使用 Okta 进行 SCIM 预配
Okta 可以使用 SCIM(跨域身份管理系统)将用户预配到 API7 网关,从而自动将身份提供商中的用户同步到 API7 控制台。
前置条件
开始前,请确保:
- 已安装 API7 网关且可以访问控制台。
- 你拥有具备管理权限的 Okta 账户。
- 你在 API7 网关中拥有可管理组织设置的用户账户。
第 1 步:在 Okta 中创建 SCIM 应用
搜索 SCIM 集成
- 登录 Okta Admin Console。
- 转到 Applications -> Applications。
- 点击 Browse App Catalog。
- 搜索
SCIM。 - 选择 SCIM 2.0 Test App (Header Auth)。

添加集成
- 点击 Add Integration。

配置常规设置
- 在 General Settings 选项卡中,根据需要配置应用名称和其他设置。

配置登录选项
- 在 Sign-On Options 选项卡中,选择 Secure Web Authentication (SWA) 作为登录方式。
- 点击 Done 保存应用。

第 2 步:在 API7 网关中启用 SCIM
- 使用管理员账户登录 API7 控制台。
- 转到 Organization -> Settings。
- 启用 SCIM Provisioning。
- 复制 API7 SCIM Endpoint URL 和 SCIM Token。



第 3 步:配置 Okta API 集成
- 返回 Okta Admin Console 并打开 SCIM 应用。
- 选择 Provisioning 选项卡。
- 点击 Configure API Integration。
- 选中 Enable API Integration。
- 在 SCIM 2.0 Base URL 中输入从 API7 网关复制的 SCIM 端点。
- 在 API Token 中输入
Bearer <your_token>,其中使用从 API7 网关复制的 SCIM 令牌。 - 点击 Test API Credentials 验证连接。
- 点击 Save。
备注
确 保 Bearer 后有一个空格。


第 4 步:在 Okta 中启用预配功能
- 在 Provisioning 选项卡中选择 To App。
- 点击 Edit。
- 启用所需的预配功能:
- Create Users
- Update User Attributes
- Deactivate Users
- 点击 Save。


第 5 步:在 Okta 中分配用户
- 打开 SCIM 应用的 Assignments 选项卡。
- 点击 Assign 并选择 Assign to People。
- 选择要预配到 API7 网关 的用户。
- 为每个选定用户点击 Assign,然后点击 Done。



第 6 步:验证用户预配
- 返回 API7 控制台。
- 转到 Organization -> Users。
- 确认在 Okta 中分配的用户已预配到 API7 网关。
SCIM 负责预配用户账户,但角色分配仍由 API7 网关 RBAC 管理。如果还配置了控制台 SSO 角色映射,用户登录时可以根据 SSO 映射规则刷新角色。
