使用 Microsoft Entra ID 进行 SCIM 预配
Microsoft Entra ID 可以使用 SCIM(跨域身份管理系统)将用户预配到 API7 网关。
本指南介绍如何在 Microsoft Entra ID 与 API7 控制台之间配置 SCIM 预配。
前置条件
开始前,请确保:
- 已安装 API7 网关且可以访问控制台。
- 你拥有具备管理权限的 Microsoft Entra ID 租户。
- 你在 API7 网关中拥有可管理组织设置的用户账户。
第 1 步:创建非库企业应用
- 登录 Microsoft Entra 管理中心。
- 转到 Enterprise applications -> New application。
- 点击 Create your own application。
- 输入应用名称。
- 选择 Integrate any other application you don't find in the gallery (Non-gallery)。
- 点击 Create。
第 2 步:在 API7 网关中启用 SCIM
- 使用管理员账户登录 API7 控制台。
- 转 到 Organization -> Settings。
- 启用 SCIM Provisioning。
- 复制 API7 SCIM Endpoint URL 和 SCIM Token。
第 3 步:在 Microsoft Entra ID 中配置预配
- 打开刚创建的企业应用。
- 转到 Provisioning。
- 将 Provisioning Mode 更改为 Automatic。
- 在 Authentication Method 中保留 Bearer Authentication。
- 将 Tenant URL 设置为从 API7 网关复制的 SCIM 端点。
- 将 Secret Token 设置为从 API7 网关复制的 SCIM 令牌。
- 点击 Test Connection。
- 确认显示成功消息:The supplied credentials are authorized to enable provisioning。
- 点击 Save。

第 4 步:更新预配设置
- 在同一 Provisioning 页面中展开 Settings。
- 将 Scope 设置为 Sync all users and groups。
- 在 Provisioning Status 下选择 On。
- 点击 Save。
使用 Sync all users and groups 可以避免 Entra 权限检查,否则该检查可能导致按需预配无法进入 SCIM 创建步骤。
第 5 步:查看默认映射
保存连接后,Microsoft Entra ID 会启用以下默认 SCIM 映射:
- Provision Microsoft Entra ID Users
- Provision Microsoft Entra ID Groups
第 6 步:分配用户或组
- 在企业应用中转到 Users and groups。
- 点击 Add user/group。
- 选择要预配的用户或组。
- 点击 Assign。
