Konfigurace synchronizace adresáře SCIM (provisioning)

Jakmile je jednotné přihlašování (SSO) aktivní, CalendarBridge dokáže automaticky vytvářet, aktualizovat a deaktivovat uživatelské účty z vašeho poskytovatele identity pomocí SCIM 2.0. To znamená, že uživatelé jsou zřízeni ve chvíli, kdy jsou přiřazeni ve vašem adresáři, a zrušeni ve chvíli, kdy z něj odejdou — bez nutnosti ruční správy licencí.

C Chad Aktualizováno 16. června 2026 6 min čtení

Co dělá provisioning SCIM

SCIM (System for Cross-domain Identity Management) je otevřený standard, který poskytovatelé identity používají k předávání změn životního cyklu uživatele do aplikací. Když je SCIM povolen, váš IdP odešle CalendarBridge požadavek pokaždé, když je uživatel přiřazen, aktualizován nebo odebrán, a CalendarBridge automaticky udržuje svůj seznam uživatelů synchronizovaný.

Váš koncový bod a token SCIM

Když je SCIM pro doménu povolen, karta Jednotné přihlašování zobrazí dvě hodnoty, které váš poskytovatel identity potřebuje:

HodnotaPopis
Koncový bod SCIM (Base URL / Tenant URL) Základní URL adresa, na kterou váš IdP odesílá požadavky SCIM. Zkopírujte ji z karty SSO pomocí tlačítka Kopírovat.
Token bearer (API token / tajný token) Ověřovací token, který váš IdP předkládá při každém požadavku. Zobrazí se pouze jednou při vygenerování nebo obměně — okamžitě jej zkopírujte a uložte do svého IdP.
warning
Token se zobrazí pouze jednou Z bezpečnostních důvodů zobrazuje CalendarBridge token bearer pouze jednou. Pokud jej ztratíte, použijte v sekci SCIM možnost Obměnit token a vygenerujte nový — poté token aktualizujte ve svém IdP, protože starý token okamžitě přestane fungovat.

Ověřování

CalendarBridge ověřuje požadavky SCIM pomocí tokenu bearer OAuth 2.0 předkládaného v HTTP hlavičce Authorization. Zadejte token do konektoru SCIM ve svém IdP přesně tak, jak je zobrazen (ve službě Okta slovo „Bearer“ nepřidávejte — Okta jej doplní sama). Token můžete kdykoli obměnit v sekci SCIM bez nutnosti znovu konfigurovat SSO.

Podporované zdroje a atributy

CalendarBridge implementuje zdroj Users specifikace SCIM 2.0. Níže jsou uvedeny atributy, které CalendarBridge čte; další atributy odeslané vaším IdP jsou přijaty a ignorovány.

Atribut SCIMMapuje se na v CalendarBridgePoznámky
userNameJedinečné přihlašovací jméno uživatele (e-mail)Povinné. Musí se nacházet v ověřené doméně organizace.
emails[primary] / emails[work]E-mailová adresaPoužívá se k přiřazení uživatele k vaší doméně a SSO.
name.givenNameJménoDoplňuje zobrazované jméno.
name.familyNamePříjmeníVolitelné.
activeÚčet povolen / zakázánNastavení active=false zruší zřízení (deaktivuje) uživatele CalendarBridge.
info
Zrušení zřízení (deprovisioning) Když je uživatel ve vašem IdP odebrán z přiřazení, IdP odešle aktualizaci nastavující active=false (měkké smazání), což uživatele v CalendarBridge deaktivuje a uvolní jeho licenci. Opětovným přiřazením uživatele jej znovu aktivujete.

Povolení SCIM u vašeho poskytovatele identity

SCIM provisioning setup

Otevřete kartu Jednotné přihlašování, najděte aktivní konfiguraci pro svou doménu a přejděte dolů do sekce SCIM. Ve vestavěném průvodci vyberte svého poskytovatele identity pro přesné cesty v nabídce a poté postupujte podle níže uvedených kroků pro váš IdP. Ve všech případech vložíte koncový bod SCIM a token bearer z portálu.

Microsoft Entra ID (Azure AD)

  1. Otevřete panel Provisioning aplikace

    V centru pro správu Microsoft Entra přejděte do sekce Enterprise applications, otevřete svou aplikaci CalendarBridge a vyberte Provisioning.

  2. Nastavte Provisioning Mode na Automatic

    Poté zadejte přihlašovací údaje: Tenant URL = koncový bod SCIM z portálu; Secret Token = token bearer z portálu.

  3. Otestujte připojení a poté uložte

    Klikněte na Test Connection a ověřte, že se Entra ID dokáže připojit ke koncovému bodu a ověřit se, poté klikněte na Save. Ponechte výchozí mapování atributů uživatele.

  4. Zapněte provisioning a přiřaďte uživatele

    Nastavte Provisioning Status na On a uložte. V sekci Users and groups přiřaďte uživatele nebo skupiny, které se mají synchronizovat. Entra ID je zřídí při svém dalším cyklu.

Okta

  1. Otevřete kartu Provisioning

    V administraci Okta otevřete svou aplikaci CalendarBridge, přejděte na kartu Provisioning a klikněte na Configure API Integration → Enable API integration.

  2. Zadejte přihlašovací údaje SCIM

    Base URL = koncový bod SCIM z portálu; API token = token bearer z portálu (bez předpony Bearer). Klikněte na Test API Credentials, poté na Save.

  3. Povolte akce provisioningu

    V sekci Provisioning → To App povolte Create Users, Update User Attributes a Deactivate Users.

  4. Přiřaďte uživatele nebo skupiny

    Přiřaďte uživatele nebo skupiny k aplikaci; Okta je okamžitě odešle do CalendarBridge.

Google Workspace

  1. Otevřete Auto-provisioning

    V konzoli Google Admin přejděte do Apps → Web and mobile apps, otevřete svou aplikaci SAML CalendarBridge a klikněte na Auto-provisioning.

  2. Zadejte přihlašovací údaje SCIM

    Base URL = koncový bod SCIM z portálu; API token = token bearer z portálu. Klikněte na Test connection.

  3. Namapujte atributy

    Namapujte Primary email → userName, First name → name.givenName, Last name → name.familyName.

  4. Nastavte rozsah a zapněte funkci

    Vyberte uživatele, organizační jednotky nebo skupiny, které se mají zřizovat, poté přepněte Auto-provisioning ON.

info
Požadavek na edici Google Workspace Auto-provisioning je k dispozici pouze u edic Google Workspace Enterprise Standard, Enterprise Plus nebo Education Plus. Není k dispozici u úrovní Business Starter/Standard/Plus.

JumpCloud

  1. Otevřete Identity Management

    V administraci JumpCloud otevřete svou aplikaci SAML CalendarBridge a přejděte na kartu Identity Management.

  2. Povolte SCIM a zadejte přihlašovací údaje

    Base URL = koncový bod SCIM z portálu; Token = token bearer z portálu. Klikněte na Test a Save.

  3. Přiřaďte uživatele nebo skupiny

    Přiřaďte uživatele nebo skupiny uživatelů k aplikaci; JumpCloud je synchronizuje s CalendarBridge.

Obměna tokenu SCIM

Rotating the SCIM token

Pokud dojde k vyzrazení nebo ztrátě tokenu, případně jej chcete jednoduše pravidelně obměňovat, klikněte v sekci SCIM na Obměnit token. Nový token se zobrazí jednou; předchozí token okamžitě přestane fungovat, proto jej ihned aktualizujte v konektoru SCIM svého IdP, abyste předešli přerušení synchronizace.

Řešení problémů

PříznakPravděpodobná příčina a řešení
Test připojení selže s chybou 401 / neautorizováno Token bearer je nesprávný nebo byl obměněn. Zkopírujte aktuální token ze sekce SCIM (v případě potřeby jej obměňte) a zadejte jej znovu. Ve službě Okta se ujistěte, že jste nepřidali předponu Bearer.
Uživatelé se nevytvářejí Ověřte, že je provisioning zapnutý a že jsou uživatelé ve vašem IdP přiřazeni k aplikaci a že jejich e-mail je v ověřené doméně.
Chyba typu „Uživatel musí existovat v ověřené doméně“ Hodnota userName/e-mail uživatele se nachází v doméně, která pro tuto organizaci není ověřena. Přidejte a ověřte doménu, nebo omezte rozsah provisioningu na ověřené domény.
Odebraní uživatelé mají stále přístup Ke zrušení zřízení dojde, když IdP odešle active=false. Ujistěte se, že je povolena možnost Deactivate Users (nebo její ekvivalent ve vašem IdP) a že byl uživatel skutečně odebrán z přiřazení, nejen skrytý.

Získání pomoci

Pokud provisioning SCIM nefunguje podle očekávání, kontaktujte podporu CalendarBridge a uveďte doménu své organizace, svého poskytovatele identity a popis toho, co bylo přiřazeno oproti tomu, co se synchronizovalo.