跳到主要内容
版本:3.10.x

使用 Microsoft Entra ID 进行 SCIM 预配

Microsoft Entra ID 可以使用 SCIM(跨域身份管理系统)将用户预配到 API7 网关。

本指南介绍如何在 Microsoft Entra ID 与 API7 控制台之间配置 SCIM 预配。

前置条件

开始前,请确保:

  • 已安装 API7 网关且可以访问控制台。
  • 你拥有具备管理权限的 Microsoft Entra ID 租户。
  • 你在 API7 网关中拥有可管理组织设置的用户账户。

第 1 步:创建非库企业应用

  1. 登录 Microsoft Entra 管理中心。
  2. 转到 Enterprise applications -> New application
  3. 点击 Create your own application
  4. 输入应用名称。
  5. 选择 Integrate any other application you don't find in the gallery (Non-gallery)
  6. 点击 Create

第 2 步:在 API7 网关中启用 SCIM

  1. 使用管理员账户登录 API7 控制台。
  2. 转到 Organization -> Settings
  3. 启用 SCIM Provisioning
  4. 复制 API7 SCIM Endpoint URLSCIM Token

第 3 步:在 Microsoft Entra ID 中配置预配

  1. 打开刚创建的企业应用。
  2. 转到 Provisioning
  3. Provisioning Mode 更改为 Automatic
  4. Authentication Method 中保留 Bearer Authentication
  5. Tenant URL 设置为从 API7 网关复制的 SCIM 端点。
  6. Secret Token 设置为从 API7 网关复制的 SCIM 令牌。
  7. 点击 Test Connection
  8. 确认显示成功消息:The supplied credentials are authorized to enable provisioning
  9. 点击 Save

Microsoft Entra 预配页面

第 4 步:更新预配设置

  1. 在同一 Provisioning 页面中展开 Settings
  2. Scope 设置为 Sync all users and groups
  3. Provisioning Status 下选择 On
  4. 点击 Save

使用 Sync all users and groups 可以避免 Entra 权限检查,否则该检查可能导致按需预配无法进入 SCIM 创建步骤。

第 5 步:查看默认映射

保存连接后,Microsoft Entra ID 会启用以下默认 SCIM 映射:

  • Provision Microsoft Entra ID Users
  • Provision Microsoft Entra ID Groups

第 6 步:分配用户或组

  1. 在企业应用中转到 Users and groups
  2. 点击 Add user/group
  3. 选择要预配的用户或组。
  4. 点击 Assign

Microsoft Entra 用户和组

第 7 步:验证预配行为

  1. 返回 Provisioning

  2. 打开 Provision on demand

  3. 搜索已分配的用户并执行一次按需预配。

  4. 确认以下步骤均成功:

    • Import user
    • Determine if user is in scope
    • Match user between source and target system
    • Perform action

在经过验证的流程中,Microsoft Entra ID 成功在目标应用中创建用户。结果窗格会显示:

  • Perform actionSuccess
  • ResultUser '<userPrincipalName>' was created in customappsso

第 8 步:在 API7 网关中验证预配用户

  1. 返回 API7 控制台。
  2. 转到 Organization -> Users
  3. 确认从 Microsoft Entra ID 预配的用户出现在用户列表中。

在控制台中验证用户

SCIM 负责预配用户账户,但角色分配仍由 API7 网关 RBAC 管理。如果还配置了控制台 SSO 角色映射,用户登录时可以根据 SSO 映射规则刷新角色。

如果还配置了控制台 SSO,可以通过 Microsoft Entra ID 管理预配用户,并通过选定的登录方式完成身份认证。

后续步骤