Ten artykuł jest przeznaczony dla:
- Administratorzy bezpieczeństwa organizacji
Przegląd SCIM
Ważne: Aby skonfigurować obsługę SCIM dla swojej organizacji, musisz być administratorem zabezpieczeń organizacji.
Czym jest SCIM?
System zarządzania tożsamościami międzydomenowymi (SCIM) to otwarta specyfikacja, która ma na celu uproszczenie i zautomatyzowanie zarządzania tożsamościami użytkowników. Korzystając ze SCIM, możesz automatycznie zarządzać tworzeniem i zawieszaniem użytkowników Workiva za pośrednictwem dostawców tożsamości obsługujących SCIM, takich jak Okta, SailPoint IdentityIQ, PingFederate, OneLogin, Azure Active Directory i innych.
Ponadto SCIM obsługuje grupy, umożliwiając zarządzanie rolami w organizacji, członkostwem w obszarach roboczych, rolami obszarów roboczych i grupami obszarów roboczych. Dzięki temu możesz zarządzać całym cyklem życia użytkownika za pośrednictwem preferowanego dostawcy tożsamości.
SCIM wykorzystuje najnowszą wersję standardu SCIM 2.0opublikowaną w 2015 r. Dostęp do usługi odbywa się za pomocą protokołu HTTPS, tak jak ma to miejsce obecnie w przypadku przeglądarek, i nie wymaga stosowania nowych reguł zapory sieciowej ani modyfikowania sieci.
Uwaga: Workiva obsługuje i pomaga w rozwiązywaniu problemów konfiguracyjnych wyłącznie w przypadku klientów SCIM dostępnych komercyjnie lub bezpłatnie.
Obsługiwane funkcje SCIM
Obsługiwane są następujące funkcje provisioningu:
- Utwórz nowych użytkowników
Nowi użytkownicy przypisani do dostawcy tożsamości zostaną również utworzeni na platformie Workiva - Dezaktywuj nieprzypisanych użytkowników
Anulowanie przypisania użytkowników u dostawcy tożsamości spowoduje zawieszenie użytkownika na platformie Workiva - Dezaktywacja użytkowników
Dezaktywacja użytkowników u dostawcy tożsamości spowoduje zawieszenie użytkownika na platformie Workiva - Aktualizacje profilu
Aktualizacje wprowadzone do profilu użytkownika za pośrednictwem dostawcy tożsamości zostaną zaktualizowane na platformie Workiva - Importuj nowych użytkowników
Nowych użytkowników utworzonych na platformie Workiva można zaimportować do dostawcy tożsamości i zmapować na istniejących lub nowych użytkowników - Ponowna aktywacja użytkowników
Ponowna aktywacja użytkownika lub ponowne przypisanie użytkownika w dostawcy tożsamości spowoduje aktywację tego użytkownika na platformie Workiva - Grupowe wypychanie
Uprawnieniami użytkownika w usłudze Workiva, w tym rolami organizacyjnymi, członkostwami w obszarze roboczym, rolami obszaru roboczego i członkostwami w grupach obszaru roboczego, można zarządzać za pomocą istniejących grup dostawców tożsamości.
Logowanie jednokrotne SCIM i SAML
SCIM należy stosować w połączeniu z jednokrotnym logowaniem (SSO) opartym na protokole SAML, które umożliwia dostęp do systemu Workiva za pośrednictwem dostawcy tożsamości (IdP). Przed skonfigurowaniem ustawień SCIM należy zapoznać się z dokumentami Podstawy jednokrotnego logowania SAML i Konfigurowanie jednokrotnego logowania SAML.
Ważne: Prosimy o potwierdzenie, że wszystkie nazwy użytkowników Workiva mają spójną konwencję nazewnictwa i są zgodne ze sposobem tworzenia użytkowników przez narzędzie SCIM.
Krok 1: Utwórz provisioning
Aby utworzyć konfigurację tożsamości i wygenerować dane uwierzytelniające interfejsu API SCIM:
- W prawym górnym rogu kliknij ikonę użytkownika i z listy rozwijanej wybierz Administrator.
- Następnie wybierzAdministracja organizacjiz listy rozwijanej.
- Na stronie Administracja organizacją wybierz Bezpieczeństwow lewym okienku menu, a następnie wybierz kartę Zaopatrzenie.
- Kliknij Dodaj tożsamość lub API.
-
WybierzDostawca tożsamości z listy rozwijanej.
Poniższe instrukcje dotyczą Dostawcy Tożsamości. Aby uzyskać przyznanie API, zapoznaj się z sekcją Tworzenie i zarządzanie przyznaniami API w Administracji organizacją.
- Wypełnij wymagane pola:
- Ustaw Imię i nazwisko dla swojego stowarzyszenia. Nazwa ta powinna opisywać system, który będzie wysyłał informacje o użytkownikach do Workiva, np. „Okta Production”.
-
Ustaw nazwę użytkownika Workiva. Działania SCIM w dzienniku aktywności są przypisywane temu użytkownikowi i generowane są dla niego dane uwierzytelniające API.
Zalecamy utworzenie dedykowanego użytkownika interfejsu API SCIM z następującymi rolami:
- Administrator użytkowników organizacji (wymagany do tworzenia, dezaktywowania i aktualizowania użytkowników)
- Administrator bezpieczeństwa organizacji (wymagane, jeśli SCIM zarządza rolami administratora bezpieczeństwa)
- Administrator obszaru roboczego organizacji (wymagany, jeśli SCIM zarządza członkostwem, rolami i grupami obszaru roboczego)
- Użytkownik sztucznej inteligencji Workiva (wymagany, jeśli SCIM zarządza rolami sztucznej inteligencji)
- Administrator zabezpieczeń łańcucha organizacyjnego (wymagany, jeśli SCIM zarządza rolami łańcuchów)
SCIM może przypisywać i zarządzać tylko tymi rolami, które dany użytkownik już posiada.
Aby generować tokeny API, konto musi zawierać prawidłowy adres e-mail. Jeżeli później zmienisz nazwę użytkownika Workiva, obecny tajny klucz stanie się nieważny i tylko nowy użytkownik będzie mógł uzyskać do niego dostęp.
Tylko ten użytkownik może zobaczyć tajny klucz dostawcy tożsamości w Mój profil > Bezpieczeństwo.
Uwaga: Jeśli użytkownik interfejsu API SCIM nie ma roli, SCIM nie może przypisać tej roli innym użytkownikom ani nią zarządzać. Na przykład, aby zapewnić role użytkownika Workiva AI lub administratora Org Chain Security za pośrednictwem SCIM, należy najpierw przypisać te role użytkownikowi interfejsu API SCIM.
Dowiedz się, jak zaktualizować rolę w organizacji i zobacz, jakie role należy przypisać.
- Ustaw Typ poświadczeń. Aby dowiedzieć się, którego dostawcy tożsamości użyć, zapoznaj się z jego dokumentacją.
- Aplikacja Workiva w OIN obsługuje tylko Uwierzytelnianie podstawowe.
- Niestandardowa aplikacja stworzona w Okta może obsługiwać Bearer Token.
- Jeśli używasz platformy Azure, wybierz opcję Token nośnika.
- Opcjonalnie wprowadź Opis dla tego dostawcy tożsamości.
- W polu Kontakt administratorawprowadź Imię i nazwisko oraz Adres e-mail osoby kontaktowej ds. technicznych w dziale IT, z którą możemy się skontaktować w przypadku problemów lub w celu przekazania informacji o przyszłych ulepszeniach funkcji.
- Kliknij Utwórz zaopatrzenie, aby zakończyć.
Krok 2: Uzyskaj wartości ID i URL
Będziesz potrzebować identyfikatora i wartości adresu URL dla Krok 4: Skonfiguruj swojego dostawcę tożsamości. Aby uzyskać te wartości:
- W Administracji organizacji przejdź do Bezpieczeństwo > Zaopatrzenie.
- W sekcji Dostawca tożsamości znajdź swoje uprawnienia i skopiuj wartości ID i URL.
Krok 3: Uzyskaj podstawowe tokeny uwierzytelniające lub tokeny okaziciela
Aby uzyskać nowe tokeny uwierzytelniania podstawowego lub tokeny nośnika, należy zalogować się do aplikacji Workiva przy użyciu nazwy użytkownika SCIM Workiva Username, którą określono w Krok 1: Utwórz provisioning:
-
Sprawdź, czy konto użytkownika SCIM ma prawidłowy adres e-mail, do którego można uzyskać dostęp, oraz czy użytkownik SCIM został dodany do obszaru roboczego. Dzieje się tak, ponieważ na adres e-mail użytkownika SCIM zostanie wysłany e-mail weryfikacyjny umożliwiający zalogowanie się.
Uwaga: Jeśli wymagane jest [] logowanie jednokrotne SAML, musisz dodać tego użytkownika SCIM jako użytkownika pomijającego logowanie jednokrotne SAML, aby móc zalogować się przy użyciu nazwy użytkownika i hasła.
- Przejdź do ekranu logowania Workiva i zaloguj się, używając nazwy użytkownika i hasła użytkownika SCIM Workiva (jeśli wcześniej logowałeś się za pomocą SAML SSO, najpierw musisz kliknąć Zmień użytkownika).
- Na platformie Workiva kliknij ikonę profilu w prawym górnym rogu i przejdź do Mój profil > Bezpieczeństwo.
- W sekcji Dostawca tożsamości kliknij strzałkę rozwijaną Akcje obok ustawień tożsamości i kliknij Wygeneruj ponownie.
- Potwierdź klikając Regeneruj.
- Zobaczysz Podstawowy sekret uwierzytelniania i Sekret tokenu okaziciela. Zapisz te sekrety w bezpiecznym miejscu, gdyż nie będziesz miał do nich dostępu.
Krok 4: Skonfiguruj swojego dostawcę tożsamości
Po utworzeniu dostawcy tożsamości możesz skonfigurować oprogramowanie dostawcy tożsamości w chmurze lub lokalnie, aby łączyło się z firmą Workiva.
- Upewnij się, że nawiązujesz połączenie przy użyciu protokołu SCIM 2.0, ponieważ nie obsługujemy poprzednich wersji protokołu SCIM.
- Jeśli korzystasz z typu danych uwierzytelniania podstawowego, pamiętaj, że odniesienia do „nazwy użytkownika” w oprogramowaniu dostawcy tożsamości są synonimem „identyfikatora”, a „hasło” jest synonimem „danych uwierzytelniających”.
Aby dowiedzieć się, jak skonfigurować popularnych dostawców tożsamości, zapoznaj się z poniższymi krokami lub zajrzyj do dokumentacji i kanałów pomocy technicznej swojego dostawcy, jeśli potrzebujesz pomocy.
- Zaloguj się do swojej organizacji Okta jako administrator.
- Otwórz portal administracyjny.
- Otwórz aplikację Workiva.
- Przejdź do zakładki Zaopatrzenie.
- W sekcji Ustawienia kliknij Konfiguruj integrację API.
- Wprowadź wartości adresu URL i identyfikatora zapisane w Krok 2: Uzyskaj wartości identyfikatora i adresu URL.
- W zależności od typu poświadczeń wybranego w kroku Krok 1: Utwórz provisioningwprowadź podstawowy token uwierzytelniania lub token nośnika uzyskany w kroku Krok 3: Uzyskaj podstawowe tokeny uwierzytelniania lub tokeny nośnikajako hasło.
- Kliknij Testuj dane uwierzytelniające API. Jeśli test przebiegł pomyślnie, kliknij Zapisz.
- Kliknij Do aplikacji i przewiń w dół, aby wybrać funkcje obsługi administracyjnej, które chcesz włączyć. Zalecamy włączenie opcji Utwórz użytkowników, Aktualizuj atrybuty użytkownikówi Dezaktywuj użytkowników. Pozostaw domyślne mapowania atrybutów użytkownika Okta bez zmian.
- Kliknij Zapisz. Możesz teraz automatycznie konfigurować i dezaktywować użytkowników za pośrednictwem Okta na poziomie organizacji Workiva, korzystając z zakładki Zadania.
Opcjonalnie, aby wykorzystać funkcję Push Groups usługi Okta do zarządzania rolami użytkowników, członkostwem w obszarach roboczych i członkostwem w grupach obszarów roboczych:
- Przejdź do zakładki Grupy push i kliknij ikonę ustawień.
- Odznacz ustawienie Zmień nazwy grup aplikacji, aby odpowiadały nazwie grupy w Okta. Kliknij Zapisz. Dzięki temu nie ma możliwości zmiany nazwy grupy w Workiva podczas łączenia.
- Kliknij Odśwież grupy aplikacji, aby zaktualizować wszelkie importy lub zmiany wprowadzone w Workiva i upewnić się, że wszystkie grupy z Workiva są reprezentowane w Okta.
- Kliknij menu rozwijane Grupy push i wybierz opcję Znajdź grupy według nazwy.
-
Aby zsynchronizować role użytkowników, członkostwa w obszarach roboczych i grupy obszarów roboczych z Okta do Workiva, należy połączyć grupy Okta z grupami Workiva. Należy to wykonać dla każdej roli użytkownika, członkostwa w obszarze roboczym i członkostwa w grupie obszaru roboczego, nad którymi chcesz sprawować kontrolę za pomocą usługi Okta.
Uwaga: Okta musi przesyłać/pobierać grupy SCIM według ich nazw wyświetlanych, stosując się do określonej konwencji opisanej w Krok 5: Zarządzanie rolami i grupami użytkowników.
Uwaga: Obsługiwane jest tylko łączenie grup Okta z grupami SCIM.
- Kliknij Zapisz.
- Jeśli łączenie zakończy się powodzeniem, grupy push pojawią się na liście grup push ze statusem Aktywne. <!-- BEGIN: Okta Attributes & Expressions (Default Zendesk Template) -->
Uwaga: Workiva obsługuje grupy importowe.
Wymagane atrybuty i wyrażenia Okta
W tej tabeli wymieniono wszystkie domyślne nazwy atrybutów w Okta i odpowiadające im wyrażenia.
| Nazwa atrybutu | Wyrażenie Okta |
|---|---|
nazwa użytkownika |
nazwa użytkownika |
imię |
użytkownik.imię |
nazwisko rodzinne |
użytkownik.nazwisko |
adres e-mail |
użytkownik.email |
nazwa wyświetlana |
użytkownik.nazwa wyświetlana |
- Utwórz niestandardową aplikację do obsługi administracyjnej, ponieważ aplikacja galerii Workiva nie obsługuje obecnie SCIM. Kliknij Utwórz własną aplikację i wpisz Workiva jako nazwę. Wybierz opcję Zintegruj dowolną inną aplikację, której nie ma w galerii (Nie-galeria), a następnie kliknij Utwórz.
- Po utworzeniu aplikacji niestandardowej zaloguj się do swojej organizacji Azure jako administrator.
- Otwórz portal administracyjny.
- Otwórz aplikację Workiva.
- Przejdź do Zaopatrzeniei kliknij Rozpocznij.
- Ustaw Tryb dostarczania na Automatyczny.
-
Wprowadź zapisany adres URL Krok 2: Uzyskaj wartości identyfikatora i adresu URLw polu Adres URL dzierżawy platformy Azure .
Uwaga: W usłudze Azure występuje znany problem z zarządzaniem grupami. Aby obejść ten problem, należy dodać „?aadOptscim062020” na końcu adresu URL dzierżawcy. Więcej szczegółów znajdziesz tutaj.
- Wprowadź token nośnika uzyskany w kroku Krok 3: Uzyskaj podstawowe tokeny uwierzytelniania lub nośnika w polu Azure Tajny token.
- Kliknij Testuj połączenie. Jeśli test przebiegł pomyślnie, kliknij Zapisz.
- W sekcji Mapowania kliknij Zainicjuj obsługę użytkowników usługi Azure Active Directory.
- Na stronie Mapowanie atrybutów ustaw Włączone na Tak.
- W obszarze Akcje obiektu docelowegowybierz opcję Utwórz i Aktualizuj. Nie wybieraj opcji Usuń, ponieważ Workiva nie usunie profili użytkowników, a jedynie je dezaktywuje.
-
Ustaw Mapowania atrybutów, jak pokazano w poniższej tabeli:
Atrybut customappsso Atrybut identyfikatora Microsoft Entra nazwa użytkownika poczta aktywny Przełącznik([IsSoftDeleted], , „Fałsz”, „Prawda”, „Prawda”, „Fałsz”) nazwa wyświetlana nazwa wyświetlana tytuł stanowisko e-maile [typ np. „praca”].wartość poczta preferowany język preferowany język imię.imię imię nazwa.nazwarodzinnazwa nazwisko zewnętrznyId mailNickname
Opcjonalnie, aby wykorzystać funkcję grup wypychanych platformy Azure do zarządzania rolami użytkowników, członkostwem w obszarach roboczych i członkostwem w grupach obszarów roboczych:
- W sekcji Provisioning > Mapowania kliknij opcję Provision Azure Active Directory Groups.
- Na stronie Mapowanie atrybutów ustaw Włączone na Tak.
- Dodaj dwa filtry zakresu do pola Zakres obiektu źródłowego. Ten zakres obiektu źródłowegoumożliwia platformie Azure utworzenie ogólnej grupy Workiva, która nie będzie synchronizowana jako grupa, w celu ograniczenia błędów w dziennikach.
- W przypadku pierwszego filtra zakresu:
- Ustaw Atrybut źródłowy na opis.
- Ustaw Operator na ZAWIERA.
- Ustaw Wartość klauzuli na obszar roboczy:
- Wprowadź Tytuł filtra zakresu jako Filtr obszaru roboczego.
- W przypadku drugiego filtra zakresu:
- Ustaw Atrybut źródłowy na opis.
- Ustaw Operator na ZAWIERA.
- Ustaw Wartość klauzuli na rolę:
- Wprowadź Tytuł filtru zakresu jako Filtr roli.
- W przypadku pierwszego filtra zakresu:
- W obszarze Akcje obiektu docelowegowybierz opcję Aktualizacja.
-
Ustaw Mapowania atrybutów, jak pokazano w poniższej tabeli
Atrybut customappsso Atrybut identyfikatora Microsoft Entra nazwa wyświetlana opis* zewnętrznyId identyfikator obiektu członkowie członkowie *Ten atrybut źródłowy może ulec zmianie w zależności od środowiska i zasad.
-
Aby synchronizować role użytkowników, członkostwa w obszarach roboczych i grupy obszarów roboczych z platformy Azure do platformy Workiva, platforma Azure musi wypychać/ściągać grupy SCIM według ich nazwy wyświetlanej, wyrażenia niestandardowego lub opisu (jeśli zasady na to pozwalają), postępując zgodnie ze określoną konwencją opisaną w sekcji Krok 5: Zarządzanie rolami użytkowników i grupami. Proces ten można wykonać dla każdej roli użytkownika, członkostwa w obszarze roboczym i członkostwa w grupie obszarów roboczych, nad którymi chcesz sprawować kontrolę za pomocą platformy Azure.
Uwaga: Jeśli zasady zezwalają platformie Azure na modyfikowanie atrybutu opisu grupy kontroli zabezpieczeń platformy Azure, możesz wypychać/ściągać grupy SCIM według ich opisu. Dzięki temu platforma Azure może zachować istniejącą konwencję nazewnictwa grup Azure w katalogu. Aby to zrobić, należy ustawić mapowanie atrybutów na: customappsso Attribute displayName na Microsoft Entra ID Attribute description.
- Wróć do Zaopatrzeniei w sekcji Ustawienia ustaw [ Zakres na Synchronizuj tylko przypisanych użytkowników i grupy.
- Ustaw Status zaopatrzenia na Włączone.
-
Wróć do strony głównej Zaopatrzenie w aplikacji Workiva i kliknij Zaopatrzenie na żądanie, aby sprawdzić, czy użytkownicy są prawidłowo zaopatrywani w aplikacji Workiva.
Uwaga: Może wystąpić błąd podczas próby przesłania grupy Workiva All Users, ponieważ platforma Azure spróbuje przesłać grupę jako grupę, a nie jako użytkowników.
- Po pomyślnym zakończeniu testowania kliknij opcję Rozpocznij aprowizację, co spowoduje rozpoczęcie początkowego cyklu aprowizacji platformy Azure. Interwał dostarczania jest ustawiony na 40 minut i może potrwać jakiś czas w zależności od wielkości populacji i grup wypychających.
Krok 5: Zarządzaj rolami i grupami użytkowników
Za pośrednictwem grup SCIM można przypisywać role organizacyjne, członkostwa w obszarach roboczych, role obszarów roboczych i grupy obszarów roboczych. Aby używać grup SCIM do zarządzania członkostwem i rolami, dostawca tożsamości musi przesyłać/ściągać grupy SCIM według ich nazw wyświetlanych (lub opisów, jeśli używana jest platforma Azure i zasady na to pozwalają), postępując zgodnie ze szczegółową konwencją opisaną poniżej.
| Uprawnienie | Format wyświetlanej nazwy | Szczegóły |
|---|---|---|
| Rola organizacji | rola:<role name> |
Osobom przypisanym do grupy o tej nazwie zostanie przypisana określona rola organizacyjna. Na przykład dodanie użytkownika do grupy SCIM „rola:Org Security Admin” spowoduje przyznanie użytkownikowi roli organizacyjnej „Org Security Admin”. |
| Członek obszaru roboczego | przestrzeń robocza:<workspace name> |
Osoby przypisane do grupy o tej nazwie zostaną dodane jako członkowie określonego obszaru roboczego, a następnie zostanie wysłane powiadomienie e-mail z powitaniem w obszarze roboczym. Na przykład dodanie użytkownika do grupy SCIM „workspace:ABC Corp Internal Audit” przyzna użytkownikowi dostęp do obszaru roboczego „ABC Corp Internal Audit” i domyślną rolę „Członek obszaru roboczego”. |
| Rola obszaru roboczego | przestrzeń robocza:<workspace name> :rola:<workspace role name> |
Osoby przypisane do grupy o tej nazwie otrzymają określoną rolę w określonym obszarze roboczym. Muszą być już członkami obszaru roboczego. Jeśli użytkownik nie jest jeszcze członkiem obszaru roboczego, nasz system wstrzyma działanie systemu na maksymalnie 30 sekund, po czym zakończy działanie niepowodzeniem. W tym czasie będziemy czekać, aż dostawca tożsamości poprosi o dodanie użytkownika do obszaru roboczego. Jeśli zostaną dodane przed upływem czasu, akcja zostanie wznowiona i pomyślnie ukończona. Na przykład dodanie użytkownika do grupy SCIM „workspace:ABC Corp Internal Audit:role:Manager” spowoduje przyznanie użytkownikowi roli „Manager” w obszarze roboczym „ABC Corp Internal Audit”. |
| Grupa obszarów roboczych | przestrzeń robocza:<workspace name> :grupa:<workspace group name> |
Osoby przypisane do grupy o tej nazwie zostaną dodane do określonej grupy roboczej w określonej przestrzeni roboczej. Muszą być już członkami obszaru roboczego. Jeśli użytkownik nie jest jeszcze członkiem obszaru roboczego, nasz system wstrzyma działanie systemu na maksymalnie 30 sekund, po czym zakończy działanie niepowodzeniem. W tym czasie będziemy czekać, aż dostawca tożsamości poprosi o dodanie użytkownika do obszaru roboczego. Jeśli zostaną dodane przed upływem czasu, akcja zostanie wznowiona i pomyślnie ukończona. Na przykład dodanie użytkownika do grupy SCIM „obszar roboczy:ABC Corp Internal Audit:grupa:Redaktorzy” spowoduje dodanie użytkownika do grupy roboczej „Redaktorzy” w obszarze roboczym „ABC Corp Internal Audit”. |
Limity i najlepsze praktyki
Podczas pracy z użytkownikami, rolami i grupami SCIM należy pamiętać o następujących kwestiach:
- Zdecydowanie zalecamy utworzenie dedykowanego konta użytkownika interfejsu API na potrzeby provisioningu, ponieważ usługa SCIM będzie działać w imieniu tego użytkownika. Działania SCIM w dzienniku aktywności są przypisywane wybranemu użytkownikowi i muszą mieć role: administratora użytkowników organizacji, administratora obszaru roboczego organizacji i administratora zabezpieczeń organizacji.
- Synchronizacja haseł nie jest obsługiwana.
- Użytkownikami zaproszonymi do organizacji z innej organizacji (np. audytorami lub zewnętrznymi doradcami prawnymi) nie można zarządzać za pomocą SCIM. Jeśli Twoja organizacja chce mieć pełną kontrolę nad użytkownikami zewnętrznymi w ramach organizacji Workiva, zamiast dodawać użytkownika z innej organizacji, musisz utworzyć dla nich konto dostawcy tożsamości.
- Pola imienia, nazwiska, nazwy wyświetlanej i adresu e-mail są obowiązkowe dla wszystkich użytkowników.
- W polach nazw nie można używać znaków diakrytycznych. Jeśli w nazwie niektórych użytkowników znajdują się te znaki, zalecamy modyfikację mapowań, aby je zastąpić.
- Podczas dodawania użytkownika do roli lub grupy obszaru roboczego za pomocą grup SCIM dodawany użytkownik musi być już członkiem obszaru roboczego (więcej szczegółów znajduje się w Krok 5: Zarządzanie rolami i grupami użytkowników). Jeśli użytkownik nie jest jeszcze członkiem obszaru roboczego, nasz system wstrzyma operację na maksymalnie 30 sekund, po czym zakończy działanie, aż dostawca tożsamości poprosi o dodanie użytkownika do obszaru roboczego. Jeśli dodasz je przed upływem czasu, akcja zostanie wznowiona i pomyślnie ukończona.
- Podczas zbiorczego przypisywania użytkowników (ponad 20) do ról lub grup obszarów roboczych najlepszą praktyką jest upewnienie się, że użytkownikom najpierw przyznano członkostwo w obszarze roboczym, a następnie przypisano im role lub grupy obszarów roboczych w kolejnych wywołaniach od dostawcy tożsamości. Taka kolejność operacji gwarantuje, że użytkownicy zostaną poprawnie dodani do obszaru roboczego przed podjęciem próby wprowadzenia dodatkowych zmian, np. dodania roli obszaru roboczego.
Komunikaty o błędach
| Stara wiadomość | Nowa wiadomość | Przyczyna błędu | Rozwiązanie |
| Nie znaleziono „{NAZWA ATRYBUTU}” | Nieprawidłowa nazwa „{ATRYBUTU NAZWA}” | Podana wartość dla „{ATTRIBUTE NAME}” jest nieprawidłowa | Sprawdź, czy wartość dla „{ATTRIBUTE NAME}” jest poprawna |
| „{NAZWA ATRYBUTU}” nie istnieje | Nieprawidłowa nazwa „{ATRYBUTU NAZWA}” | Podana wartość dla „{ATTRIBUTE NAME}” jest nieprawidłowa | Sprawdź, czy wartość dla „{ATTRIBUTE NAME}” jest poprawna |
| „{NAZWA ATRYBUTU}” już istnieje | '{ATTRIBUTE NAME}' już istnieje | Podana wartość dla '{ATTRIBUTE NAME}' już istnieje | Wprowadź unikalną wartość dla '{ATTRIBUTE NAME}' |
| „{NAZWA ATRYBUTU}” zawiera nieprawidłowe znaki odstępu | '{ATTRIBUTE NAME}' zawiera nieprawidłowe znaki odstępu | Podana wartość dla '{ATTRIBUTE NAME}' nie może zawierać znaków odstępu | Usuń znaki odstępu |
| „{NAZWA ATRYBUTU}” zawiera nieprawidłowe znaki | „{NAZWA ATRYBUTU}” zawiera nieprawidłowe znaki | Podana wartość dla „{ATTRIBUTE NAME}” jest nieprawidłowa | Wprowadź prawidłową wartość dla '{ATTRIBUTE NAME}' |
| '{ATTRIBUTE NAME}' zawiera '=', co jest niedozwolone | '{ATRIBUTE NAME}' zawiera nieprawidłowy znak '=' | Podana wartość dla „{ATTRIBUTE NAME}” zawiera nieprawidłowy znak | Wprowadź prawidłową wartość dla '{ATTRIBUTE NAME}' |
| „{NAZWA ATRYBUTU}” jest za długa | „{NAZWA ATRYBUTU}” nie może mieć więcej niż 255 znaków | Podana wartość dla '{ATTRIBUTE NAME}' jest zbyt długa | Wprowadź wartość składającą się z 255 znaków lub mniej |
| Punkt końcowy nie istnieje | Nieprawidłowy punkt końcowy | Podany punkt końcowy jest nieprawidłowy | Sprawdź definicję schematu |
| Metoda niedozwolona | Nieobsługiwana metoda HTTP | Spróbowałeś użyć metody HTTP, która nie jest obsługiwana przez punkt końcowy | Sprawdź, które metody HTTP są obsługiwane przez punkt końcowy docelowy |
| Nie można modyfikować nazwy roli | Nie można modyfikować nazwy roli | Próbowałeś zmodyfikować nazwę roli | Nazw ról nie można modyfikować |
| Nieprawidłowo sformatowałeś nazwę grupy, podając nieprawidłowy identyfikator obszaru roboczego | Nieprawidłowa nazwa „workspaceName” | Podana nazwa obszaru roboczego jest nieprawidłowa | Sprawdź, czy nazwa obszaru roboczego jest poprawna |
| Adres e-mail musi być poprawnie sformatowany | Nieprawidłowy adres e-mail | Podany adres e-mail jest nieprawidłowy | Podaj prawidłowy adres e-mail |
| Niedozwolona domena adresu e-mail | Domena e-mail została ograniczona | Podana domena e-mail została ograniczona | Użyj innej domeny e-mail lub usuń domenę e-mail z ograniczeń domeny w obszarze Bezpieczeństwo > Ograniczenia dostępu > Domeny e-mail. |
| Nieprawidłowa strefa czasowa | Nieprawidłowa strefa czasowa | Podana strefa czasowa jest nieprawidłowa | Wprowadź prawidłową strefę czasową |
| Nieprawidłowe ustawienie regionalne | Nieprawidłowe ustawienie regionalne | Podane ustawienia regionalne są nieprawidłowe | Wprowadź prawidłową lokalizację. Prawidłowe ustawienia regionalne to „de_DE”, „en_US”, „es_AR”, „es_ES”, „es_MX”, „fr_FR”, „fr_CA”, „it_IT”, „nl_NL”, „pl_PL”, „zh_CN”, „zh_TW”, „ja_JP”, „ko_KR” i „pt_BR”. |
| Numer telefonu biurowego jest za długi | Nieprawidłowy numer telefonu | Podany numer telefonu jest nieprawidłowy | Wprowadź prawidłowy numer telefonu lub skontaktuj się z pomocą techniczną |
| Nieprawidłowa wartość porównawcza w... | Nieprawidłowe wyrażenie „filtr” | Podane wyrażenie filtra jest nieprawidłowe | Zobacz https://datatracker.ietf.org/doc/html/rfc7644#section-3.4.2.2 |
| Nieoczekiwany znak „@” na pozycji 18 dla tokena zaczynającego się od 0 | Nieprawidłowe wyrażenie „filtr” | Podane wyrażenie filtra jest nieprawidłowe | Zobacz https://datatracker.ietf.org/doc/html/rfc7644#section-3.4.2.2 |
| Nieoczekiwany koniec ciągu filtru | Nieprawidłowe wyrażenie „filtr” | Podane wyrażenie filtra jest nieprawidłowe | Zobacz https://datatracker.ietf.org/doc/html/rfc7644#section-3.4.2.2 |
| Nieznana właściwość filtra | Nieprawidłowe wyrażenie „filtr” | Podane wyrażenie filtra jest nieprawidłowe | Zobacz https://datatracker.ietf.org/doc/html/rfc7644#section-3.4.2.2 |
| Atrybut główny „{ATTRIBUTE NAME}” jest niezdefiniowany dla schematu | Niezdefiniowany atrybut '{ATTRIBUTE NAME}'. Sprawdź definicję schematu. | Atrybut nie jest zdefiniowany w definicji schematu | Sprawdź definicję schematu |
| Atrybut „{ATTRIBUTE NAME}” nie ma wartości wielowartościowej ani złożonej | Atrybut „{ATTRIBUTE NAME}” nie może przyjmować wartości wielokrotnych ani złożonych | Atrybut nie może przyjmować wartości wielokrotnych ani złożonych | Sprawdź definicję schematu, aby dowiedzieć się, czego oczekuje atrybut |
| Nie może być celem null: „{ATTRIBUTE NAME}” | Wartość dla „{ATTRIBUTE NAME}” jest wymagana | Nie podano wartości dla pól wymaganych | Sprawdź definicję schematu pod kątem wymaganych pól |
| Nie podano '{ATTRIBUTE NAME}' | Wartość dla „{ATTRIBUTE NAME}” jest wymagana | Nie podano wartości dla pól wymaganych | Sprawdź definicję schematu pod kątem wymaganych pól |
| Nie może być puste | Wartość dla „{ATTRIBUTE NAME}” jest wymagana | Nie podano wartości dla pól wymaganych | Sprawdź definicję schematu pod kątem wymaganych pól |
| Zleceniodawca nie jest członkiem obszaru roboczego | Użytkownik nie jest członkiem obszaru roboczego | Spróbowałeś dodać użytkownika do grupy należącej do innej przestrzeni roboczej | Najpierw dodaj użytkownika do obszaru roboczego. Następnie dodaj użytkownika do grupy. |
| Zabroniony | Nie masz dostępu. Skontaktuj się z pomocą techniczną. | Nie masz dostępu | Skontaktuj się z pomocą techniczną, aby uzyskać dostęp |
| Wewnętrzny błąd serwera | Wystąpił błąd. Skontaktuj się z pomocą techniczną. | Coś poszło nie tak po naszej stronie | Skontaktuj się z pomocą techniczną |
Potrzebujesz pomocy?
Jeśli napotkasz jakiekolwiek problemy lub potrzebujesz pomocy w skonfigurowaniu dostawcy tożsamości, możesz skontaktować się z pomocą techniczną, aby uzyskać pomoc.