SCIM-провижининг
Автоматизируйте создание, удаление и управление составом команд в Dropstone через ваш identity provider с помощью SCIM 2.0. Поддерживаются пользователи и группы. Деактивация выполняется как мягкое удаление.
SCIM позволяет вашему identity provider управлять членством в Dropstone за вас. Когда кто-то присоединяется к вашей компании, он получает аккаунт Dropstone. Когда он меняет команду, меняется и его команда в Dropstone. Когда он уходит, его доступ удаляется. Ни одному администратору не нужно ничего делать в Dropstone.
SCIM доступен на тарифе Enterprise и работает вместе с SSO.
Что поддерживается
- Пользователи: создание, чтение, обновление и деактивация
- Группы: сопоставляются с командами Dropstone, поэтому членство в группе каталога становится членством в команде
Dropstone реализует SCIM 2.0, поэтому он работает с любым identity provider, поддерживающим стандарт, включая Okta и Microsoft Entra ID.
Настройка
Администратор организации включает SCIM в настройках организации в дашборде и генерирует SCIM-токен.
В вашем identity provider создайте SCIM-интеграцию для Dropstone, используя базовый URL и токен, которые показывает Dropstone. Назначьте пользователей и группы, у которых должен быть доступ. Identity provider затем отправляет изменения в Dropstone по мере их возникновения.
Токен показывается только один раз. Храните его в вашем identity provider и нигде больше. Вы можете перевыпустить его на той же странице настроек в любое время; старый токен перестанет работать сразу после этого.
Группы и команды
Группа, назначенная через SCIM, становится командой Dropstone с тем же названием, а её участники — участниками команды. Перемещение человека между группами в вашем каталоге перемещает его между командами в Dropstone.
Команды — это область действия общей памяти, поэтому точность групп гарантирует, что общая память попадает к нужным людям.
Деактивация
Когда пользователь удаляется или деактивируется в вашем identity provider, SCIM деактивирует его аккаунт Dropstone. Это мягкое удаление: аккаунт отключается, и человек больше не может войти, но аккаунт и его данные сохраняются, чтобы доступ можно было восстановить, если удаление было ошибкой.
Личная память деактивированного участника не видна никому. Память, которой он поделился, остаётся доступной, пока администратор не удалит её; см. Общая память в команде.
Чтобы окончательно удалить данные деактивированного аккаунта, обратитесь в поддержку с аккаунта владельца или администратора.
SCIM и SSO вместе
SCIM определяет, у кого есть аккаунт и в какой команде он состоит. SSO определяет, как они входят. Используйте оба: только SSO предоставляет доступ людям при первом входе, но не знает, когда они уходят; только SCIM создаёт аккаунты, но оставляет вход по паролю.
Устранение неполадок
Пользователи не появляются. Проверьте, что они назначены приложению Dropstone в вашем identity provider и что SCIM-интеграция там включена, а не просто создана.
Группа не стала командой. Убедитесь, что группа отправляется в Dropstone в настройках интеграции. Некоторые провайдеры требуют явного выбора групп для отправки.
Ошибка «Unauthorized» от SCIM-эндпоинта. Токен неверный или был перевыпущен. Сгенерируйте новый и обновите интеграцию.