Provisioning SCIM
SCIM to otwarty standard, którym dostawca tożsamości automatycznie tworzy, aktualizuje i dezaktywuje konta w podłączonych aplikacjach. Q247 implementuje SCIM 2.0 i współpracuje z każdym dostawcą zgodnym z tym standardem, w tym Okta, Microsoft Entra ID i Google Workspace.
Ta integracja obsługuje konta. Metodę logowania konfiguruje się osobno, w SSO (OIDC), i obie rzeczy działają niezależnie od siebie. SCIM nie przesyła haseł i nie ma wpływu na to, czy organizacja loguje się hasłem czy przez dostawcę tożsamości.
Konfigurować SCIM może wyłącznie konto z rolą Admin.
Podział zarządzania
| Zarządzane przez dostawcę tożsamości | Zarządzane w Q247 |
|---|---|
| tworzenie kont i ich dezaktywacja | udział w projektach i role projektowe |
| imię, nazwisko, adres e-mail, status aktywności | pozycja zespołu w drzewie |
| skład grup, które pojawiają się jako zespoły | rola menedżera w zespole |
| opcjonalnie rola Admin i prawo logowania | zespoły utworzone ręcznie |
Konta i zespoły utworzone ręcznie w Q247 współistnieją z tymi zarządzanymi przez SCIM i nie są nadpisywane. Wyjątek dotyczy zbieżności adresu e-mail: jeśli dostawca tożsamości powiąże istniejące konto ręczne ze swoją tożsamością, konto to od tej chwili staje się zarządzane przez SCIM i podlega tym samym regułom co pozostałe.
Dostawca tożsamości jest właścicielem nazwy i składu zespołu, ale nie jego miejsca w hierarchii. Przeniesienie zsynchronizowanego zespołu pod inny zespół w Q247 przetrwa wszystkie kolejne synchronizacje. Q247 nie odwzorowuje zagnieżdżonych hierarchii grup: wszystkie grupy trafiają bezpośrednio pod zespół główny, a strukturę układa się już po naszej stronie.
Trzy warstwy konfiguracji
Warstwy są niezależne i każda kolejna uzupełnia poprzednią.
Warstwa 1: synchronizacja kont i grup
Włączenie SCIM otwiera połączenie. To, co faktycznie się synchronizuje, zależy wyłącznie od tego, co dostawca tożsamości został skonfigurowany wysyłać: tylko konta, tylko grupy albo jedno i drugie. Q247 nie zakłada tu niczego domyślnie.
Przy samej warstwie 1 role i dostęp do logowania nadaje się ręcznie w Q247.
Warstwa 2: grupa administratorów, opcjonalna
Wskazujesz zsynchronizowany zespół, którego członkowie automatycznie otrzymują rolę Admin oraz prawo logowania. Po zapisaniu pole roli w profilu użytkownika zostaje zablokowane, bo jego właścicielem staje się dostawca tożsamości. Zmapowany zespół znika z drzewa zespołów: od tej chwili pełni funkcję grupy kontroli uprawnień.
Warstwa 3: grupa dostępu, opcjonalna
Wskazujesz zsynchronizowany zespół, którego członkowie mają prawo logowania. Konta zarządzane przez SCIM, które do niego nie należą, zostają zablokowane. Konta bez powiązania z dostawcą tożsamości nie są tym objęte.
Administratorów nie trzeba dodawać do grupy dostępu: członkostwo w grupie administratorów samo w sobie daje prawo logowania.
Panel statusu nazywa je Grupą dostępu, a formularz edycji Grupą członków. Chodzi o jedno ustawienie.
Etykieta w formularzu dopowiada, że członkowie otrzymują rolę MEMBER, ale podpowiedź przy tym samym polu opisuje działanie inaczej i zgodnie z rzeczywistością: członkowie grupy zostają odblokowani, a osoby spoza niej zablokowane. To mapowanie steruje więc prawem logowania, a rolę MEMBER konto i tak otrzymuje przy utworzeniu przez SCIM.
Ograniczenia wyboru grupy
Oba pola wyboru podlegają dwóm niezależnym ograniczeniom.
Po pierwsze, lista zawiera wyłącznie grupy już zsynchronizowane z dostawcy tożsamości i będące bezpośrednimi dziećmi zespołu głównego. Przed pierwszą synchronizacją listy są puste, a zespół leżący głębiej w drzewie w ogóle się na nich nie pojawi.
Po drugie, grupa, która sama zawiera podzespoły, jest na liście widoczna, ale wyszarzona i nie da się jej wybrać. Podpowiedź przy takiej pozycji brzmi "Nie można zmapować, ta grupa zawiera podzespoły". Powód jest strukturalny: mapowana grupa znika z drzewa zespołów, co odcięłoby jej dzieci od hierarchii.
Pierwszą udaną synchronizację potwierdzają liczniki zsynchronizowanych zespołów i użytkowników w panelu statusu.
Wynikowe uprawnienia przy obu mapowaniach
| Mapowanie administratorów | Mapowanie dostępu | W grupie administratorów | W grupie dostępu | Rola Admin | Prawo logowania |
|---|---|---|---|---|---|
| wyłączone | wyłączone | ręcznie | ręcznie | ||
| włączone | wyłączone | tak | przyznana | przyznane | |
| włączone | wyłączone | nie | odebrana | ręcznie | |
| wyłączone | włączone | tak | ręcznie | przyznane | |
| wyłączone | włączone | nie | ręcznie | zablokowane | |
| włączone | włączone | tak | przyznana | przyznane | |
| włączone | włączone | nie | tak | odebrana | przyznane |
| włączone | włączone | nie | nie | odebrana | zablokowane |
Konto dezaktywowane przez dostawcę tożsamości nie zaloguje się niezależnie od przynależności do grup. Status nieaktywny ma zawsze pierwszeństwo.
Uzgadnianie uprawnień uruchamia się automatycznie: przy zapisaniu albo usunięciu mapowania, przy utworzeniu konta, przy zmianie składu zmapowanej grupy oraz przy jej usunięciu.
Uruchomienie krok po kroku

1. Włączenie i token
- W Konfiguracji przejdź do sekcji Provisioning SCIM i kliknij edycję.
- Przełącz SCIM na włączony.
- Zapisz konfigurację. Token generuje się automatycznie przy pierwszym zapisie.
Pojawia się ekran ujawnienia tokena. Q247 przechowuje wyłącznie jego skrót, więc po opuszczeniu tego ekranu oryginalnej wartości nie da się odzyskać. Skopiuj token, wklej go u dostawcy tożsamości, zaznacz pole potwierdzenia i przejdź dalej.
2. Konfiguracja u dostawcy tożsamości
W konsoli dostawcy wpisz adres endpointu SCIM oraz token. Adres jest widoczny nad tokenem i jest wspólny dla wszystkich organizacji w danym środowisku; to token rozstrzyga, do której organizacji trafiają dane.
| Pole | Co wpisać | Przykład |
|---|---|---|
| Adres endpoint SCIM | wartość skopiowaną z Q247 | https://api.q247.io/scim/v2 |
| Token uwierzytelniający | wartość z ekranu ujawnienia, widoczna tylko raz | scim_xxxxxxxx |
3. Mapowania grup, opcjonalnie
Po pierwszej synchronizacji wróć do edycji i wskaż grupę administratorów oraz grupę dostępu. Po zapisaniu Q247 natychmiast weryfikuje wszystkie konta zarządzane przez SCIM względem wybranej grupy.
4. Ograniczenie adresów IP, opcjonalnie
Domyślnie endpoint przyjmuje żądania z dowolnego adresu, a jedynym zabezpieczeniem jest token; panel statusu pokazuje wtedy "Brak ograniczeń, dowolne źródło". Listę można zawęzić, dodając adresy IPv4 albo IPv6 pojedynczo, w postaci 198.51.100.42, i zatwierdzając każdy przyciskiem dodania.
Zakresy CIDR nie są obsługiwane. Każdy adres używany przez dostawcę tożsamości trzeba wpisać osobno, co przy dostawcach chmurowych oznacza sprawdzenie ich aktualnej listy adresów i pilnowanie jej zmian.
Panel statusu
W trybie podglądu sekcja pokazuje podsumowanie, przydatne przy diagnostyce:
| Pole | Co mówi |
|---|---|
| Status | czy dostawca tożsamości może obecnie wysyłać zdarzenia |
| Token uwierzytelniający | czy token jest skonfigurowany |
| Dozwolone adresy IP | lista adresów albo brak ograniczeń |
| Grupa administratorów | nazwa zmapowanego zespołu albo brak konfiguracji |
| Grupa dostępu | jak wyżej, dla prawa logowania |
| Aprowizowane zespoły | liczba zespołów zsynchronizowanych |
| Aprowizowani użytkownicy | liczba kont zarządzanych przez SCIM, bez aliasów |
Wpis "Oczekuje na synchronizację" przy mapowaniu oznacza, że zmapowana grupa została usunięta u dostawcy albo synchronizacja jeszcze nie nadeszła. Mapowanie jest wtedy zapisane, ale nieaktywne.
Zmiana nazwy grupy u dostawcy nie psuje mapowania. Q247 śledzi grupy po identyfikatorze, nie po nazwie wyświetlanej.
Rotacja tokena
Przycisk generowania nowego tokena jest dostępny w trybie podglądu i wyłączony, gdy masz niezapisane zmiany. Po potwierdzeniu stary token przestaje działać natychmiast, więc konfigurację u dostawcy trzeba zaktualizować od razu.
Rotacja jest jedynym rozwiązaniem, gdy dostawca zgłasza błąd uwierzytelnienia. Ponieważ Q247 trzyma tylko skrót, nie da się sprawdzić, czy wpisana u dostawcy wartość jest poprawna; najczęstsze przyczyny to skopiowanie fragmentu tokena albo doklejona spacja.
Rotacja tokena ponownie włącza SCIM, jeśli był wyłączony.
Wyłączanie SCIM
Przełączenie SCIM na wyłączony zatrzymuje przyjmowanie aktualizacji. Token, lista adresów IP i mapowania grup zostają zachowane, więc ponowne włączenie wczytuje poprzednią konfigurację. Istniejące konta i zespoły nie są usuwane ani zmieniane.
Pola przejęte przez dostawcę tożsamości (imię, nazwisko, adres e-mail, rola Admin) pozostają nieedytowalne również po wyłączeniu SCIM, bo dane te nadal pochodzą z zewnątrz. Przywrócenie ręcznej edycji wymaga kontaktu z pomocą techniczną, nie da się tego cofnąć samodzielnie.
Diagnostyka
| Objaw | Przyczyna i rozwiązanie |
|---|---|
| Dostawca zgłasza błąd uwierzytelnienia | nieprawidłowa wartość tokena u dostawcy. Jedyne wyjście to rotacja i ponowne wklejenie |
| Mapowanie pokazuje "Oczekuje na synchronizację" | grupa usunięta u dostawcy albo synchronizacja jeszcze nie przyszła. Wskaż inną grupę albo usuń mapowanie |
| Konto nie może się zalogować, choć jest aktywne | konto zarządzane przez SCIM poza grupą dostępu. Sprawdź jego przynależność u dostawcy |
| Listy grup są puste przy konfiguracji mapowań | pierwsza synchronizacja jeszcze nie przeszła. Potwierdź licznikami w panelu statusu |
| Konto ma odznakę SCIM po wyłączeniu integracji | odznaka pokazuje pochodzenie danych i stan integracji jej nie zmienia. Usunięcie wymaga kontaktu z pomocą techniczną |
Zmiany wprowadzone u dostawcy pojawiają się w Q247 natychmiast po ich wysłaniu, bo SCIM działa w modelu push. Q247 nie odpytuje dostawcy, więc tempo synchronizacji zależy wyłącznie od jego harmonogramu.
Każdy zapis wykonany przez SCIM trafia do dziennika audytu, przypisany do SCIM, nie do konkretnego administratora.
Ograniczenia ręcznego zarządzania
Szczegółowa lista pól i akcji, które SCIM blokuje na kontach i zespołach, znajduje się w Użytkownikach i Zespołach.
Zobacz też
- Użytkownicy i Zespoły: efekt synchronizacji na kontach i zespołach
- SSO (OIDC): logowanie, konfigurowane niezależnie od SCIM
- Uprawnienia: co rola Admin faktycznie daje