SCIM in Okta konfigurieren

In diesem Dokument wird beschrieben, wie Sie einen SCIM-Mandanten in einem Workforce Identity-Pool konfigurieren. Weitere Informationen zu SCIM finden Sie unter SCIM-Bereitstellung für die Mitarbeiteridentitätsföderation.

Jeder Mitarbeiteridentitätspool unterstützt nur einen SCIM-Mandanten. Wenn Sie einen neuen SCIM-Mandanten in einem Pool konfigurieren möchten, in dem bereits einer vorhanden ist, müssen Sie zuerst den vorhandenen Mandanten endgültig löschen.

Das --claim-mapping-Flag für einen SCIM-Mandanten kann nur bestimmte CEL-Ausdrücke (Common Expression Language) enthalten. Weitere Informationen zu unterstützten Ausdrücken

Achten Sie darauf, dass Ihr IdP eindeutige, nicht leere Werte für Attribute bereitstellt, die google.subject und google.group zugeordnet sind. Die Synchronisierung von doppelten Werten schlägt mit einem HTTP-Fehler 409 Conflict fehl und die Synchronisierung von Null- oder leeren Werten mit einem HTTP-Fehler 400 Bad Request. Weitere Informationen finden Sie unter SCIM-Support.

So konfigurieren Sie System for Cross-domain Identity Management (SCIM):

  1. SCIM-Mandanten und ‑Token in Google Cloud konfigurieren
  2. SCIM in Okta konfigurieren
  3. Anbieter aktualisieren, um SCIM zu aktivieren
  4. SCIM-Synchronisierung überprüfen

SCIM-Mandant und ‑Token in Google Cloudkonfigurieren

So konfigurieren Sie einen SCIM-Mandanten in Google Cloud:

  1. SCIM-Mandanten erstellen

        gcloud iam workforce-pools providers scim-tenants create SCIM_TENANT_ID \
            --workforce-pool="WORKFORCE_POOL_ID" \
            --provider="PROVIDER_ID" \
            --display-name="SCIM_TENANT_DISPLAY_NAME" \
            --description="SCIM_TENANT_DESCRIPTION" \
            --claim-mapping="CLAIM_MAPPING" \
            --location="global"
        

    Ersetzen Sie Folgendes:

    • SCIM_TENANT_ID: Eine ID für Ihren SCIM-Mandanten.
    • WORKFORCE_POOL_ID: die ID des Workforce-Pools, den Sie zuvor in diesem Dokument erstellt haben.
    • PROVIDER_ID: die ID des Anbieters des Workforce Identity-Pools, den Sie zuvor in diesem Dokument erstellt haben.
    • SCIM_TENANT_DISPLAY_NAME: Ein Anzeigename für Ihren SCIM-Mandanten.
    • SCIM_TENANT_DESCRIPTION: eine Beschreibung für Ihren SCIM-Mandanten.
    • CLAIM_MAPPING: eine durch Kommas getrennte Liste von Attributzuordnungen. Eine erweiterte Liste der Zuordnungsattribute finden Sie unter Anforderungszuordnung. Die folgende Zuordnung wird für Gemini Enterprise empfohlen:
      google.subject=user.emails[0].value.lowerAscii(),google.group=group.displayName

      Das Attribut google.subject, das Sie im SCIM-Mandanten zuordnen, muss mithilfe des Flags --attribute-mapping eindeutig auf dieselben Identitäten verweisen, die im Attribut google.subject im Workforce Identity-Poolanbieter zugeordnet sind. Nachdem der SCIM-Mandant erstellt wurde, können Sie die Anspruchszuordnung nicht mehr aktualisieren. Wenn Sie ihn ersetzen möchten, können Sie den SCIM-Mandanten endgültig löschen und sofort einen neuen erstellen. Weitere Informationen zu den Überlegungen zur Verwendung von SCIM finden Sie unter SCIM-Unterstützung.

  2. Wenn der Befehl abgeschlossen ist, gehen Sie so vor:

    1. Speichern Sie in der Ausgabe im Feld baseUri den gesamten URI, der als https://iamscim.googleapis.com/v1alpha1/tenants/SCIM_TENANT_UID formatiert ist. Sie müssen diesen URI Ihrem IdP bereitstellen.
    2. Speichern Sie außerdem nur die SCIM_TENANT_UID aus dem URI. Sie benötigen diese UID, um später in diesem Dokument eine IAM-Zulassungsrichtlinie für den SCIM-Mandanten festzulegen.
  3. SCIM-Token erstellen:

        gcloud iam workforce-pools providers scim-tenants tokens create SCIM_TOKEN_ID \
            --display-name DISPLAY_NAME \
            --scim-tenant SCIM_TENANT_ID \
            --workforce-pool WORKFORCE_POOL_ID \
            --provider PROVIDER_ID \
            --location global
        

    Ersetzen Sie Folgendes:

    • SCIM_TOKEN_ID: eine ID für das SCIM-Token
    • DISPLAY_NAME: Der Anzeigename des SCIM-Tokens.
    • WORKFORCE_POOL_ID: die ID des Workforce-Pools
    • SCIM_TENANT_ID: die ID des SCIM-Mandanten
    • PROVIDER_ID: die ID des Anbieters des Mitarbeiteridentitätspools
  4. Wenn der Befehl gcloud iam workforce-pools providers scim-tenants tokens create abgeschlossen ist, gehen Sie so vor:

    1. Speichern Sie in der Ausgabe den Wert von SCIM_TOKEN im Feld securityToken. Sie müssen dieses Sicherheitstoken Ihrem IdP zur Verfügung stellen. Das Sicherheitstoken wird nur in dieser Ausgabe angezeigt. Wenn es verloren geht, müssen Sie ein neues SCIM-Token erstellen.

    2. Wenn Sie prüfen möchten, ob SCIM_TOKEN von der Organisationsrichtlinie abgelehnt wird, führen Sie den folgenden Befehl aus:

      curl -v -H "Authorization: Bearer SCIM_TOKEN"  https://iamscim.googleapis.com/v1alpha1/tenants/SCIM_TENANT_UID/Users

      Wenn der Befehl mit einem Berechtigungsfehler fehlschlägt, führen Sie gcloud organizations add-iam-policy-binding aus, wie in einem späteren Schritt beschrieben. Wenn der Befehl erfolgreich ist, können Sie diesen Schritt überspringen.

  5. IAM-Zulassungsrichtlinie für den SCIM-Mandanten und das Token festlegen. Wenn der curl-Befehl in einem vorherigen Schritt mit einem Berechtigungsfehler fehlgeschlagen ist, müssen Sie den folgenden Befehl ausführen:

        gcloud organizations add-iam-policy-binding ORGANIZATION_ID \
            --member=serviceAccount:SERVICE_AGENT_EMAIL \
            --role roles/iam.scimSyncer
        

    Ersetzen Sie Folgendes:

    • ORGANIZATION_ID: die ID der Organisation.
    • SERVICE_AGENT_EMAIL: die E-Mail-Adresse des Dienst-Agenten. Die E-Mail-Adresse hat das folgende Format: o-ORGANIZATION_ID-SCIM_TENANT_UID@gcp-sa-iamscim.iam.gserviceaccount.com. SCIM_TENANT_UID wird zurückgegeben, wenn Sie den SCIM-Mandanten erstellen.

Wenn Sie Gruppen in Ihrem IdP bereitstellen, achten Sie darauf, dass der Anzeigename jeder Gruppe, wie im Feld displayName angegeben, innerhalb eines SCIM-Tenants eindeutig ist. Weitere Informationen zu Gruppen und SCIM in Microsoft Entra ID finden Sie unter Gruppen.

SCIM in Okta konfigurieren

So konfigurieren Sie SCIM in Ihrer vorhandenen Okta-Anwendung:

  1. Melden Sie sich bei der Okta Admin-Konsole an.
  2. Rufen Sie Anwendungen > Anwendungen auf.
  3. Wählen Sie Ihre Anwendung aus oder erstellen Sie sie:

    • Wenn Sie eine vorhandene Anwendung auswählen möchten, gehen Sie so vor:

      1. Klicken Sie auf den Namen der Anwendung, die Sie mit der Google Cloud Workforce Identity-Föderationsvorlage erstellt haben.
      2. Führen Sie auf dem Tab Allgemein folgende Schritte aus:

        1. Klicken Sie im Bereich App-Einstellungen auf Bearbeiten.
        2. Geben Sie im Feld Mandant die Mandanten-ID ein, die Sie über die gcloud CLI abgerufen haben.
        3. Klicken Sie auf Fertig.
    • So erstellen Sie eine neue Anwendung:

      1. Klicken Sie auf App-Katalog ansehen.
      2. Geben Sie im Feld Suchen Google Cloud Workforce Identity Federation ein und wählen Sie dann in den Ergebnissen die Integration Google Cloud Workforce Identity Federation aus.
      3. Klicken Sie auf Integration hinzufügen.

        1. Geben Sie im Feld Anwendung einen Namen für Ihre App ein.
        2. Geben Sie im Feld Mandant die Mandanten-ID ein, die Sie über die gcloud CLI abgerufen haben.
        3. Klicken Sie auf Fertig.
  4. Führen Sie auf dem Tab Bereitstellung folgende Schritte aus:

    1. Klicken Sie im Bereich Integration auf Bearbeiten.

      1. Geben Sie im Feld API-Token das SCIM-Token ein, das Sie von Google Clouderhalten haben.
      2. Klicken Sie auf Anmeldedaten testen, um die Gültigkeit des API-Tokens zu bestätigen.
      3. Wählen Sie Gruppen importieren aus.
      4. Klicken Sie auf Speichern.
    2. Klicken Sie im Bereich Zur App auf Bearbeiten.

      1. Wählen Sie Nutzer erstellen, Nutzerattribute aktualisieren und Nutzer deaktivieren aus.
      2. Klicken Sie auf Speichern.

Anbieter aktualisieren, um SCIM zu aktivieren

Wenn Sie SCIM für einen Anbieter aktivieren möchten, legen Sie das --scim-usage-Flag entsprechend Ihrem Produktziel fest:

SCIM für Gruppen aktivieren (Gemini Enterprise)

OIDC

      gcloud iam workforce-pools providers update-oidc PROVIDER_ID \
          --workforce-pool=WORKFORCE_POOL_ID \
          --location=LOCATION \
          --scim-usage=enabled-for-groups
    

Ersetzen Sie Folgendes:

  • PROVIDER_ID: die ID des Anbieters des Mitarbeiteridentitätspools
  • WORKFORCE_POOL_ID: die ID des Workforce-Pools
  • LOCATION: der Standort des Workforce-Pools

SAML

      gcloud iam workforce-pools providers update-saml PROVIDER_ID \
          --workforce-pool=WORKFORCE_POOL_ID \
          --location=LOCATION \
          --scim-usage=enabled-for-groups
    

Ersetzen Sie Folgendes:

  • PROVIDER_ID: die ID des Anbieters des Mitarbeiteridentitätspools
  • WORKFORCE_POOL_ID: die ID des Workforce-Pools
  • LOCATION: der Standort des Workforce-Pools

SCIM für Nutzer und Gruppen aktivieren (Looker) (Vorschau)

OIDC

      gcloud iam workforce-pools providers update-oidc PROVIDER_ID \
          --workforce-pool=WORKFORCE_POOL_ID \
          --location=LOCATION \
          --scim-usage=enabled-for-users-groups
    

Ersetzen Sie Folgendes:

  • PROVIDER_ID: die ID des Anbieters des Mitarbeiteridentitätspools
  • WORKFORCE_POOL_ID: die ID des Workforce-Pools
  • LOCATION: der Standort des Workforce-Pools

SAML

      gcloud iam workforce-pools providers update-saml PROVIDER_ID \
          --workforce-pool=WORKFORCE_POOL_ID \
          --location=LOCATION \
          --scim-usage=enabled-for-users-groups
    

Ersetzen Sie Folgendes:

  • PROVIDER_ID: die ID des Anbieters des Mitarbeiteridentitätspools
  • WORKFORCE_POOL_ID: die ID des Workforce-Pools
  • LOCATION: der Standort des Workforce-Pools

Informationen zum Prüfen der SCIM-Synchronisierung finden Sie unter SCIM-Synchronisierung prüfen.

Zuordnung von Ansprüchen

Wenn Sie SCIM konfigurieren, definieren Sie im SCIM-Mandanten Anspruchszuordnungen (--claim-mapping), um SCIM-Nutzer- und ‑Gruppenattribute Google-Attributen zuzuordnen.

Unterstützte Google Cloud Attribute für die Zuordnung von Ansprüchen

In der folgenden Tabelle sind die Google Cloud Attribute aufgeführt, die Sie in Ihrem SCIM-Mandanten (--claim-mapping) mit der Common Expression Language (CEL) zuordnen können:

Google Cloud -Attribut Anforderung Beschreibung Unterstützte Ausdrücke und Grenzwerte
google.subject Erforderlich

Eindeutige Kennung für den authentifizierenden Nutzer.

Das zugrunde liegende IdP-Attribut, das zum Ausfüllen von google.subject verwendet wird, muss sowohl in der Anbieterzuordnung (--attribute-mapping) als auch im SCIM-Mandanten (--claim-mapping) identisch sein. Wenn diese Zuordnungen nicht übereinstimmen, können sich Nutzer möglicherweise anmelden, werden aber nicht als Mitglieder von SCIM-bereitgestellten Gruppen erkannt.

Beschränkt auf die folgenden Basis-Ausdrücke (oder mit .lowerAscii()):
  • user.externalId
  • user.userName
  • user.emails[0].value

Maximale Länge: 127 Bytes.

Hinweis:Diese Zuordnung ist nach der Erstellung des SCIM-Mandanten unveränderlich. Wenn Sie sie aktualisieren möchten, müssen Sie den SCIM-Mandanten endgültig löschen und neu erstellen.

google.group Für SCIM-Gruppen erforderlich Eindeutige Kennung für die Gruppenmitgliedschaft, die mit SCIM synchronisiert wird. Beschränkt auf die folgenden Basis-Ausdrücke (oder mit .lowerAscii()):
  • group.externalId
  • group.displayName

Hinweis:Diese Zuordnung ist nach der Erstellung des SCIM-Mandanten unveränderlich. Wenn Sie sie aktualisieren möchten, müssen Sie den SCIM-Mandanten endgültig löschen und neu erstellen.

google.display_name Optional Ein Attribut, mit dem der Name des angemeldeten Nutzers in der Google Cloud Console festgelegt wird. Es kann nicht in IAM-Zulassungsrichtlinien verwendet werden. Wird einem String-Attribut zugeordnet, z. B. user.displayName oder user.name.formatted. Maximale Länge: 100 Bytes.
google.profile_photo Optional Eine URL des Miniaturbilds des Nutzers, das in der Google Cloud Console als Profilbild angezeigt wird. Es kann nicht in IAM-Zulassungsrichtlinien verwendet werden. Muss als gültiger URL-String ausgewertet werden (z. B. user.photos.filter(p, p.type == 'thumbnail')[0].value oder user.photos[0].value).
google.email Optional Ein Attribut, das verwendet wird, um E‑Mail-Adressen vom Identitätsanbieter zu Produkten zuzuordnen, die über die OAuth-Clientintegration der Mitarbeiteridentitätsföderation integriert werden. Es kann nicht in IAM-Zulassungsrichtlinien verwendet werden. Wird einem E-Mail-Attribut zugeordnet, z. B. user.emails.filter(e, e.type == 'work')[0].value oder user.emails[0].value.
google.posix_username Optional Ein eindeutiger POSIX-konformer Nutzernamensstring, der für SSH im Browser und OS Login mit der Mitarbeiteridentitätsföderation verwendet wird. Dieses Attribut kann nicht in IAM-Zulassungsrichtlinien verwendet werden. Die maximale Länge beträgt 32 Zeichen.
attribute.KEY Optional

Benutzerdefinierte Attribute aus Ihrem IdP, mit denen Sie Ihre Autorisierungsstrategie in einer IAM-Zulassungsrichtlinie definieren können. Ersetzen Sie KEY durch den Attributnamen, den Sie verwenden möchten.

Sie können beispielsweise ein benutzerdefiniertes Attribut wie costcenter = "1234" definieren und mit principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workforcePools/WORKFORCE_POOL_ID/attribute.costcenter/1234 darauf verweisen. Wenn Sie Zugriff auf diese Prinzipal-ID gewähren, erhalten Sie Zugriff auf alle Identitäten, die im IdP mit dieser Kostenstelle konfiguriert sind.

Bis zu 50 benutzerdefinierte Attributzuordnungsregeln. Maximale Größe pro Regel: 256 Zeichen.

Beispielzuordnungen für die Konsistenz von Themen

Wie unter Unterstützte Attribute für die Anspruchszuordnung beschrieben, muss das zugrunde liegende IdP-Attribut, das zum Ausfüllen von google.subject verwendet wird, sowohl für die Anbieterzuordnung (--attribute-mapping) als auch für den SCIM-Mandanten (--claim-mapping) identisch sein. In der folgenden Tabelle finden Sie Referenzbeispiele für Okta:

Google-Attribut Zuordnung von Anbietern von Workforce Identity-Pools SCIM-Mandantenzuordnung
google.subject assertion.sub user.externalId
google.subject assertion.subject user.userName
google.subject assertion.subject.lowerAscii() user.userName.lowerAscii()
google.subject assertion.preferred_username user.userName
google.subject assertion.preferred_username.lowerAscii() user.userName.lowerAscii()
google.subject assertion.email user.emails[0].value
google.subject assertion.email.lowerAscii() user.emails[0].value.lowerAscii()

SCIM-Synchronisierung überprüfen

Nachdem Sie SCIM konfiguriert haben, können Sie mit curl prüfen, ob Nutzer und Gruppen richtig mit Google Cloudsynchronisiert werden. Für diese Befehle sind ein gültiges SCIM-Token und Ihre SCIM-Mandanten-ID erforderlich.

Nutzersynchronisierung prüfen

So prüfen Sie, ob ein Nutzer richtig synchronisiert wurde: Suchen Sie mit dem folgenden Filter nach der userName des Nutzers:

curl -H "Authorization: Bearer SCIM_TOKEN" \
  "https://iamscim.googleapis.com/v1alpha1/tenants/SCIM_TENANT_UID/Users?filter=userName%20eq%20%22USER_NAME%22"

Beispielantwort:

{
  "schemas": ["urn:ietf:params:scim:api:messages:2.0:ListResponse"],
  "totalResults": 1,
  "Resources": [
    {
      "id": "USER_ID",
      "userName": "USER_NAME",
      ...
    }
  ]
}

Gruppensynchronisierung prüfen

So prüfen Sie, ob eine Gruppe richtig synchronisiert wurde: Suchen Sie mit dem folgenden Filter nach der displayName der Gruppe:

curl -H "Authorization: Bearer SCIM_TOKEN" \
  "https://iamscim.googleapis.com/v1alpha1/tenants/SCIM_TENANT_UID/Groups?filter=displayName%20eq%20%22GROUP_NAME%22"

Beispielantwort:

{
  "schemas": ["urn:ietf:params:scim:api:messages:2.0:ListResponse"],
  "totalResults": 1,
  "Resources": [
    {
      "id": "GROUP_ID",
      "displayName": "GROUP_NAME",
      ...
    }
  ]
}

Gruppenmitgliedschaft bestätigen

Wenn Sie prüfen möchten, ob ein bestimmter Nutzer Mitglied einer Gruppe ist, verwenden Sie einen Filter, der sowohl die Gruppen- als auch die Nutzer-ID angibt.

curl -H "Authorization: Bearer SCIM_TOKEN" \
  "https://iamscim.googleapis.com/v1alpha1/tenants/SCIM_TENANT_UID/Groups?filter=id%20eq%20%22GROUP_ID%22%20and%20members%20eq%20%22USER_ID%22"

Beispielantwort, wenn der Nutzer Mitglied ist:

{
  "schemas": ["urn:ietf:params:scim:api:messages:2.0:ListResponse"],
  "totalResults": 1,
  "Resources": [
    {
      "id": "GROUP_ID",
      "displayName": "GROUP_NAME",
      ...
    }
  ]
}

Beispielantwort, wenn der Nutzer kein Mitglied ist:

{
  "schemas": ["urn:ietf:params:scim:api:messages:2.0:ListResponse"],
  "totalResults": 0,
  "Resources": []
}

Hinweis:Um die GROUP_ID und USER_ID zu erhalten, müssen Sie zuerst die Gruppe und den Nutzer mit den Filtern displayName und userName finden. Die IDs werden im Feld id der Antwort zurückgegeben. Ersetzen Sie SCIM_TOKEN, SCIM_TENANT_UID, USER_NAME, GROUP_NAME, GROUP_ID und USER_ID durch Ihre tatsächlichen Werte.

Löschen eines SCIM-Mandanten erzwingen

So erzwingen Sie das Löschen eines SCIM-Tenants:

  1. Wenn --scim-usage=enabled-for-groups oder --scim-usage=enabled-for-users-groups für Ihren Anbieter festgelegt ist, deaktivieren Sie die Option in der Anbieterkonfiguration:
              gcloud iam workforce-pools providers update-oidc PROVIDER_ID \
                  --workforce-pool=WORKFORCE_POOL_ID \
                  --location=LOCATION \
                  --scim-usage=SCIM_USAGE_UNSPECIFIED
            

    Ersetzen Sie Folgendes:

    • PROVIDER_ID: die ID des Anbieters des Mitarbeiteridentitätspools
    • WORKFORCE_POOL_ID: die ID des Workforce-Pools
    • LOCATION: der Standort des Workforce-Pools

  2. Löschen Sie den SCIM-Mandanten:
      gcloud iam workforce-pools providers scim-tenants delete SCIM_TENANT_ID \
          --workforce-pool=WORKFORCE_POOL_ID \
          --provider=PROVIDER_ID \
          --hard-delete \
          --location=global
    

    Ersetzen Sie Folgendes:

    • SCIM_TENANT_ID: die ID des zu löschenden SCIM-Mandanten
    • WORKFORCE_POOL_ID: die ID des Workforce-Pools
    • PROVIDER_ID: die ID des Anbieters des Mitarbeiteridentitätspools
    Weitere Informationen zu SCIM, einschließlich des Löschens von SCIM-Mandanten, finden Sie unter SCIM-Unterstützung.

Nächste Schritte