跳到主要内容
版本:3.10.x

使用 Microsoft Entra ID 进行 SCIM 预配

Microsoft Entra ID 可以使用 SCIM(跨域身份管理系统)将用户预配到 API7 网关。

本指南介绍如何在 Microsoft Entra ID 与 API7 控制台之间配置 SCIM 预配。

前置条件​

开始前,请确保:

  • 已安装 API7 网关且可以访问控制台。
  • 你拥有具备管理权限的 Microsoft Entra ID 租户。
  • 你在 API7 网关中拥有可管理组织设置的用户账户。

第 1 步:创建非库企业应用​

  1. 登录 Microsoft Entra 管理中心。
  2. 转到 Enterprise applications -> New application。
  3. 点击 Create your own application。
  4. 输入应用名称。
  5. 选择 Integrate any other application you don't find in the gallery (Non-gallery)。
  6. 点击 Create。

第 2 步:在 API7 网关中启用 SCIM​

  1. 使用管理员账户登录 API7 控制台。
  2. 转到 Organization -> Settings。
  3. 启用 SCIM Provisioning。
  4. 复制 API7 SCIM Endpoint URL 和 SCIM Token。

第 3 步:在 Microsoft Entra ID 中配置预配​

  1. 打开刚创建的企业应用。
  2. 转到 Provisioning。
  3. 将 Provisioning Mode 更改为 Automatic。
  4. 在 Authentication Method 中保留 Bearer Authentication。
  5. 将 Tenant URL 设置为从 API7 网关复制的 SCIM 端点。
  6. 将 Secret Token 设置为从 API7 网关复制的 SCIM Token。
  7. 点击 Test Connection。
  8. 确认显示成功消息:The supplied credentials are authorized to enable provisioning。
  9. 点击 Save。

Microsoft Entra 预配页面

第 4 步:更新预配设置​

  1. 在同一 Provisioning 页面中展开 Settings。
  2. 将 Scope 设置为 Sync all users and groups。
  3. 在 Provisioning Status 下选择 On。
  4. 点击 Save。

使用 Sync all users and groups 可以避免 Entra 权限检查,否则该检查可能导致按需预配无法进入 SCIM 创建步骤。

第 5 步:查看默认映射​

保存连接后,Microsoft Entra ID 会启用以下默认 SCIM 映射:

  • Provision Microsoft Entra ID Users
  • Provision Microsoft Entra ID Groups

第 6 步:分配用户或组​

  1. 在企业应用中转到 Users and groups。
  2. 点击 Add user/group。
  3. 选择要预配的用户或组。
  4. 点击 Assign。

Microsoft Entra 用户和组

第 7 步:验证预配行为​

  1. 返回 Provisioning。

  2. 打开 Provision on demand。

  3. 搜索已分配的用户并执行一次按需预配。

  4. 确认以下步骤均成功:

    • Import user
    • Determine if user is in scope
    • Match user between source and target system
    • Perform action

在经过验证的流程中,Microsoft Entra ID 成功在目标应用中创建用户。结果窗格会显示:

  • Perform action:Success
  • Result:User '<userPrincipalName>' was created in customappsso

第 8 步:在 API7 网关中验证预配用户​

  1. 返回 API7 控制台。
  2. 转到 Organization -> Users。
  3. 确认从 Microsoft Entra ID 预配的用户出现在用户列表中。

在控制台中验证用户

SCIM 负责预配用户账户,但角色分配仍由 API7 网关 RBAC 管理。如果还配置了控制台 SSO 角色映射,用户登录时可以根据 SSO 映射规则刷新角色。

如果还配置了控制台 SSO,可以通过 Microsoft Entra ID 管理预配用户,并通过选定的登录方式完成身份认证。

后续步骤​