Table of Contents
Esta guía de implementación está diseñada para orientarle en la configuración de una implementación SCIM. Gran parte de la configuración debe completarse en el proveedor de identidad (IDP) del cliente.
Configuración
Paso #1: Preparar la cuenta
Su representante CS debe completar este paso.
- Active la función SCIM en la sección Integraciones de la configuración del cliente.
- Guarda la página.
- Diríjase a Roles y permisos.
- Cuando se abra la página, abra la sección Roles y permisos en el panel izquierdo.
- Haz clic en Agregar nuevo rol de empleado para crear un nuevo rol de usuario que se pueda utilizar para probar la integración de SCIM.
- Introduzca un identificador de nombre SCIM para hacer referencia al propósito de este usuario y, a continuación, seleccione Administrador de la empresa como Rol de empleado heredado .
- Haz clic en Crear rol .
- A continuación, se abrirán los permisos del rol. Otorgue al usuario acceso a los permisos de administrador de la empresa/cuenta, active el permiso de acceso a la API en la parte superior del rol y concédale acceso completo al permiso SCIM .
- Nota: Si un cliente tiene varias cuentas y necesita crear usuarios duplicados en cada una, también deberá habilitar el acceso completo al permiso "Permitir fusionar empleados" .
- Haz clic en Guardar en la esquina superior derecha de la página.
- Abra la sección Empleados de Roles y permisos.
- Haz clic en Agregar nuevo empleado para crear un usuario de prueba y asignarle el nuevo rol de usuario SCIM.
- Crea una copia del archivo SCIM Attribute Mappings , que enumera todos los atributos predeterminados Paradox compatibles, y compártela con el cliente.
- Nota: Tanto los atributos predeterminados como cualquier atributo personalizado adicional pueden obtenerse de las API del esquema. Esto puede hacerlo el personal técnico del cliente o usted mismo.
Paso n.° 2: Determinar el identificador único del empleado.
Este paso debe completarse en colaboración con su representante CS .
- Regrese a la sección Integraciones de la Configuración del cliente.
- En la subsección SCIM , seleccione el atributo principal . De forma predeterminada, se utilizará la opción de inicio de sesión configurada en la sección Privacidad de datos de Configuración del cliente, pero se puede actualizar a una de las siguientes:
- ID de empleado
- Correo electrónico
- ID externo de SCIM
- Nombre de usuario SCIM
- Número de teléfono
- Haz clic en el botón + Agregar dirección IP para añadir una API a la lista blanca.
- Repita el paso n.° 3 para todas las direcciones IP que deban incluirse en la lista blanca. De lo contrario, todas las IP estarán disponibles para llamar a los puntos finales SCIM de Paradox .
- Seleccione los límites máximos de operaciones masivas . Las opciones incluyen:
- 5
- 10 (predeterminado)
- Guarda la página.
- Diríjase a Roles y permisos.
- Abra la sección Roles y permisos en el panel izquierdo.
- Cada rol de usuario en el CEM deberá tener un ID externo asignado. Este será el valor que el cliente enviará en el atributo
rolepara asignar a los usuarios su rol correspondiente. Pase el cursor sobre el primer rol de usuario; haga clic en su menú de acciones o puntos suspensivos; y luego seleccione Editar . - Cuando se abra la página, introduzca el ID externo asignado al rol.
- Guarda la página.
- Repita los pasos del 9 al 11 para cada rol de usuario.
Paso n.° 3: Generar token de autenticación
Su representante CS debe completar los pasos del 1 al 5.
- Suplanta la identidad del nuevo empleado de SCIM. Puedes hacerlo de la siguiente manera:
- Haz clic en tu avatar.
- Haciendo clic en tu nombre.
- Buscar al usuario SCIM.
- Seleccione su nombre de la lista.
- Abre su perfil desde el menú del avatar.
- Haz clic en el botón de Configuración que se encuentra en la esquina superior derecha del perfil.
- En la sección ID de cuenta y clave secreta de API , haga clic en Generar clave secreta de API .
- Copia el ID de cuenta y el secreto de la API . Estos se utilizarán como
client_idyclient_secret, respectivamente, al generar el token de autenticación.
Su equipo o su representante CS pueden completar los pasos 6 a 8.
- Realice una solicitud HTTP al punto final de Oauth2 utilizando la URL base apropiada, el
client_idyclient_secretdel usuario de integración SCIM.
| Método | CORREO |
|---|---|
| Punto final | |
| Encabezados | |
| datos de formulario | |
- Guarda el
access_tokendel cuerpo de la respuesta. El cliente deberá agregarlo a la integración SCIM en su IDP para autorizar correctamente sus solicitudes.
- El token de autenticación se compartirá contigo como una nota privada utilizando la herramienta Paradox PrivateBin .
Paso n.° 4: Consulte los recursos de SCIM.
Los usuarios clientes pueden consultar los siguientes recursos de SCIM:
- Indique al cliente la sección Implementaciones de SCIM 2.0 de la documentación de Implementaciones de SCIM .
- Documentación del Manual del Cliente de Implementación Paradox compatible (descárguela y compártala como PDF).
- En la documentación del protocolo SCIM sobre los puntos finales SCIM Paradox encontrará información adicional.
Pruebas de la API SCIM
Para probar la autenticación SKIM, siga los pasos que se indican a continuación.
- Recopile el
client_idysecret_keydel usuario de integración SCIM que creó en el paso n.° 1 anterior. - Aplique los valores a las variables correspondientes en la colección SCIM Postman y envíe la solicitud al punto final oauth2.
Punto final de OAuth2
{
"info": {
"_postman_id": "b0cd3e06-1534-42f1-ba9a-a90a0007789b",
"name": "SCIM",
"schema": "https://schema.getpostman.com/json/collection/v2.1.0/collection.json",
"_exporter_id": "20564521"
},
"item": [
{
"name": "Users",
"item": [
{
"name": "[Sample] Get Users",
"protocolProfileBehavior": {
"disabledSystemHeaders": {
"host": true
}
},
"request": {
"method": "GET",
"header": [
{
"key": "Accept",
"value": "application/scim+json"
}
],
"url": {
"raw": "{{host}}/scim/v2/Users",
"host": [
"{{host}}"- El
access_tokende la respuesta ahora se puede usar en el encabezadoAuthorization.
Mapeo de atributos SCIM
Consulte aquí la asignación de atributos SCIM.
| SCIM | Comentario | |
| Usuario principal | Atributo SCIM | |
| ID externo | Debe agregarse al esquema principal. | |
| nombre de usuario | ||
| nombre.formateado | ||
| nombre.apellido | ||
| nombre.nombre | ||
| nombre.segundonombre | ||
| título | ||
| Tipo de usuario | ||
| Idioma preferido | ||
| lugar | ||
| zona horaria | ||
| activo | ||
| contraseña | ||
| emails.type (trabajo) | ||
| correos electrónicos.valor (trabajo) | ||
| emails.type (inicio) | ||
| correos electrónicos.valor (inicio) | ||
| Númerosdeteléfono.tipo (trabajo) | ||
| valorDeNúmerosDeTeléfono (trabajo) | ||
| Númerosdeteléfono.tipo (casa) | ||
| valor de los números de teléfono (casa) | ||
| direcciones.tipo (trabajo) | ||
| direcciones.streetAddress (trabajo) | ||
| direcciones.localidad (trabajo) | ||
| direcciones.región (trabajo) | ||
| direcciones.código postal (trabajo) | ||
| direcciones.país (trabajo) | ||
| direcciones.tipo (casa) | ||
| direcciones.streetAddress (casa) | ||
| direcciones.localidad (casa) | ||
| direcciones.región (inicio) | ||
| direcciones.código postal (domicilio) | ||
| direcciones.país (casa) | ||
| role | ||
| Usuario empresarial | ||
| Número de empleado | ||
| departamento | ||
| valor del gerente | ||
| gerente.$ref | ||
| gerente.nombre para mostrar | ||
Solución de problemas
Los atributos de usuario no se actualizan correctamente, a pesar de que se recibe una respuesta 200 OK.
Causa principal: Las credenciales de la API deben asociarse a un rol cuyo rol anterior sea Administrador de la empresa para poder actualizar los atributos.
Solución: Compruebe el rol personalizado del usuario de la API y asegúrese de que el rol heredado sea Administrador de la empresa.