使用 Microsoft Entra ID 进行 SCIM 预配
Microsoft Entra ID 可以使用 SCIM(跨域身份管理系统)将用户预配到 API7 网关。
本指南介绍如何在 Microsoft Entra ID 与 API7 控制台之间配置 SCIM 预配。
前置条件
开始前,请确保:
- 已安装 API7 网关且可以访问控制台。
- 你拥有具备管理权限的 Microsoft Entra ID 租户。
- 你在 API7 网关中拥有可管理组织设置的用户账户。
第 1 步:创建非库企业应用
- 登录 Microsoft Entra 管理中心。
- 转到 Enterprise applications -> New application。
- 点击 Create your own application。
- 输入应用名称。
- 选择 Integrate any other application you don't find in the gallery (Non-gallery)。
- 点击 Create。
第 2 步:在 API7 网关中启用 SCIM
- 使用管理员账户登录 API7 控制台。
- 转到 Organization -> Settings。
- 启用 SCIM Provisioning。
- 复制 API7 SCIM Endpoint URL 和 SCIM Token。
第 3 步:在 Microsoft Entra ID 中配置预配
- 打开刚创建的企业应用。
- 转到 Provisioning。
- 将 Provisioning Mode 更改为 Automatic。
- 在 Authentication Method 中保留 Bearer Authentication。
- 将 Tenant URL 设置为从 API7 网关复制的 SCIM 端点。
- 将 Secret Token 设置为从 API7 网关复制的 SCIM 令牌。
- 点击 Test Connection。
- 确认显示成功消息:The supplied credentials are authorized to enable provisioning。
- 点击 Save。

第 4 步:更新预配设置
- 在同一 Provisioning 页面中展开 Settings。
- 将 Scope 设置为 Sync all users and groups。
- 在 Provisioning Status 下选择 On。
- 点击 Save。
使用 Sync all users and groups 可以避免 Entra 权限检查,否则该检查可能导致按需预配无法进入 SCIM 创建步骤。
第 5 步:查看默认映射
保存连接后,Microsoft Entra ID 会启用以下默认 SCIM 映射:
- Provision Microsoft Entra ID Users
- Provision Microsoft Entra ID Groups
第 6 步:分配用户或组
- 在企业应用中转到 Users and groups。
- 点击 Add user/group。
- 选择要预配的用户或组。
- 点击 Assign。

第 7 步:验证预配行为
-
返回 Provisioning。
-
打开 Provision on demand。
-
搜索已分配的用户并执行一次按需预配。
-
确认以下步骤均成功:
- Import user
- Determine if user is in scope
- Match user between source and target system
- Perform action
在经过验证的流程中,Microsoft Entra ID 成功在目标应用中创建用户。结果窗格会显示:
- Perform action:
Success - Result:
User '<userPrincipalName>' was created in customappsso
第 8 步:在 API7 网关中验证预配用户
- 返回 API7 控制台。
- 转到 Organization -> Users。
- 确认从 Microsoft Entra ID 预配的用户出现在用户列表中。

SCIM 负责预配用户账户,但角色分配仍由 API7 网关 RBAC 管理。如果还配置了控制台 SSO 角色映射,用户登录时可以根据 SSO 映射规则刷新角色。
如果还配置了控制台 SSO,可以通过 Microsoft Entra ID 管理预配用户,并通过选定的登录方式完成身份认证。