Ten przewodnik przeprowadzi Cię przez konfigurację automatycznej obsługi administracyjnej użytkowników i grup użytkowników między Entra ID a kontem Miro Enterprise z użyciem SCIM.
Dostępne dla: Enterprise plan
Konfiguracja przez: administrator na poziomie firmy⚠️ Ten przewodnik obejmuje tylko kroki konfiguracji. Aby poznać obsługiwaną funkcjonalność, reguły synchronizacji i rozwiązania problemów, zobacz przegląd SCIM. Referencję API SCIM znajdziesz w dokumentacji dla deweloperów.
Uwaga: Grupy SCIM skonfigurowane przez tę integrację synchronizują się bezpośrednio z Miro grupami użytkowników, a nie z zespołami. Zobacz Nowy model synchronizacji dla szczegółów.
Jeśli Twoja organizacja korzysta z programu elastycznych licencji (FLP), zamiast tego zobacz nasz szczegółowy przewodnik po obsłudze administracyjnej dla tej konfiguracji.
Wymagania wstępne
Zanim skonfigurujesz automatyczną obsługę administracyjną, wykonaj następujące czynności:
- Skonfiguruj i upewnij się, że SSO oparte na SAML działa w Twoim abonamencie Miro Enterprise. Zobacz Konfiguracja SSO Entra ID, aby uzyskać instrukcje.
- Przejrzyj w przeglądzie SCIM sekcję Ważne informacje i zasady działania Miro, aby uniknąć błędów połączenia podczas synchronizacji.
Konfiguracja
Połącz Entra ID z API SCIM Miro, aby mogło uwierzytelniać żądania dotyczące obsługi administracyjnej. Po utworzeniu aplikacji podczas konfiguracji SSO zobaczysz jej ustawienia:
Ustawienia aplikacji Miro
- Wybierz Provisioning w lewym panelu, a następnie zmień Provisioning Mode z Manual na Automatic.
- Podaj dane dostępowe administratora:
- Użyj
https://miro.com/api/v1/scim/jako Tenant URL. - Wprowadź Secret Token, dostępny w sekcji pojedynczego logowania w ustawieniach Miro.
- Kliknij Test Connection, poniżej pola Secret Key. Jeśli połączenie powiedzie się, zobaczysz to powiadomienie:
Powiadomienie o udanym teście połączenia
Jeśli nie widzisz potwierdzenia, sprawdź, czy Tenant URL nie jest blokowany przez zapory sieciowe lub inne mechanizmy przechwytujące ruch w Twojej sieci, oraz upewnij się, że API Token jest poprawny.
- Użyj
- Zapisz konfigurację:
Zapisywanie konfiguracji
Mapowanie atrybutów
API SCIM Miro wykorzystuje podzbiór metadanych, które Entra ID dołącza do użytkowników i grup. W tej sekcji omówiono wymagane mapowania między API SCIM Miro a atrybutami Entra ID.
Użytkownicy
- Wybierz kartę Provisioning, a następnie kliknij Synchronizuj użytkowników Entra Active Directory z Miro:
Włączanie synchronizacji - Domyślne mapowania powinny wystarczyć w większości przypadków. Upewnij się, że synchronizacja użytkowników jest włączona oraz że wszystkie wymagane metody (Create, Update, Delete) są włączone:
Mapowanie atrybutów
Miro rozpoznaje użytkowników Entra tylko po ich UPN w przepływie inicjowanym przez SP.
Aby dodać obsługiwany atrybut, kliknij Pokaż opcje zaawansowane, a następnie wybierz Edytuj listę atrybutów dla Miro:
Opcje zaawansowane
Wprowadź nazwę atrybutu, który chcesz zmapować, i zapisz ją. Pełną listę obsługiwanych atrybutów znajdziesz w naszej dokumentacji SCIM.
Atrybuty użytkownika Miro
Wybierz Dodaj nowe mapowanie, a następnie zaznacz nowo dodany atrybut:
Aby zmapować nowy atrybut, najpierw włącz tę opcję, uzyskując dostęp do Entra pod następującym adresem URL:
https://portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true
Szczegółowe informacje o dodawaniu nowych atrybutów znajdziesz w dokumentacji Microsoftu dotyczącej dostosowywania atrybutów aplikacji i tworzenia atrybutu rozszerzenia.
⚠️ Atrybut ProfilePicture nie jest obsługiwany przez Entra. Możesz zgłosić prośbę o tę funkcję na User Voice, aby pomóc w priorytetyzacji jej rozwoju.
Grupy
- Wybierz kartę Provisioning, a następnie kliknij Synchronize Entra Active Directory Groups to Miro.
- Upewnij się, że synchronizacja grup jest włączona, a następnie wybierz, czy włączyć Create i Delete:
- Kliknij Save.
⚠️ API SCIM Miro obsługuje teraz tworzenie i usuwanie grup użytkowników. Jeśli włączysz Utwórz, Entra automatycznie utworzy odpowiadającą grupę użytkowników w Miro przy pierwszym przypisaniu dopasowanej grupy do aplikacji, więc nie musisz wcześniej tworzyć grup w Miro. Jeśli włączysz Usuń, usunięcie przypisania grupy w Entra spowoduje usunięcie odpowiadającej grupy użytkowników w Miro, dlatego włącz tę opcję tylko jeśli chcesz taki efekt. Jeśli wolisz samodzielnie zarządzać tworzeniem i usuwaniem grup użytkowników, pozostaw obie opcje niezaznaczone.
Przypisywanie użytkowników i grup
Obsługa administracyjna Miro SCIM umożliwia Ci tworzenie i usuwanie użytkowników w subskrypcji Enterprise oraz automatyczne przypisywanie ich do grup użytkowników.
Użytkownicy lub grupy z Entra Active Directory muszą zostać przypisani do aplikacji Miro SCIM Provisioner, aby można nimi było automatycznie zarządzać w Miro. Aby przypisać użytkowników i grupy do aplikacji, wykonaj te kroki:
- Wybierz kartę Provisioning. W sekcji Ustawienia sprawdź, czy zakres jest ustawiony tak, by odpowiadał temu, co chcesz synchronizować z Miro. Wybierz Sync only assigned users and groups.
- Wybierz kartę Users and groups, a następnie kliknij Add user:
Karta Users and groups - Na ekranie Add assignment wybierz kartę Users and groups, a następnie zaznacz użytkowników i grupy z listy. Jeśli nie włączono Create dla synchronizacji grup, upewnij się, że odpowiadająca grupa użytkowników w Miro już istnieje, zanim ją tutaj przypiszesz.
- Kliknij Wybierz, a następnie Przypisz.
- Przypisani użytkownicy i grupy pojawią się na liście.
✏️ Usunięcie przypisania grupy w Entra ID nie usuwa jej użytkowników z zsynchronizowanej grupy użytkowników w Miro ani ich nie dezaktywuje. Aby całkowicie odebrać użytkownikowi dostęp, usuń go ze wszystkich grup Entra ID połączonych z Miro.
Zmiana użytkownika na niższą wersję
Aby zmienić użytkownika na niższą wersję, wykonaj te kroki:
- W Entra ID:
- Usuń użytkownika z grupy, w której przypisana jest rola aplikacji Full.
- Upewnij się, że użytkownik jest członkiem innej grupy, w której przypisana jest rola User.
- W Miro zmień licencję tego użytkownika na Free Restricted.
⚠️ Jeśli usuniesz użytkownika ze wszystkich grup Entra ID przypisanych do aplikacji Miro, konto tego użytkownika zostanie dezaktywowane i użytkownik straci dostęp do aplikacji. Jeśli użytkownik, któremu zmieniono licencję na niższą, ma nadal korzystać z Miro na bezpłatnej ograniczonej licencji, upewnij się, że pozostaje członkiem grupy Entra ID, której przypisana jest rola User.
✏️ Zmiana licencji użytkownika z Full na bezpłatną ograniczoną licencję przez obsługę administracyjną SCIM nie jest jeszcze obsługiwana.
Włączanie i wyłączanie obsługi administracyjnej
Po zakończeniu wstępnej konfiguracji włącz obsługę administracyjną:
- Wybierz kartę Obsługa administracyjna.
- Ustaw przełącznik Stan obsługi administracyjnej na Włączony:
Stan obsługi administracyjnej - Kliknij Zapisz. Spowoduje to uruchomienie początkowej obsługi administracyjnej, co może potrwać chwilę. Sprawdź ponownie za około 20 minut — stan znajdziesz u dołu strony.
Aby wyłączyć obsługę administracyjną, ustaw przełącznik na Wyłączony. Entra okresowo aktualizuje dane, więc jeśli potrzebujesz pilnej aktualizacji, zatrzymaj obsługę administracyjną, a następnie uruchom ją ponownie. Ponowna synchronizacja następuje natychmiast i obejmuje wszystkie oczekujące aktualizacje.
Rozwiązywanie problemów
Problemy ze zmianą adresów e-mail użytkowników
Jeśli zaktualizowałeś(-aś) e-mail użytkownika, a zmiana nie pojawiła się w Miro, sprawdź, który atrybut został zaktualizowany. Ten problem zwykle występuje przy korzystaniu z emails[type eq "work"].
emails[type eq "work"] jest domyślnym atrybutem w Entra i Miro go obsługuje, jednak tylko jako pole tylko do odczytu, które jest dynamicznie generowane z userName. Podczas odczytu użytkowników Miro zwraca:
Ponieważ emails[type eq "work"] jest w Miro polem tylko do odczytu, Miro ignoruje wszelkie próby jego modyfikacji. W Miro adres e-mail użytkownika jest jego głównym identyfikatorem służącym do rozpoznawania, dlatego Miro nie obsługuje dodatkowych adresów e-mail. Struktura SCIM wymaga tablicy e-maili, więc Miro dopuszcza jej istnienie, lecz nie jako pole edytowalne.
Aby zmienić e-mail użytkownika, wyślij aktualizację do userName, a nie do emails[type eq "work"]:
Błąd: Nie udało się zaktualizować użytkownika
W logach Entra widoczny jest stan Failed z:
Przyczyna stanu: "Failed to update user: Attribute emails does not have a multi-valued or complex value"
Kod błędu: SystemForCrossDomainIdentityManagementServiceIncompatible