System zarządzania tożsamościami między domenami (SCIM) umożliwia automatyzację obsługi administracyjnej i zarządzania użytkownikami między Miro a Twoim dostawcą tożsamości (IdP).
Dostępne dla: Enterprise plan
Konfigurowane przez: administratorzy firmy
Nowy model synchronizacji
Miro wprowadza nowy model synchronizacji SCIM, w którym grupa SCIM odpowiada teraz grupie użytkowników Miro, zastępując poprzedni model, w którym grupa SCIM mapowana była na zespół Miro. Zalecamy jak najszybszą migrację do synchronizacji SCIM opartej na grupach użytkowników.
W przeciwieństwie do zespołów, grupy użytkowników nie ograniczają się do jednego zespołu, dzięki czemu możesz synchronizować struktury organizacyjne obejmujące wiele zespołów, zamiast być ograniczonym do mapowania 1:1 zespołu. Grupy użytkowników są też bezpośrednio zintegrowane z tym samym modelem uprawnień używanym w Miro. Możesz udostępniać tablice i przestrzenie grupie, @wzmiankować grupę w komentarzach, aby powiadomić wszystkich jej członków, oraz zarządzać grupami programistycznie za pomocą API grup użytkowników, dzięki czemu obsługa administracyjna przez twojego dostawcę tożsamości pozostaje zsynchronizowana z tym, jak udostępnianie i dostęp działają już w Miro.
Uwaga: To najnowsza wersja API, w której grupa SCIM odpowiada grupie użytkowników w Miro. Dodanie lub usunięcie członków grupy SCIM zmienia skład grupy użytkowników w Miro.
Ważne informacje
- SSO oparte na SAML musi być poprawnie skonfigurowane i działać w Twoim abonamencie Miro Enterprise, zanim zaczniesz konfigurować automatyczną obsługę administracyjną. Zobacz przewodnik dotyczący konfigurowania SSO opartego na SAML.
- Synchronizowanie grup dostawcy tożsamości (IdP) z grupami użytkowników w Miro jest opcjonalne. Możesz powiązać i synchronizować grupy dostawcy tożsamości (IdP) z grupami użytkowników w Miro. Grupa SCIM odpowiada bezpośrednio grupie użytkowników w Miro — tworzenie, aktualizacja lub usunięcie Grupy SCIM powoduje odpowiednio utworzenie, aktualizację lub usunięcie odpowiadającej grupy użytkowników, a dodanie lub usunięcie członków zmienia skład tej grupy. Możesz też tworzyć i zarządzać grupami użytkowników bezpośrednio za pomocą API grup użytkowników. W przeciwieństwie do zespołów, grupa użytkowników nie jest ograniczona do jednego zespołu, dzięki czemu możesz synchronizować struktury organizacyjne obejmujące wiele zespołów. Aby uzyskać więcej informacji o tym, jak API SCIM umożliwia zarządzanie grupami, zobacz dokumentację deweloperską Miro.
-
Zmiany adresu e-mail w SCIM obejmują następujące reguły walidacji:
- Weryfikacja użytkownika zarządzanego: Jeśli bieżąca domena użytkownika nie jest zgłoszona przez organizację inicjującą prośbę SCIM, aktualizacja adresu e-mail zostanie zablokowana i zwróci błąd 400.
- Weryfikacja docelowej domeny e-mail: Jeśli docelowa domena e-mail jest zgłoszona przez inną organizację niż ta, która inicjuje prośbę SCIM, aktualizacja adresu e-mail zostanie zablokowana i zwróci błąd 400. Jeśli docelowa domena e-mail jest zgłoszona przez organizację inicjującą prośbę SCIM, aktualizacja adresu e-mail jest dozwolona bez konieczności potwierdzenia adresu e-mail. Dzienniki audytu rejestrują tę aktualizację w każdej organizacji, której użytkownik jest członkiem.
- Zarządzanie domeną i SSO: Aktualizacje adresu e-mail są dozwolone na podstawie weryfikacji domeny przez zarządzanie domeną (IDC) lub SSO. Jeśli docelowa domena adresu e-mail zostanie zweryfikowana przez organizację inicjującą żądanie za pomocą CD lub SSO, aktualizacja może zostać przeprowadzona.
Diagram przepływu walidacji zmiany adresu e-mail w SCIM
Zasady działania SCIM w Miro
- Zmiany synchronizowane przez SCIM są stosowane przede wszystkim do nowo przypisywanych użytkowników. Zmiany członkostwa są wdrażane bezpośrednio i natychmiast: operacja dodania, usunięcia lub zastąpienia członków grupy SCIM dodaje lub usuwa tego członka z odpowiadającej grupy użytkowników Miro, bez oddzielnego kroku "push". Na przykład: a) jeśli użytkownik jest członkiem grupy użytkowników A po stronie Miro, a Twój dostawca tożsamości wysyła aktualizację, która dodaje tę osobę do grupy użytkowników B, członkostwo tej osoby w grupie użytkowników A pozostaje bez zmian — po prostu staje się też członkiem grupy użytkowników B. b) jeśli Twój dostawca tożsamości wysyła aktualizację zawierającą zmiany dotyczące User1, pozostali członkowie grupy użytkowników nie są dotknięci.
- Wszyscy użytkownicy provisionowani przez SCIM otrzymują domyślną licencję wynikającą z Twojej subskrypcji: a) W subskrypcjach Enterprise bez programu elastycznych licencji (FLP): pełna licencja. Jeśli w Twojej subskrypcji zabraknie licencji, użytkownicy będą otrzymywać bezpłatną ograniczoną licencję. b) W subskrypcjach Enterprise z aktywowanym programem elastycznych licencji (FLP): licencja Free lub bezpłatna ograniczona licencja w zależności od domyślnej licencji subskrypcji.
Jeśli chcesz, aby niektórzy użytkownicy otrzymali inną niż domyślna licencję: jak wspomniano powyżej, wszyscy użytkownicy otrzymują domyślną licencję. Możesz jednak natychmiast zaktualizować wszystkich albo wybranych, używając UserTypeatrybut o wartości Full. Użytkownicy zaktualizowani tym atrybutem otrzymają pełną licencję bez przerw w dostępie dla użytkownika. Uwaga: dodanie członka do grupy użytkowników przez SCIM powoduje także reaktywację lub odtworzenie tego członka, jeśli został wcześniej dezaktywowany lub usunięty, oraz uaktualnia ich licencję do pełnej. - Wszyscy użytkownicy przydzielani przez SCIM są także objęci funkcją zarządzania domeną. Oznacza to, że jeśli użytkownik jest członkiem tylko jednej grupy zabezpieczeń u Twojego dostawcy tożsamości, ale ustawienia zarządzania domeną określają 3 zespoły jako przypisane, użytkownik zostanie również dodany do tych 3 zespołów.
-
Aby chronić usługę, Miro ogranicza liczbę wywołań API co 30 sekund:
Typ żądania Poziom limitu GET scim/users
GET scim/users/{userId}Pierwszy poziom limitu (1) POST scim/users/{userId}
PUT scim/users/{userId}
PATCH scim/users/{userId}
DELETE scim/users/{userId}Trzeci poziom limitu (3) GET scim/Groups
PATCH scim/Groups/{groupId}Czwarty poziom limitu (4) GET scim/Groups/{groupId} Trzeci poziom limitu (4) Szczegółowe informacje o poziomach limitów znajdziesz tutaj. Jeśli liczba żądań przekroczy limit, Miro zwróci standardowy błąd 429 Too many requests.
Obsługiwane funkcje
Szczegółowy schemat SCIM dla Miro można znaleźć tutaj. Szczegółowe informacje o endpointach Groups (grup użytkowników) znajdują się w dokumentacji Groups API.
Miro obsługuje następujące funkcje obsługi administracyjnej:
-
Tworzenie nowych użytkowników
Nowi użytkownicy przypisani do aplikacji Miro w IdP zostaną utworzeni w subskrypcji Enterprise w Miro jako członkowie Enterprise. Użytkownicy dodani do grupy IdP zsynchronizowanej z grupą użytkowników w Miro zostaną bezpośrednio dodani do tej grupy jako członkowie.
-
Wysyłanie aktualizacji profili użytkowników
Szczegóły dotyczące obsługiwanych atrybutów i zmian znajdują się poniżej.
-
Synchronizacja grup IdP z grupami użytkowników
Synchronizuj grupy IdP z grupami użytkowników w subskrypcji Enterprise w Miro, aby automatycznie zarządzać członkostwem. Ponieważ grupa SCIM odpowiada bezpośrednio grupie użytkowników w Miro, operacje dodawania i usuwania w IdP są natychmiast odzwierciedlane w członkostwie grupy użytkowników — nie jest wymagany żaden oddzielny krok synchronizacji ani nadpisania.
-
Usuwanie użytkowników z grupy w dostawcy tożsamości/grupy użytkowników Miro (nie z subskrypcji Enterprise, patrz poniżej) Usunięcie użytkownika z grupy w dostawcy tożsamości powoduje jego natychmiastowe usunięcie z odpowiadającej grupy użytkowników Miro. To usuwa użytkownika tylko z tej grupy użytkowników. Nie powoduje usunięcia użytkownika z żadnego zespołu ani z organizacji, nie przenosi własności tablicy i nie zmienia licencji. Nie ma ograniczenia dotyczącego ostatniego administratora dla grup użytkowników, a usunięcie użytkownika, który nie jest członkiem, nie powoduje żadnych zmian.
-
Dezaktywacja użytkowników
Dezaktywacja/usunięcie użytkownika lub wyłączenie dostępu użytkownika do aplikacji u dostawcy tożsamości spowoduje dezaktywację tego użytkownika w abonamencie Enterprise w Miro. Użytkownik przechodzi ze stanu Aktywnego do stanu Dezaktywowanego (i odpowiednio w sekcji „Użytkownicy”) i przestaje zużywać licencję. Sama dezaktywacja nie zmienia członkostwa użytkownika w grupach użytkowników ani nie zmienia właściciela tablicy.
Usuwanie użytkownika z subskrypcji Enterprise nie jest domyślnie obsługiwane. Możesz jednak ręcznie dodać tę funkcjonalność za pomocą API, aby całkowicie usunąć użytkownika z subskrypcji zamiast ustawiać go jako Dezaktywowanego stan. W tym scenariuszu treść zostanie ponownie przypisana odpowiednim członkom zespołu. Niemożliwe jest określenie, którym administratorom przypadnie własność automatycznie przypisanych treści, ale można to ustawić, gdy ręcznie dezaktywujesz użytkownika w ustawieniach Miro. Usunięcie użytkownika z grupy użytkowników (patrz wyżej) nigdy samo z siebie nie powoduje ponownego przypisania treści.
-
Reaktywować użytkowników
Przywrócenie użytkownika do aplikacji lub reaktywacja profilu użytkownika u dostawcy tożsamości (IdP) spowoduje ponowną aktywację tego użytkownika w Twojej subskrypcji Enterprise Miro, jeśli wcześniej został utworzony i dezaktywowany.
-
Automatyczne przypisywanie do grup rozliczeniowych
Automatycznie przypisuj nowych użytkowników do grup rozliczeniowych przy użyciu SCIM. Po skonfigurowaniu dostawcy tożsamości (IdP) powiąż swoje centra kosztów z grupami rozliczeniowymi. Dzięki temu każdy obecny i przyszły użytkownik z tych centrów kosztów zostanie automatycznie przypisany do odpowiedniej grupy rozliczeniowej.
-
Udostępnij tablice i przestrzenie grupie Ponieważ grupa użytkowników Miro korzysta z tego samego modelu uprawnień stosowanego w całym Miro, możesz udostępniać tablice i przestrzenie bezpośrednio grupie użytkowników zsynchronizowanej z Twoim dostawcą tożsamości (IdP), zamiast dodawać członków pojedynczo.
-
@wzmianka grupy w komentarzach Użyj @wzmianki o grupie użytkowników w komentarzach na tablicy, aby powiadomić wszystkich jej członków jednocześnie.
- Zarządzaj grupami programowo Twórz, aktualizuj i usuwaj grupy użytkowników bezpośrednio za pomocą User Groups API, niezależnie od synchronizacji z twoim dostawcą tożsamości (IdP).
Możesz też usunąć użytkowników z abonamentu Enterprise, wysyłając bezpośrednie wywołanie API Delete - zobacz dokumentację tutaj. Zwróć uwagę, że tylko bezpośrednie wywołania usuną użytkowników. Zdarzenia Delete inicjowane przez twoje rozwiązanie tożsamości będą traktowane jako prośba o Deactivate.
Obsługiwane atrybuty
Uwaga: E-mail (główny parametr / unikatowy identyfikator / nazwa użytkownika) jest jedyną wartością wymaganą przez Miro i musi mieć formę adresu e-mail. Aktualizacja adresu e-mail jest możliwa tylko dla użytkowników już zsynchronizowanych — pierwsza synchronizacja musi nastąpić, gdy adres e-mail w dostawcy tożsamości (IdP) i w Miro jest taki sam, w przeciwnym razie Miro nie rozpozna użytkownika i zostanie utworzony duplikat profilu Miro pod nowym adresem e-mail. Aktualizacja e-maila musi zostać wykonana w profilu użytkownika u dostawcy tożsamości, a nie na liście przypisań. W przeciwieństwie do innych atrybutów, zaktualizowanie e-maila użytkownika spowoduje wysłanie powiadomienia: zarówno stary, jak i nowy adres e-mail otrzymają wiadomość informującą, że od teraz należy logować się do Miro przy użyciu nowego adresu e-mail.
| Nazwa atrybutu | Atrybut SCIM (Claim) |
|---|---|
| userName. Musi być podany i mieć format adresu e-mail | |
| Poniższe atrybuty nie są wymagane i zostaną zaakceptowane przez Miro, jeśli są obecne (inne atrybuty przesłane do Miro zostaną zignorowane). | |
| Imię i nazwisko | displayName; formatted; givenName + " " + familyName; userName |
| Typ użytkownika | userType — obsługiwana wartość: "Full" |
| Aktywny | active — obsługiwana wartość: "true" lub "false" |
| Zdjęcie profilowe | photos.^[type=='photo'].value or photos.^[type==photo].value (Okta); photos[type eq "photo"].value (Entra). Musi być tekstowym adresem URL do obrazu. Obsługiwane typy plików: jpg, jpeg, bmp, png, gif. Maksymalny rozmiar pliku do pobrania to 31457280 bajtów. |
| Rola użytkownika | roles.^[primary==true].value (Okta); roles[primary eq "True"].value (Entra) — obsługiwane wartości: ORGANIZATION_INTERNAL_ADMIN, ORGANIZATION_INTERNAL_USER |
| Numer pracownika | employeeNumber |
| Centrum kosztów | costCenter |
| Organizacja | organization |
| Oddział | division |
| Dział | department |
| Imię i nazwisko przełożonego | manager.displayName |
| Identyfikator przełożonego | manager.value — "value" ma typ String w standardzie SCIM, natomiast wewnętrzne pole managerId ma typ Long; wartości nienumeryczne są pomijane. |
⚠️ Zmiany haseł nie są obsługiwane i nie planujemy ich wprowadzać w najbliższym czasie. ⚠️ Nazwa użytkownika (Username), UserType i roles.value nie mogą być aktualizowane dla użytkowników dezaktywowanych.
Wszystkie atrybuty zostaną wyświetlone w wyeksportowanej liście użytkowników w formacie CSV, którą można pobrać z sekcji Aktywni użytkownicy.
Konfigurowanie SCIM
Krok 1: Włącz opcję SCIM w Miro
Aby włączyć SCIM dla abonamentu Enterprise w Miro, przejdź do Firma ustawienia > Integracje Enterprise, włącz funkcję SCIM Provisioning. Tam możesz uzyskać adres bazowy (Base URL) i token API do konfiguracji dostawcy tożsamości (IdP).
Krok 2: Skonfiguruj dostawcę tożsamości
Konfiguracja zależy od używanego dostawcy tożsamości. Miro udostępnia wstępne konfiguracje dla Okta i Entra ID, jednak możesz korzystać z dowolnego dostawcy tożsamości, o ile pozwala on na skonfigurowanie SCIM.
OKTA - instrukcję konfiguracji znajdziesz tutaj.
Entra ID - instrukcję konfiguracji znajdziesz tutaj.
Wygeneruj nowy token
- Przejdź do Ustawienia firmy > Integracje Enterprise.
- W sekcji Obsługa administracyjna SCIM kliknij Generuj nowy token.
- W oknie Wygeneruj nowy token SCIM kliknij Wygeneruj.
- Po wygenerowaniu nowego tokena musisz skonfigurować go u swojego dostawcy tożsamości.
Możliwe problemy i ich rozwiązania
1. Użytkownicy nie są objęci obsługą administracyjną z powodu błędu listy dozwolonych.
Upewnij się, że adres domeny użytkownika jest dodany do twojej listy dozwolonych w ustawieniach zabezpieczeń.
2. Jeśli uwierzytelniasz swoich użytkowników końcowych za pomocą jednego dostawcy tożsamości (IDP1), ale chcesz włączyć SCIM za pomocą innego (IDP2), jest to możliwe pod dwoma warunkami:
- IDP2 może wykonywać wywołania API przy użyciu tokena bearer.
- oba dostawcy tożsamości są zsynchronizowani (tak, aby użytkownicy dodani za pomocą SCIM istnieli również w IDP1 i dzięki temu mogli się uwierzytelniać w Miro).
Aby uzyskać więcej informacji o błędach SCIM, zobacz naszą dokumentację. Jeśli problem będzie się utrzymywać, możesz skontaktować się z zespołem pomocy Miro.