| Atribut SCIM | Mapuje se na v CalendarBridge | Poznámky |
|---|---|---|
userName | Jedinečné přihlašovací jméno uživatele (e-mail) | Povinné. Musí se nacházet v ověřené doméně organizace. |
emails[primary] / emails[work] | E-mailová adresa | Používá se k přiřazení uživatele k vaší doméně a SSO. |
name.givenName | Jméno | Doplňuje zobrazované jméno. |
name.familyName | Příjmení | Volitelné. |
active | Účet povolen / zakázán | Nastavení active=false zruší zřízení (deaktivuje) uživatele CalendarBridge. |
active=false (měkké smazání), což uživatele v CalendarBridge deaktivuje a uvolní jeho licenci. Opětovným přiřazením uživatele jej znovu aktivujete.Povolení SCIM u vašeho poskytovatele identity
Otevřete kartu Jednotné přihlašování, najděte aktivní konfiguraci pro svou doménu a přejděte dolů do sekce SCIM. Ve vestavěném průvodci vyberte svého poskytovatele identity pro přesné cesty v nabídce a poté postupujte podle níže uvedených kroků pro váš IdP. Ve všech případech vložíte koncový bod SCIM a token bearer z portálu.
Microsoft Entra ID (Azure AD)
-
Otevřete panel Provisioning aplikace
V centru pro správu Microsoft Entra přejděte do sekce Enterprise applications, otevřete svou aplikaci CalendarBridge a vyberte Provisioning.
-
Nastavte Provisioning Mode na Automatic
Poté zadejte přihlašovací údaje: Tenant URL = koncový bod SCIM z portálu; Secret Token = token bearer z portálu.
-
Otestujte připojení a poté uložte
Klikněte na Test Connection a ověřte, že se Entra ID dokáže připojit ke koncovému bodu a ověřit se, poté klikněte na Save. Ponechte výchozí mapování atributů uživatele.
-
Zapněte provisioning a přiřaďte uživatele
Nastavte Provisioning Status na On a uložte. V sekci Users and groups přiřaďte uživatele nebo skupiny, které se mají synchronizovat. Entra ID je zřídí při svém dalším cyklu.
Okta
-
Otevřete kartu Provisioning
V administraci Okta otevřete svou aplikaci CalendarBridge, přejděte na kartu Provisioning a klikněte na Configure API Integration → Enable API integration.
-
Zadejte přihlašovací údaje SCIM
Base URL = koncový bod SCIM z portálu; API token = token bearer z portálu (bez předpony
Bearer). Klikněte na Test API Credentials, poté na Save. -
Povolte akce provisioningu
V sekci Provisioning → To App povolte Create Users, Update User Attributes a Deactivate Users.
-
Přiřaďte uživatele nebo skupiny
Přiřaďte uživatele nebo skupiny k aplikaci; Okta je okamžitě odešle do CalendarBridge.
Google Workspace
-
Otevřete Auto-provisioning
V konzoli Google Admin přejděte do Apps → Web and mobile apps, otevřete svou aplikaci SAML CalendarBridge a klikněte na Auto-provisioning.
-
Zadejte přihlašovací údaje SCIM
Base URL = koncový bod SCIM z portálu; API token = token bearer z portálu. Klikněte na Test connection.
-
Namapujte atributy
Namapujte Primary email → userName, First name → name.givenName, Last name → name.familyName.
-
Nastavte rozsah a zapněte funkci
Vyberte uživatele, organizační jednotky nebo skupiny, které se mají zřizovat, poté přepněte Auto-provisioning ON.
JumpCloud
-
Otevřete Identity Management
V administraci JumpCloud otevřete svou aplikaci SAML CalendarBridge a přejděte na kartu Identity Management.
-
Povolte SCIM a zadejte přihlašovací údaje
Base URL = koncový bod SCIM z portálu; Token = token bearer z portálu. Klikněte na Test a Save.
-
Přiřaďte uživatele nebo skupiny
Přiřaďte uživatele nebo skupiny uživatelů k aplikaci; JumpCloud je synchronizuje s CalendarBridge.
Obměna tokenu SCIM
Pokud dojde k vyzrazení nebo ztrátě tokenu, případně jej chcete jednoduše pravidelně obměňovat, klikněte v sekci SCIM na Obměnit token. Nový token se zobrazí jednou; předchozí token okamžitě přestane fungovat, proto jej ihned aktualizujte v konektoru SCIM svého IdP, abyste předešli přerušení synchronizace.
Řešení problémů
| Příznak | Pravděpodobná příčina a řešení |
|---|---|
| Test připojení selže s chybou 401 / neautorizováno | Token bearer je nesprávný nebo byl obměněn. Zkopírujte aktuální token ze sekce SCIM (v případě potřeby jej obměňte) a zadejte jej znovu. Ve službě Okta se ujistěte, že jste nepřidali předponu Bearer. |
| Uživatelé se nevytvářejí | Ověřte, že je provisioning zapnutý a že jsou uživatelé ve vašem IdP přiřazeni k aplikaci a že jejich e-mail je v ověřené doméně. |
| Chyba typu „Uživatel musí existovat v ověřené doméně“ | Hodnota userName/e-mail uživatele se nachází v doméně, která pro tuto organizaci není ověřena. Přidejte a ověřte doménu, nebo omezte rozsah provisioningu na ověřené domény. |
| Odebraní uživatelé mají stále přístup | Ke zrušení zřízení dojde, když IdP odešle active=false. Ujistěte se, že je povolena možnost Deactivate Users (nebo její ekvivalent ve vašem IdP) a že byl uživatel skutečně odebrán z přiřazení, nejen skrytý. |
Získání pomoci
Pokud provisioning SCIM nefunguje podle očekávání, kontaktujte podporu CalendarBridge a uveďte doménu své organizace, svého poskytovatele identity a popis toho, co bylo přiřazeno oproti tomu, co se synchronizovalo.