Katalogsynk: Entra ID och Okta
Katalogsynk kopplar företagets katalog till en organisation i Velrix. Katalogen lägger till personer, håller deras namn, adresser och roller aktuella, och tar bort dem. Det sker med SCIM 2.0, standarden som Microsoft Entra ID och Okta använder för att etablera användare i program.
När katalogen inaktiverar eller tar bort någon gör Velrix allt det här på en gång:
- stänger av personens konto, så att hen inte kan logga in med lösenord eller via er identitetsleverantör;
- loggar ut hen från alla sessioner, på alla skärmar;
- återkallar hens personliga API-nycklar och de appar som är anslutna till kontot;
- tar bort hen från organisationen, dess team och rollerna;
- registrerar det i organisationens historik och i granskningsloggen, med vilken token som begärde det och varför.
Blir personen aktiv igen kan hen logga in. Nycklarna som återkallades kommer däremot inte tillbaka.
Att ta bort någon i katalogen raderar inte kontot. Radering är ett separat steg, eftersom uppgifter som fakturor sparas i sju år.
Innan du börjar
- Du måste vara organisationens Ägare (katalogsynk ändrar vilka som ingår i organisationen).
- För att ge personer roller utifrån deras grupper måste den driftansvarige ha lagt till företagets inloggningstjänst (Entra ID eller Okta) under Manager › Inloggningstjänster. Utan en sådan går alla som katalogen lägger till med som Medlem.
- Personerna loggar in via den tjänsten. Ett konto som katalogen skapar har inget lösenord.
Slå på det i Velrix
- Öppna Organisationer, välj din organisation och öppna fliken Katalogsynk.
- Välj Inloggningsleverantör för gruppmappning, slå på Katalogsynk på och välj Spara.
- Välj Skapa token. Kopiera SCIM-URL och Bearer token. Token visas bara en gång: tappar du bort den skapar du en ny.
- Mappa varje grupp i katalogen till en roll under Grupper och roller:
- Entra ID: gruppens objekt-ID (Object ID).
- Okta: gruppens namn.
En person får den högsta roll som någon av hens grupper mappas till, annars Medlem. Katalogen gör aldrig någon till Ägare och ändrar aldrig en Ägare.
Mappningen är densamma som inloggningstjänsten använder, så inloggning och katalogsynk är alltid överens.
Anslut Microsoft Entra ID
Namnen nedan är från den engelska versionen av Microsoft Entra administrationscenter.
- Öppna Enterprise applications i Microsoft Entra administrationscenter och det program som ni loggar in i Velrix med. Finns inget väljer du New application › Create your own application › Integrate any other application you don’t find in the gallery.
- Öppna Provisioning och sätt Provisioning Mode till Automatic.
- Under Admin Credentials:
- Tenant URL (klientorganisations-URL): SCIM-URL:en, följd av
?aadOptscim062020. Då följer Entra ID SCIM-standarden närmare. Velrix godtar även Entras äldre anrop. - Secret Token (hemlig token): din bearer token.
Välj Test Connection och sedan Save. - Tenant URL (klientorganisations-URL): SCIM-URL:en, följd av
- Under Mappings › Provision Microsoft Entra ID Users behåller du
userName,active,displayName,emails[type eq "work"].value,name.givenName,name.familyNameochexternalId. Velrix bortser från andra attribut, som avdelning eller chef, så dem kan du ta bort. - Under Mappings › Provision Microsoft Entra ID Groups behåller du
displayName,externalId(objekt-ID:t) ochmembers. - Sätt Scope till Sync only assigned users and groups under Settings. Tilldela personerna och grupperna under Users and groups.
- Sätt Provisioning Status till On och välj Save.
Entra ID etablerar var 40:e minut. Vill du prova med en person direkt använder du Provision on demand.
Anslut Okta
- Öppna programmet som ni loggar in i Velrix med i Okta Admin Console. Redigera App Settings på General och sätt Provisioning till SCIM.
- Öppna Provisioning › Integration och fyll i:
- SCIM connector base URL: SCIM-URL:en.
- Unique identifier field for users:
userName. - Supported provisioning actions: Push New Users, Push Profile Updates och Push Groups.
- Authentication Mode: HTTP Header, med din bearer token som Authorization.
Välj Test Connector Configuration och sedan Save. - Aktivera Create Users, Update User Attributes och Deactivate Users under Provisioning › To App.
- Tilldela personer under Assignments och skicka grupper under Push Groups.
Vilka katalogen får ändra
- Nya personer: en adress som ingen använder får ett nytt konto.
- Personer som redan finns i organisationen: den som du bjöd in innan katalogsynk slogs på tas över av katalogen första gången katalogen nämner hen.
- Alla andra: en adress som hör till ett konto utanför din organisation nekas (
409). Bjud in personen först om hen ska hanteras av katalogen.
Ett konto hör till en organisations katalog i taget. Katalogen ändrar inloggningsadressen bara för konton som den själv har skapat.
Status och fel
Fliken Katalogsynk visar när katalogen senast synkade, hur många personer den hanterar och de senaste felen, till exempel en nekad token eller en adress som hör till någon annan.
- Återkalla token: katalogen nekas tills du skapar en ny token. Ingen tas bort.
- Ny token: den gamla token slutar fungera direkt.
- Katalogsynk på avslaget: varje begäran nekas och ingenting ändras.
Det här stöds inte
- Massförfrågningar (bulk), sortering och ETags.
- Andra filter än
eq, kombinerade medand, påuserName,externalId,id,displayNameochmembers. - Lösenord: katalogen kan inte sätta något. Personerna loggar in via er identitetsleverantör.