Provisioning SCIM
Automatizza inserimenti, uscite e appartenenza ai team in Dropstone tramite il tuo identity provider usando SCIM 2.0. Supportati utenti e gruppi. Il deprovisioning è una soft delete.
SCIM consente al tuo identity provider di gestire l'appartenenza a Dropstone per te. Quando qualcuno entra in azienda, riceve un account Dropstone. Quando cambia team, cambia anche il suo team in Dropstone. Quando esce, il suo accesso viene rimosso. Nessuna di queste operazioni richiede l'intervento di un amministratore in Dropstone.
SCIM è disponibile nel piano Enterprise e funziona insieme a SSO.
Cosa è supportato
- Utenti: creazione, lettura, aggiornamento e disattivazione
- Gruppi: mappati ai team di Dropstone, quindi l'appartenenza a un gruppo della directory diventa appartenenza al team
Dropstone implementa SCIM 2.0, quindi funziona con qualsiasi identity provider che supporti lo standard, inclusi Okta e Microsoft Entra ID.
Configurazione
Un amministratore dell'organizzazione abilita SCIM dalle impostazioni dell'organizzazione nella dashboard e genera un token SCIM.
Nel tuo identity provider, crea un'integrazione SCIM per Dropstone usando l'URL di base e il token mostrati da Dropstone. Assegna gli utenti e i gruppi che devono avere accesso. L'identity provider invierà poi le modifiche a Dropstone man mano che si verificano.
Il token viene mostrato una sola volta. Conservalo nel tuo identity provider e da nessun'altra parte. Puoi ruotarlo in qualsiasi momento dalla stessa pagina delle impostazioni; quando lo fai, il vecchio token smette di funzionare.
Gruppi e team
Un gruppo assegnato tramite SCIM diventa un team di Dropstone con lo stesso nome, e i suoi membri diventano i membri del team. Spostare una persona tra gruppi nella tua directory la sposta tra i team in Dropstone.
I team sono l'ambito a cui è limitata la memoria condivisa, quindi mantenere i gruppi accurati garantisce che la memoria condivisa raggiunga le persone giuste.
Deprovisioning
Quando un utente viene rimosso o disattivato nel tuo identity provider, SCIM disattiva il suo account Dropstone. Si tratta di una soft delete: l'account viene disabilitato e la persona non può più accedere, ma l'account e i suoi dati vengono conservati così che l'accesso possa essere ripristinato se la rimozione è stata un errore.
La memoria privata di un membro disattivato non è visibile a nessuno. Le memorie che aveva condiviso restano condivise finché un amministratore non le rimuove; vedi Memoria condivisa in un team.
Per eliminare definitivamente i dati di un account disattivato, contatta il supporto da un account proprietario o amministratore.
SCIM e SSO insieme
SCIM decide chi ha un account e a quale team appartiene. SSO decide come accedono. Usa entrambi: SSO da solo fornisce l'accesso alle persone al primo accesso ma non sa quando escono; SCIM da solo crea account ma lascia che accedano con una password.
Risoluzione dei problemi
Gli utenti non compaiono. Verifica che siano assegnati all'applicazione Dropstone nel tuo identity provider e che l'integrazione SCIM sia abilitata lì, non solo creata.
Un gruppo non è diventato un team. Conferma che il gruppo venga inviato a Dropstone nelle impostazioni dell'integrazione. Alcuni provider richiedono che i gruppi siano selezionati esplicitamente per l'invio.
"Unauthorized" dall'endpoint SCIM. Il token è errato o è stato ruotato. Generane uno nuovo e aggiorna l'integrazione.