跳到主要内容
版本:3.10.x

使用 Okta 进行 SCIM 预配

Okta 可以使用 SCIM(跨域身份管理系统)将用户预配到 API7 网关,从而自动将身份提供商中的用户同步到 API7 控制台。

前置条件

开始前,请确保:

  • 已安装 API7 网关且可以访问控制台。
  • 你拥有具备管理权限的 Okta 账户。
  • 你在 API7 网关中拥有可管理组织设置的用户账户。

第 1 步:在 Okta 中创建 SCIM 应用

搜索 SCIM 集成

  1. 登录 Okta Admin Console。
  2. 转到 Applications -> Applications
  3. 点击 Browse App Catalog
  4. 搜索 SCIM
  5. 选择 SCIM 2.0 Test App (Header Auth)

在 Okta 中搜索 SCIM 集成

添加集成

  1. 点击 Add Integration

添加 SCIM 集成

配置常规设置

  1. General Settings 选项卡中,根据需要配置应用名称和其他设置。

配置常规设置

配置登录选项

  1. Sign-On Options 选项卡中,选择 Secure Web Authentication (SWA) 作为登录方式。
  2. 点击 Done 保存应用。

选择登录选项

第 2 步:在 API7 网关中启用 SCIM

  1. 使用管理员账户登录 API7 控制台。
  2. 转到 Organization -> Settings
  3. 启用 SCIM Provisioning
  4. 复制 API7 SCIM Endpoint URLSCIM Token

控制台设置

启用 SCIM 预配

复制 SCIM URL 和令牌

第 3 步:配置 Okta API 集成

  1. 返回 Okta Admin Console 并打开 SCIM 应用。
  2. 选择 Provisioning 选项卡。
  3. 点击 Configure API Integration
  4. 选中 Enable API Integration
  5. SCIM 2.0 Base URL 中输入从 API7 网关复制的 SCIM 端点。
  6. API Token 中输入 Bearer <your_token>,其中使用从 API7 网关复制的 SCIM 令牌。
  7. 点击 Test API Credentials 验证连接。
  8. 点击 Save
备注

确保 Bearer 后有一个空格。

选择预配选项卡

配置 API 集成

第 4 步:在 Okta 中启用预配功能

  1. Provisioning 选项卡中选择 To App
  2. 点击 Edit
  3. 启用所需的预配功能:
    • Create Users
    • Update User Attributes
    • Deactivate Users
  4. 点击 Save

编辑预配设置

启用创建用户

第 5 步:在 Okta 中分配用户

  1. 打开 SCIM 应用的 Assignments 选项卡。
  2. 点击 Assign 并选择 Assign to People
  3. 选择要预配到 API7 网关的用户。
  4. 为每个选定用户点击 Assign,然后点击 Done

分配给用户

选择要分配的用户

保存选择

第 6 步:验证用户预配

  1. 返回 API7 控制台。
  2. 转到 Organization -> Users
  3. 确认在 Okta 中分配的用户已预配到 API7 网关。

SCIM 负责预配用户账户,但角色分配仍由 API7 网关 RBAC 管理。如果还配置了控制台 SSO 角色映射,用户登录时可以根据 SSO 映射规则刷新角色。

在控制台中验证用户

后续步骤