Wenn Ihr Identitätsanbieter (Identity Provider, IdP) System for Cross-domain Identity Management (SCIM) unterstützt, können Sie ihn so konfigurieren, dass Gruppen in bereitgestellt und verwaltet werden Cloud de Confiance.
Leistungsspektrum
Die SCIM-Unterstützung für die Workforce Identity-Föderation bietet die folgenden Möglichkeiten:
Identitätssynchronisierung: Sie können schreibgeschützte Kopien von Nutzerdaten von Ihrem IdP synchronisieren, um einen umfassenden Überblick über Nutzerattribute und Mitgliedschaften in zu erhalten Cloud de Confiance.
Gruppenabflachung: SCIM verarbeitet Gruppen von Ihrem IdP so, dass alle direkten und indirekten (verschachtelten) Mitgliedschaften für einen Nutzer abgeflacht und mit dem Cloud de Confiance Group Membership Service (GMS) synchronisiert werden. IAM verwendet diese abgeflachten Gruppen dann für Richtlinienprüfungen, wodurch die Größenbeschränkungen umgangen werden, die häufig in IdP-Tokens auftreten.
Gemini Enterprise-Integration:SCIM-Mandanten unterstützen die Freigabe in Gemini Enterprise. Der SCIM-Mandant ermöglicht zwei Funktionen im Zusammenhang mit der Freigabe von Notebooks in Gemini Notebook Enterprise:
Automatische Vervollständigung für E-Mail-Adressen und Gruppen
Verwendung des Gruppennamens anstelle der Objekt-ID (UUID)
Weitere Informationen finden Sie unter Notebook für eine Gruppefreigeben.
Hinweise
Wenn Sie die SCIM-Unterstützung für die Workforce Identity-Föderation verwenden, gelten die folgenden Hinweise:
- Sie müssen einen Workforce Identity-Pool und einen Anbieter einrichten, bevor Sie einen SCIM-Mandanten konfigurieren.
- Jeder Workforce Identity-Pool unterstützt nur einen SCIM-Mandanten, der mit einem einzelnen Anbieter verknüpft ist. Sie können die SCIM-Nutzung (--scim-usage=enabled-for-groups) für keinen anderen Anbieter im selben Pool aktivieren.
Wenn Sie einen neuen SCIM-Mandanten im selben Workforce Identity-Pool konfigurieren möchten, müssen Sie zuerst den vorhandenen löschen. Sie haben folgende Möglichkeiten zum Löschen eines SCIM-Mandanten:
- Vorläufiges Löschen (Standard) : Wenn Sie einen SCIM-Mandanten löschen, wird ein Zeitraum von 30 Tagen für das vorläufige Löschen gestartet. Während dieser Zeit ist der Mandant ausgeblendet und kann nicht verwendet werden. Außerdem können Sie keinen neuen SCIM-Mandanten im selben Workforce Identity-Pool erstellen.
- Endgültiges Löschen:Wenn Sie einen SCIM-Mandanten endgültig und sofort löschen möchten, verwenden Sie das Flag
--hard-deletemit dem Befehl `delete`. Diese Aktion kann nicht rückgängig gemacht werden. Sie können sofort einen neuen SCIM-Mandanten im selben Workforce Identity-Pool erstellen, ohne die 30-tägige Aufbewahrungsfrist abwarten zu müssen. Alternativ können Sie einen neuen Workforce Identity-Pool und einen neuen SCIM-Mandanten erstellen oder einen Workforce Identity-Pool verwenden, der noch nicht mit einem SCIM-Mandanten konfiguriert wurde.
- Wenn Sie SCIM verwenden, ordnen Sie Attribute sowohl im Workforce Identity-Pool-Anbieter als auch im SCIM-Mandanten zu. Das Attribut
google.subjectmuss eindeutig auf dieselben Identitäten verweisen. Sie gebengoogle.subjectim Workforce Identity-Pool-Anbieter mit dem Flag--attribute-mappingund im SCIM-Mandanten mit dem Flag--claim-mappingan. Wenn Sie nicht eindeutige Identitätswerte zuordnen, kann es passieren, Cloud de Confiance dass verschiedene IdP-Identitäten als dieselbe Identität behandelt. Daher kann sich der Zugriff, der einer Nutzer- oder Gruppenidentität gewährt wird, auf andere erstrecken. Wenn Sie den Zugriff für eine Identität widerrufen, wird er möglicherweise nicht für alle entfernt. - Wenn Sie SCIM zum Zuordnen von Gruppen verwenden möchten, legen Sie
--scim-usage=enabled-for-groupsfür den Workforce Identity-Pool-Anbieter fest, dem der SCIM-Mandant angehängt ist. Wenn Sie Gruppen mit SCIM zuordnen, wird jede Gruppenzuordnung, die in diesem Anbieter definiert ist, zugunsten von SCIM-verwalteten Gruppen ignoriert. Wenn Sie auf SCIM-verwaltete Gruppen verweisen, ist das zugeordnete Attributgoogle.groupund nichtgoogle.groups.google.groupsbezieht sich nur auf Token-zugeordnete Gruppen. Wenn Sie die SCIM-Nutzung für einen Anbieter aktivieren, dem kein SCIM Mandant angehängt ist, schlagen Anmeldeversuche über diesen Anbieter zur Laufzeit fehl, da Cloud de Confiance unter dem Pfad dieses Anbieters keinen SCIM-Mandanten finden kann. - Erzwingen der Eindeutigkeit: Cloud de Confiance validiert und erzwingt
die Eindeutigkeit von Attributen, die in einem SCIM-Mandanten
google.subject(Nutzer) undgoogle.group(Gruppen) zugeordnet sind. Wenn die von Ihrem IdP bereitgestellten zugeordneten Attribute während der Synchronisierung zu doppelten Werten fürgoogle.subjectodergoogle.groupführen, schlägt die Bereitstellung mit dem HTTP-Fehler409 Conflictfehl. Wenn ein zugeordnetes Attribut als null oder leer ausgewertet wird, schlägt die Bereitstellung mit dem HTTP-Fehler400 Bad Requestfehl. - Bei Verwendung von SCIM können tokenbasierte Attribute, die mit
--attribute-mappingzugeordnet sind, weiterhin für die Authentifizierung und in Prinzipal-IDs verwendet werden. - Wenn Sie Microsoft Entra ID konfigurieren und in Gemini Enterprise lesbare Gruppennamen aktivieren möchten, verwenden Sie SCIM.
- SCIM-Tokenlimit:Jeder SCIM-Mandant unterstützt maximal zwei SCIM-Tokens (z. B. zur Unterstützung der Tokenrotation ohne Ausfallzeiten). Wenn Sie bereits zwei Tokens haben und ein neues erstellen müssen, müssen Sie zuerst ein vorhandenes Token löschen.
- Für die SCIM API (
iamscim.googleapis.com) gelten Kontingente, die sich von den Standardkontingenten für IAM-Ressourcen-APIs unterscheiden. Standardmäßig sind Schreib- und Leseanfragen auf 3.000 Anfragen pro SCIM-Mandant pro Organisation pro Minute beschränkt. Weitere Informationen finden Sie unter Kontingente und Limits.
OIDC- und SAML-Anbieter der SCIM-Konfiguration zuordnen
Die Attributzuordnung in der Konfiguration des Workforce Identity-Pool-Anbieters (--attribute-mapping) muss mit den Zuordnungen der Ansprüche im SCIM-Mandanten (--claim-mapping) übereinstimmen. Das zugrunde liegende IdP-Attribut, das zum Ausfüllen von google.subject (für Nutzer) verwendet wird, muss dasselbe sein, unabhängig davon, ob es aus einem Tokenanspruch oder einem SCIM-Attribut gelesen wird.
Da --claim-mapping nach der Erstellung des SCIM-Mandanten unveränderlich ist, müssen Sie den SCIM-Mandanten endgültig löschen und mit der neuen Zuordnung neu erstellen, wenn Sie Zuordnungen von Ansprüchen aktualisieren möchten (z. B. um die Transformation .lowerAscii() hinzuzufügen).
Wenn diese Zuordnungen nicht übereinstimmen, können sich Nutzer möglicherweise anmelden, werden aber nicht als Mitglieder ihrer SCIM-bereitgestellten Gruppen erkannt. Wenn der Anbieter beispielsweise assertion.email für google.subject verwendet, muss der SCIM-Mandant auch das entsprechende SCIM-Attribut (z. B. user.emails[0].value) für google.subject verwenden.
In der folgenden Tabelle sind die Zuordnungen zwischen Tokenanspruchsattributen und SCIM-Attributen aufgeführt:
| Google-Attribut | Zuordnung des Workforce Identity-Pool-Anbieters | Zuordnung des SCIM-Mandanten (SCIM) |
|---|---|---|
google.subject |
assertion.oid (EntraId) |
user.externalId |
google.subject |
assertion.sub (Okta) |
user.externalId |
google.subject |
assertion.preferred_username |
user.userName |
google.subject |
assertion.preferred_username.lowerAscii() |
user.userName.lowerAscii() |
google.subject |
assertion.email |
user.emails[0].value |
google.subject |
assertion.email.lowerAscii() |
user.emails[0].value.lowerAscii() |
google.group |
Nicht zutreffend (mit SCIM zugeordnet) | group.externalId |
Unterstützte und nicht unterstützte Endpunkte
Die folgenden Standardendpunkte des SCIM-Protokolls werden unterstützt:
/Users: Nutzerressourcen verwalten. Unterstützte Vorgänge:Create,Get,Update,Delete,PatchundPut./Groups: Gruppenressourcen verwalten. Unterstützte Vorgänge:Create,Get,Update,DeleteundPatch. Die MethodePUTwird für Gruppen nicht unterstützt./Schemas: Schemainformationen abrufen./ServiceProviderConfig: Konfiguration des Dienstanbieters abrufen.
Die folgenden SCIM-Protokollendpunkte werden nicht unterstützt:
/Me/Bulk/Search/ResourceTypes
Beschränkungen
In den folgenden Abschnitten werden die Einschränkungen und Abweichungen der SCIM-Implementierung der Workforce Identity-Föderation von den SCIM-Spezifikationen (RFC 7643 und 7644) beschrieben.
Einschränkungen der Protokollfunktionen
Filterunterstützung:Wenn Sie Nutzer oder Gruppen mit den Endpunkten
/Usersoder/Groupsauflisten, unterstützen Filterausdrücke nur den Operatoreq(gleich). Sie können mehrereeq-Filter mitandkombinieren. Andere SCIM-Filteroperatoren wieco(enthält) odersw(beginnt mit) werden nicht unterstützt.Paginierung:Die IAM SCIM API unterstützt keine Standardpaginierung für das Auflisten von Nutzern oder Gruppen.
startIndex: Dieser Parameter ist immer1. Die API gibt unabhängig vom Wert, den Sie fürstartIndexangeben, bis zu 100 Ergebnisse zurück.itemsPerPage: Die maximale Anzahl von Ressourcen, die in einer einzelnen Antwort zurückgegeben werden, beträgt 100.totalResults: Die API gibt nicht die tatsächliche Gesamtzahl der übereinstimmenden Ressourcen zurück. Das FeldtotalResultsin der Antwort entspricht immer der Anzahl der Elemente, die in dieser Antwort zurückgegeben werden, maximal 100.
Gruppe abrufen und Gruppen ohne Filter auflisten:Die APIs
GetGroupundListGroupsgeben eine leere Mitgliederliste zurück. Wenn Sie Mitglieder für eine bestimmte Gruppe abrufen möchten, verwenden Sie die APIListGroupsmit einem Mitgliederfilter.Nicht konforme JSON-Antwort mit ungültigen Tokens: APIs, die ein ungültiges API-Token enthalten, führen zu einem
401 HTTP errorvon Cloud de Confiance. Die Antwort ist keine JSON-Struktur, wie in den Spezifikationen gefordert.
Einschränkungen des SCIM-Verhaltens
Unveränderliche IDs: Die Werte von SCIM-Attributen, die
google.subjectodergoogle.groupzugeordnet sind, werden in als unveränderliche IDs behandelt Cloud de Confiance. Wenn Sie diese Werte ändern müssen, müssen Sie den Nutzer oder die Gruppe endgültig aus Ihrem IdP löschen und dann mit dem neuen Wert neu erstellen.Eindeutige und nicht leere IDs: Cloud de Confiance erzwingt die Eindeutigkeit von Werten, die in einem SCIM-Mandanten
google.subjectundgoogle.groupzugeordnet sind. Die Synchronisierung zugeordneter Attribute, die zu doppelten Werten fürgoogle.subjectodergoogle.groupführen, schlägt mit dem HTTP-Fehler409 Conflictfehl. Zuordnungen von Attributen, die als null oder leer ausgewertet werden, schlagen mit dem HTTP-Fehler400 Bad Requestfehl.Anforderung einer einzelnen E-Mail-Adresse:Für eine erfolgreiche SCIM-Synchronisierung muss jeder Nutzer genau eine E-Mail-Adresse vom Typ
workhaben. Die Bereitstellung oder Aktualisierung schlägt fehl, wenn Ihr IdP mehrere E-Mail-Adressen sendet oder wenn die angegebene E-Mail-Adresse nicht vom Typworkist.Transformationen ohne Berücksichtigung der Groß-/Kleinschreibung:Für SCIM-Zuordnungen von Ansprüchen werden eingeschränkte Transformationen der Common Expression Language (CEL) unterstützt. Für Vergleiche ohne Berücksichtigung der Groß-/Kleinschreibung für
user.userNameunduser.emails[0].valuewird nur.lowerAscii()unterstützt.
Einschränkungen von Attributen
In den folgenden Abschnitten wird die Attributunterstützung für Nutzer, Gruppen und die Schemaserweiterung für Unternehmensnutzer beschrieben.
Nutzerattribute
In der folgenden Tabelle wird die Unterstützung für Nutzerattribute beschrieben:
| Attribut | Unterattribute | Unterstützt | Einschränkungen |
|---|---|---|---|
userName |
Nicht zutreffend | Ja | Nicht zutreffend |
name |
formatted, familyName, givenName, middleName, honorificPrefix, honorificSuffix |
Ja | – |
displayName |
– | Ja | – |
nickName |
– | Ja | – |
profileUrl |
– | Ja | – |
title |
– | Ja | – |
userType |
– | Ja | – |
preferredLanguage |
– | Ja | – |
locale |
– | Ja | – |
timezone |
– | Ja | – |
active |
– | Ja | – |
password |
– | Nein | Nicht zutreffend |
emails |
display, type, value, primary |
Ja | Nur der E-Mail-Typ work wird unterstützt. |
phoneNumbers |
display, type, value, primary |
Ja | Nicht zutreffend |
ims |
display, type, value |
Ja | Nicht zutreffend |
photos |
display, type, value |
Ja | Nicht zutreffend |
addresses |
formatted, streetAddress, locality, region, postalCode, country |
Ja | – |
groups |
– | Nein | Nicht zutreffend |
entitlements |
display, type, value |
Ja | Nicht zutreffend |
roles |
type, value |
Ja | display wird nicht unterstützt. |
x509Certificates |
type, value |
Ja | display wird nicht unterstützt. |
Gruppenattribute
In der folgenden Tabelle wird die Unterstützung für Gruppenattribute beschrieben:
| Attribut | Unterstützte Unterattribute |
|---|---|
displayName |
Nicht zutreffend |
externalId |
Nicht zutreffend |
members |
value, type, $ref, display |
Attribute der Schemaserweiterung für Unternehmensnutzer
In der folgenden Tabelle wird die Unterstützung für die Schemaserweiterung für Unternehmensnutzer beschrieben:
| Attribut | Unterstützte Unterattribute |
|---|---|
employeeNumber |
Nicht zutreffend |
costCenter |
– |
organization |
– |
division |
– |
department |
Nicht zutreffend |
manager |
value, $ref, displayName |