System do zarządzania tożsamością między domenami (SCIM) umożliwia automatyzację tworzenia, aktualizacji, przydzielania licencji oraz zarządzania użytkownikami między Miro a twoim dostawcą tożsamości (IdP).
Dostępne w: Enterprise abonamencie
Konfigurowane przez: administratorów firmy
Ważne informacje
-
SSO oparte na SAML musi być prawidłowo skonfigurowane i działać w Twoim abonamencie Enterprise, zanim zaczniesz konfigurować automatyczną obsługę administracyjną.
Zobacz przewodnik dotyczący konfiguracji SSO opartego na SAML. -
Synchronizacja grup dostawcy tożsamości z zespołami w Miro jest opcjonalna.
Opcjonalnie możesz powiązać i synchronizować grupy dostawcy tożsamości z zespołami w Miro. Nie można tworzyć ani usuwać zespołów za pomocą dostawcy tożsamości. Zespoły możesz tworzyć i nimi zarządzać za pomocą Teams API. Aby uzyskać więcej informacji o tym, w jaki sposób API SCIM umożliwia zarządzanie grupami dostawcy tożsamości, zobacz dokumentację deweloperską Miro. -
Zmiany adresu e-mail w SCIM obejmują następujące zasady walidacji:
- Weryfikacja użytkownika zarządzanego: Jeżeli bieżąca domena użytkownika nie jest przypisana do organizacji inicjującej prośbę SCIM, aktualizacja e-maila zostaje zablokowana i zwraca błąd 400.
- Weryfikacja docelowej domeny e-mail: Jeśli docelowa domena e-mail należy do innej organizacji niż ta, która inicjuje prośbę SCIM, aktualizacja adresu e-mail zostaje zablokowana i zwraca błąd 400. Jeśli docelowa domena e-mail należy do organizacji inicjującej prośbę SCIM, aktualizacja adresu e-mail jest dozwolona bez wymogu potwierdzenia adresu e-mail. Dzienniki audytu rejestrują tę aktualizację w każdej organizacji, której użytkownik jest członkiem.
-
Zarządzanie domeną (IDC) i pojedyncze logowanie (SSO): Aktualizacje adresu e-mail są dozwolone na podstawie weryfikacji domeny przez zarządzanie domeną (IDC) lub pojedyncze logowanie (SSO).
Schemat procesu weryfikacji zmiany adresu e-mail w SCIM
Zasady działania SCIM w Miro
- Zmiany zsynchronizowane przez SCIM są stosowane przede wszystkim do nowo przypisanych użytkowników. Stan tych, którzy już znajdują się w Twojej subskrypcji, zostanie uzupełniony, ale może nie zostać nadpisany, ponieważ zmiany są stosowane na poziomie zespołu. Na przykład:
a) jeśli użytkownik jest członkiem Team1 po stronie Miro i Twój dostawca tożsamości wyśle aktualizację dodającą go do Team2, jego stan w Team1 pozostanie niezmieniony.
b) jeśli Twój dostawca tożsamości wyśle aktualizację zawierającą zmiany dotyczące User1, pozostali członkowie zespołu nie zostaną dotknięci. Jak wspomniano w Obsługiwane funkcje > Synchronizuj i wymuś przesyłanie grup, aby nadpisać stan zespołu i ponownie zsynchronizować wszystkich użytkowników naraz, spróbuj zainicjować nowe przesłanie.
- Wszyscy użytkownicy provisionowani przez SCIM otrzymują domyślną licencję twojej subskrypcji:
a) W subskrypcjach Enterprise bez programu elastycznych licencji: pełna licencja. Jeśli w twojej subskrypcji zabraknie licencji, użytkownicy zostaną przydzieleni do bezpłatnej ograniczonej licencji.
b) W subskrypcjach Enterprise z aktywowanym programem elastycznych licencji: Free lub bezpłatna ograniczona licencja w zależności od domyślnej licencji subskrypcji.
- Jeśli potrzebujesz, aby niektórzy użytkownicy byli provisionowani na licencji innej niż domyślna:
Jak wspomniano powyżej, wszystkim użytkownikom przydzielana jest domyślna licencja. Jednak możesz od razu zaktualizować wszystkich lub niektórych z nich, używając atrybutu UserType z wartością Full. Użytkownicy zaktualizowani przy użyciu tego atrybutu otrzymają pełną licencję bez przestojów dla użytkownika. - Wszyscy użytkownicy provisionowani przez SCIM są również objęci funkcją zarządzanie domeną. Oznacza to, że jeśli użytkownik jest członkiem tylko jednej grupy zabezpieczeń u Twojego dostawcy tożsamości, ale ustawienia zarządzania domeną określają 3 zespoły jako przypisane, użytkownik zostanie również dodany do tych trzech zespołów.
-
Aby chronić usługę, Miro ogranicza liczbę wywołań API dostępnych co 30 sekund:
Typ żądaniaPoziom limituGET scim/users
GET scim/users/{userId}
Pierwszy poziom limitu (1) POST scim/users/{userId}
PUT scim/users/{userId}
PATCH scim/users/{userId}
DELETE scim/users/{userId}
Trzeci poziom limitu (3) GET scim/Groups
PATCH scim/Groups/{groupId}
Czwarty poziom limitu żądań — poziom 4 GET scim/Groups/{groupId}
Trzeci poziom limitu żądań — poziom 4
Szczegóły dotyczące poziomów limitów znajdziesz tutaj. Jeśli liczba żądań przekroczy limit, Miro zwróci standardowy kod 429 Zbyt wiele żądań.
Obsługiwane funkcje
Szczegółowy schemat SCIM dla Miro można znaleźć tutaj.
Miro obsługuje następujące funkcje związane z obsługą administracyjną:
-
Tworzenie nowych użytkowników
Nowi użytkownicy przypisani do aplikacji Miro w dostawcy tożsamości zostaną utworzeni w Twojej subskrypcji Enterprise jako członkowie Enterprise. Użytkownicy dodani do grupy dostawcy tożsamości (IdP), która jest synchronizowana z zespołem Miro o tej samej nazwie, zostaną dodani do tego zespołu jako członkowie zespołu. -
Wysyłanie aktualizacji profili użytkowników
Szczegóły dotyczące obsługiwanych atrybutów i zmian znajdują się poniżej.
-
Synchronizacja i nadpisywanie grup dostawcy tożsamości
Synchronizuj grup dostawcy tożsamości i ich członków z zespołami w subskrypcji Enterprise w Miro, aby automatycznie zarządzać członkostwem użytkowników. Ciągła synchronizacja będzie wysyłać konkretne aktualizacje dotyczące użytkowników grupy dostawcy tożsamości do zsynchronizowanego zespołu Miro, natomiast push nadpisze stan zespołu, traktując grupę dostawcy tożsamości jako źródło prawdy (jeśli po stronie Miro administratorzy firmy wprowadzili ręczne zmiany).
-
Oddziel nazwy grupy IdP i zespołu Miro
Miro synchronizuje IdP grupy (dostawcy tożsamości) i zespoły Miro na podstawie nazwy, więc muszą mieć dokładnie taką samą nazwę. Jednak po utworzeniu początkowej synchronizacji będziesz mieć możliwość nadania któremukolwiek z nich — albo obu — nazw, które będą dla Ciebie wygodne. Przykład rozdzielenia znajdziesz tutaj -
Usuń użytkowników z grupy IdP/zespołu Miro (nie z subskrypcji Enterprise, patrz poniżej)
Usunięcie użytkownika z grupy IdP spowoduje usunięcie tego użytkownika z zsynchronizowanego zespołu Miro (podczas następnego Group Push) -
Dezaktywacja użytkowników
Dezaktywacja/usunięcie użytkownika lub wyłączenie dostępu użytkownika do aplikacji u dostawcy tożsamości spowoduje, że zostanie dezaktywowany użytkownik w abonamencie Miro Enterprise. W zależności od okoliczności dezaktywacja użytkownika może spowodować przypisanie zawartości tego użytkownika najstarszym administratorom zespołu:
- jeśli dezaktywujesz użytkownika u dostawcy tożsamości końcu, ale jeśli pozostawisz ich przypisanych do aplikacji Miro, ich członkostwo w zespołach po stronie Miro nie ulegnie zmianie, a ich zawartość nie zostanie przypisana - zostaną po prostu przeniesieni ze stanu Aktywny do Dezaktywowany (i odpowiednio w sekcji użytkowników) i przestaną zajmować licencję.
- jeśli wywołasz dezaktywację usuwając użytkownika u dostawcy tożsamości lub usuwając jego przypisanie do aplikacji Miro, a użytkownik jest członkiem pewnych synchronizowanych zespołów, użytkownik zostanie dodatkowo usunięty z tych zespołów Miro, a ich zawartość w tych zespołach zostanie przypisana najstarszym administratorom zespołu.
- jeśli wywołasz dezaktywację przez usunięcie użytkownika u dostawcy tożsamości lub odłączenie ich od aplikacji Miro, gdy użytkownik nie jest członkiem żadnych zsynchronizowanych zespołów, członkostwo użytkownika nie ulegnie zmianie, a zawartość użytkownika nie zostanie przypisana ponownie.
Usunięcie użytkownika z subskrypcji Enterprise nie jest obsługiwane domyślnie.Jednak możesz Ręcznie dodaj tę funkcję przy użyciu API aby całkowicie usunąć użytkownika z subskrypcji zamiast ustawiać jego stan na Dezaktywowany. W takim przypadku zawartość zostanie przypisana odpowiednim członkom zespołów. Nie możesz określić, którym administratorom zostanie przyznana własność automatycznie przekazanej zawartości. Możesz to jednak ustawić, gdy ręcznie dezaktywujesz użytkownika w ustawieniach Miro. -
Reaktywacja użytkowników
Ponowne przypisanie użytkownika do aplikacji lub reaktywowanie jego profilu u dostawcy tożsamości spowoduje jego ponowną aktywację w subskrypcji Miro Enterprise, jeśli wcześniej został utworzony i dezaktywowany. -
Automatyczne przypisywanie do grup rozliczeniowych
Automatyczne przypisywanie nowych użytkowników do grup rozliczeniowych za pomocą SCIM. Po skonfigurowaniu dostawcy tożsamości (IdP) powiąż centra kosztów z grupami rozliczeniowymi. Dzięki temu każdy bieżący i przyszły użytkownik z tych centrów kosztów zostanie automatycznie przypisany do odpowiedniej kategorii rozliczeniowej.
Możesz także usunąć użytkowników z abonamentu Enterprise, wysyłając bezpośrednie wywołanie API Delete - zobacz dokumentację tutaj. Uwaga: tylko bezpośrednie wywołania usuną użytkowników. Zdarzenia Delete zainicjowane przez twoje rozwiązanie tożsamości będą traktowane jako żądanie Dezaktywacji.
Obsługiwane atrybuty
⚠️ Uwaga:
- e-mail / Główny parametr / Unikalny identyfikator / nazwa użytkownika) jest jedyną wartością wymaganą przez Miro i musi mieć formę adresu e-mail.
- aktualizacja e-maila jest możliwa tylko dla użytkowników już zsynchronizowanych. Innymi słowy, pierwsza synchronizacja musi nastąpić, gdy ich e-mail u dostawcy tożsamości (IdP) i w Miro jest taki sam, w przeciwnym razie Miro nie rozpozna użytkownika i zostanie utworzony duplikat profilu Miro pod nowym adresem e-mail.
- aktualizacja e-maila musi zostać przeprowadzona w profilu użytkownika u dostawcy tożsamości (IdP), a nie na liście przypisań.
- W przeciwieństwie do innych atrybutów, aktualizacja e-maila użytkownika spowoduje wysłanie powiadomienia: zarówno stary, jak i nowy adres e-mail otrzymają wiadomość informującą, że od teraz należy logować się do Miro przy użyciu nowego adresu e-mail.
Nazwa atrybutu |
Atrybut SCIM (Claim) |
|---|---|
| Nazwa użytkownika. Musi być podany i mieć format adresu e-mail |
|
| Poniżej wymienione atrybuty nie są obowiązkowe i zostaną zaakceptowane przez Miro, jeśli będą obecne (inne atrybuty przesłane do Miro zostaną zignorowane). | |
Pełne imię i nazwisko |
displayName; formatted; givenName + " " + familyName; userName |
Typ użytkownika |
userType obsługiwana wartość: "Full" |
Aktywny |
active obsługiwana wartość: "true" lub "false" |
Zdjęcie profilowe |
photos.^[type=='photo'].value lub Musi być tekstowym adresem URL do obrazu. Obsługiwane typy plików: jpg, jpeg, bmp, png, gif
|
Rola użytkownika |
roles.^[primary==true].value (Okta) roles[primary eq "True"].value (Entra) obsługiwane wartości: |
Numer pracownika |
employeeNumber |
Centrum kosztów |
costCenter |
| Organizacja | organization |
| Dział | division |
| Dział | department |
Nazwisko managera |
manager.displayName |
Identyfikator managera |
manager.value pole "value" ma typ String w standardzie SCIM, natomiast |
⚠️ Zmiana hasła nie jest obsługiwana i nie planujemy w najbliższym czasie wprowadzać takiej możliwości.
⚠️ Username, UserType oraz roles.value nie mogą być aktualizowane dla użytkowników dezaktywowanych.
Wszystkie atrybuty będą wyświetlane na wyeksportowanej liście użytkowników w formacie CSV, którą można pobrać z sekcji Aktywni użytkownicy.
Opcja pobrania listy użytkowników
Konfigurowanie SCIM
Krok 1: Włącz opcję SCIM w Miro
Aby włączyć SCIM dla abonamentu Enterprise w Miro, przejdź do Ustawienia firmy > Integracje Enterprise, włącz funkcję Obsługi administracyjnej SCIM. Tam znajdziesz Base URL oraz token API potrzebne do skonfigurowania dostawcy tożsamości (IdP).
Krok 2: Skonfiguruj dostawcę tożsamości
Konfiguracja zależy od używanego dostawcy tożsamości. Miro obsługuje prekonfigurowane integracje z Okta i Entra ID, jednak możesz użyć dowolnego dostawcy tożsamości, pod warunkiem że pozwala on na skonfigurowanie SCIM.
OKTA - zobacz instrukcję konfiguracji tutaj.
Entra ID - zobacz instrukcję konfiguracji tutaj.
Generuj nowy token
1. Przejdź do ustawień Company > Integracje Enterprise.
2. W sekcji SCIM Provisioning kliknij Generuj nowy token.
2. W oknie Wygeneruj nowy token SCIM kliknij Wygeneruj.
3. Po wygenerowaniu nowego tokena musisz skonfigurować go u swojego dostawcy tożsamości.
Możliwe problemy i ich rozwiązania
1. Tworzenie użytkowników nie powiodło się z powodu błędu na liście dozwolonych.
Upewnij się, że adres domeny użytkownika został dodany do Twojej listy dozwolonych w Ustawieniach zabezpieczeń.
2. Jeśli uwierzytelniasz użytkowników końcowych za pomocą jednego dostawcy tożsamości (IdP1), ale chcesz włączyć SCIM za pomocą innego (IdP2), jest to możliwe pod dwoma warunkami:
- IDP2 może wykonywać wywołania API przy użyciu tokena typu bearer.
- oba dostawcy tożsamości są zsynchronizowani (tak więc użytkownicy prowizjonowani przez SCIM istnieją także w IDP1 i w związku z tym mogą się uwierzytelniać w Miro).