System zarządzania tożsamościami międzydomenowymi (SCIM) umożliwia Ci automatyzację zarządzania użytkownikami oraz obsługi administracyjnej i synchronizacji tożsamości między Miro a Twoim dostawcą tożsamości (IdP).
Dostępne w planie: Enterprise
Konfigurowane przez: administratorów firmy
Nowy model synchronizacji
Miro wprowadza nowy model synchronizacji SCIM, w którym grupa SCIM odpowiada teraz grupie użytkowników Miro, zastępując poprzedni model, w którym grupa SCIM była mapowana na zespół Miro. Zalecamy jak najszybszą migrację do synchronizacji SCIM opartej na grupach użytkowników.
W przeciwieństwie do zespołów, grupy użytkowników nie są ograniczone do jednego zespołu, dzięki czemu możesz synchronizować struktury organizacyjne obejmujące wiele zespołów, zamiast być ograniczonym do mapowania 1:1 między zespołami. Grupy użytkowników korzystają bezpośrednio z tego samego modelu uprawnień stosowanego w Miro. Możesz udostępniać grupie tablice i przestrzenie, @wzmiankować grupę w komentarzach, aby powiadomić wszystkich jej członków, oraz zarządzać grupami programowo za pomocą API grup użytkowników, dzięki czemu obsługa administracyjna realizowana przez Twojego dostawcę tożsamości pozostaje zsynchronizowana z tym, jak udostępnianie i dostęp działają w Miro.
Uwaga: Jest to najnowsza wersja API, w której Grupa SCIM odpowiada grupie użytkowników Miro. Dodanie lub usunięcie członków Grupy SCIM powoduje zmianę członkostwa w grupie użytkowników Miro.
Ważne informacje:
- SSO oparte na SAML musi być poprawnie skonfigurowane i działać w Twoim abonamencie Miro Enterprise, zanim zaczniesz konfigurować automatyczną obsługę administracyjną. Zapoznaj się z przewodnikiem dotyczącym konfigurowania SSO opartego na SAML.
- Synchronizacja grup dostawcy tożsamości z grupami użytkowników w Miro jest opcjonalna. Możesz opcjonalnie powiązać i synchronizować swoje grupy dostawcy tożsamości z grupami użytkowników w Miro. Grupa SCIM odpowiada bezpośrednio grupie użytkowników w Miro — tworzenie, aktualizacja lub usunięcie Grupy SCIM powoduje odpowiednio utworzenie, aktualizację lub usunięcie odpowiadającej grupy użytkowników, a dodawanie lub usuwanie członków zmienia skład tej grupy. Możesz też tworzyć i zarządzać grupami użytkowników bezpośrednio za pomocą API grup użytkowników. W przeciwieństwie do zespołów, grupa użytkowników nie jest ograniczona do jednego zespołu, dzięki czemu możesz synchronizować struktury organizacyjne obejmujące wiele zespołów. Więcej informacji o tym, jak API SCIM umożliwia zarządzanie grupami, znajdziesz w dokumentacji deweloperskiej Miro.
-
Zmiany adresu e-mail w SCIM obejmują następujące reguły walidacji:
- Weryfikacja zarządzanego użytkownika: Jeśli bieżąca domena użytkownika nie jest przypisana do organizacji inicjującej prośbę SCIM, aktualizacja adresu e-mail zostaje zablokowana i zwraca błąd 400.
- Weryfikacja docelowej domeny e-mail: Jeśli docelowa domena e-mail jest przypisana do innej organizacji niż ta, która inicjuje prośbę SCIM, aktualizacja adresu e-mail zostaje zablokowana i zwraca błąd 400. Jeśli docelowa domena e-mail jest przypisana do organizacji inicjującej prośbę SCIM, aktualizacja adresu e-mail zostaje dopuszczona bez konieczności potwierdzenia. Dzienniki audytu rejestrują aktualizację w każdej organizacji, w której użytkownik jest członkiem.
- Zarządzanie domeną (IDC) i pojedyncze logowanie (SSO): Aktualizacje adresów e-mail są dozwolone na podstawie weryfikacji domeny przez zarządzanie domeną (IDC) lub pojedyncze logowanie (SSO). Jeśli organizacja inicjująca zweryfikowała docelową domenę e-mail przez zarządzanie domeną (IDC) lub SSO, aktualizacja może zostać przeprowadzona.
Schemat procesu weryfikacji zmiany adresu e-mail w SCIM
Zasady działania SCIM w Miro
- Zmiany synchronizowane przez SCIM są stosowane przede wszystkim do nowo przypisanych użytkowników. Zmiany członkostwa są stosowane bezpośrednio i natychmiast: operacja dodania, usunięcia lub zastąpienia członka grupy SCIM powoduje dodanie lub usunięcie tego członka z odpowiadającej grupy użytkowników w Miro, bez oddzielnego kroku "push". Na przykład: a) jeśli użytkownik jest członkiem grupy użytkowników A po stronie Miro, a twój dostawca tożsamości (IdP) wysyła aktualizację dodającą go do grupy użytkowników B, członkostwo w grupie A pozostaje bez zmian — użytkownik po prostu staje się także członkiem grupy B. b) jeśli twój dostawca tożsamości (IdP) wysyła aktualizację zawierającą zmiany dotyczące User1, pozostali członkowie grupy użytkowników nie są tym objęci.
- Wszyscy użytkownicy provisionowani przez SCIM otrzymują domyślną licencję twojej subskrypcji: a) Dla subskrypcji Enterprise bez programu elastycznych licencji: licencja Collaborate lub Full (legacy). Jeśli w subskrypcji zabraknie licencji, użytkownicy zaczynają otrzymywać bezpłatną ograniczoną licencję. b) Dla subskrypcji Enterprise z aktywowanym programem elastycznych licencji: licencja Free lub bezpłatna ograniczona licencja w zależności od domyślnej licencji subskrypcji.
Jeśli potrzebujesz, aby niektórzy użytkownicy otrzymali licencję inną niż domyślna: jak wspomniano wyżej, wszyscy użytkownicy są przypisywani do domyślnej licencji. Możesz jednak natychmiast zaktualizować wszystkich lub niektórych z nich, używając UserType atrybutem o wartości Collaborate lub Full (legacy). Użytkownicy zaktualizowani tym atrybutem zostaną uaktualnieni do licencji Collaborate lub Full (legacy) bez przestojów po stronie użytkownika. Uwaga: dodanie członka do grupy użytkowników za pomocą SCIM również reaktywuje lub odtworzy tego członka, jeśli był wcześniej dezaktywowany lub usunięty, i uaktualni jego licencję do Collaborate lub Full (legacy). - Wszyscy użytkownicy zasilani przez SCIM są również objęci funkcją zarządzanie domeną. Oznacza to, że jeśli użytkownik należy tylko do jednej grupy zabezpieczeń u Twojego dostawcy tożsamości, ale ustawienia zarządzania domeną definiują 3 zespoły jako przypisane, użytkownik zostanie również dodany do tych 3 zespołów.
-
Aby chronić usługę, Miro ogranicza liczbę wywołań API dostępnych w ciągu 30 sekund:
Typ żądania Poziom limitu GET scim/users
GET scim/users/{userId}Poziom limitu 1 POST scim/users/{userId}
PUT scim/users/{userId}
PATCH scim/users/{userId}
DELETE scim/users/{userId}Poziom limitu 3 GET scim/Groups
PATCH scim/Groups/{groupId}Poziom limitu 4 GET scim/Groups/{groupId} Trzeci poziom limitu 4 Szczegółowe informacje o poziomach limitów znajdziesz tutaj. Jeśli liczba żądań przekroczy limit, Miro zwróci standardowy 429 Zbyt wiele żądań.
Obsługiwane funkcje
Szczegółowy schemat SCIM Miro można znaleźć tutaj. Szczegółowe informacje o punktach końcowych Groups (grup użytkowników) znajdziesz w dokumentacji Groups API.
Miro obsługuje następujące funkcje obsługi administracyjnej:
-
Tworzenie nowych użytkowników
Nowi użytkownicy przypisani do aplikacji Miro w dostawcy tożsamości zostaną utworzeni w Twojej subskrypcji Enterprise jako członkowie Enterprise. Użytkownicy dodani do grupy dostawcy tożsamości zsynchronizowanej z grupą użytkowników Miro zostaną bezpośrednio dodani do tej grupy jako członkowie.
-
Wysyłanie aktualizacji profili użytkowników
W przypadku obsługiwanych atrybutów i zmian zobacz poniżej.
-
Synchronizacja grup dostawcy tożsamości z grupami użytkowników
Zsynchronizuj grupy dostawcy tożsamości z grupami użytkowników w Twojej subskrypcji Enterprise, aby automatycznie zarządzać członkostwem. Ponieważ grupa SCIM odpowiada bezpośrednio grupie użytkowników Miro, operacje dodawania i usuwania w dostawcy tożsamości są natychmiast odzwierciedlane w członkostwie grupy użytkowników — nie jest wymagany oddzielny krok wysyłania lub nadpisywania.
-
Usuń użytkowników z grupy dostawcy tożsamości (IdP)/grupy użytkowników Miro (nie ze subskrypcji Enterprise, zobacz poniżej) Usunięcie użytkownika z grupy dostawcy tożsamości powoduje natychmiastowe usunięcie tego użytkownika z odpowiadającej grupy użytkowników Miro. To usuwa użytkownika tylko z tej grupy użytkowników. Nie usuwa ich z żadnego zespołu ani z organizacji, nie przenosi własności tablicy i nie zmienia ich licencji. Dla grup użytkowników nie obowiązuje ograniczenie „ostatniego administratora”, a usunięcie użytkownika, który nie jest członkiem, nie powoduje żadnych zmian.
-
Dezaktywacja użytkowników
Dezaktywacja/usunięcie użytkownika lub zablokowanie jego dostępu do aplikacji u dostawcy tożsamości spowoduje dezaktywację tego użytkownika w abonamencie Enterprise firmy Miro. Użytkownik przechodzi ze stanu Aktywny do Dezaktywowany (i odpowiednio w sekcji użytkowników) i przestaje zużywać licencję. Sama dezaktywacja nie zmienia przynależności użytkownika do grup użytkowników ani nie przekazuje własności tablic.
Usuwanie użytkownika z subskrypcji Enterprise nie jest domyślnie obsługiwane. Możesz jednak ręcznie dodać tę funkcję za pomocą API, aby użytkownik został całkowicie usunięty z subskrypcji zamiast przejścia w stan Dezaktywowany stan. W takim przypadku zawartość zostaje przypisana odpowiednim członkom zespołu. Nie można określić, którym administratorom zostanie przydzielone prawo własności do automatycznie przypisanej zawartości, ale możesz to ustawić, gdy ręcznie zdezaktywujesz użytkownika w ustawieniach Miro. Usunięcie użytkownika z grupy użytkowników (zob. wyżej) nigdy samo w sobie nie powoduje ponownego przypisania zawartości.
-
Zmień licencje użytkowników na niższą wersję
Możesz obniżać licencje użytkowników tylko między płatnymi licencjami. Na przykład możesz obniżyć licencję użytkownika z typu Accelerate do typu Collaborate.
-
Reaktywacja użytkowników
Przypisanie użytkownika ponownie do aplikacji lub reaktywowanie profilu użytkownika u dostawcy tożsamości (IdP) spowoduje jego reaktywację w Twojej subskrypcji Miro Enterprise, jeśli wcześniej został utworzony i dezaktywowany.
-
Automatyczne przypisywanie do grup rozliczeniowych
Automatycznie przypisuj nowych użytkowników do grup rozliczeniowych za pomocą SCIM. Po skonfigurowaniu dostawcy tożsamości (IdP) powiąż centra kosztów z grupami rozliczeniowymi. Dzięki temu każdy obecny i przyszły użytkownik z tych centrów kosztów zostanie automatycznie przypisany do odpowiedniej kategorii rozliczeniowej.
-
Udostępnij tablice i przestrzenie grupie Ponieważ grupa użytkowników Miro korzysta z tego samego modelu uprawnień, który obowiązuje w Miro, możesz udostępniać tablice i przestrzenie bezpośrednio grupie użytkowników zsynchronizowanej z twoim dostawcą tożsamości (IdP), zamiast dodawać członków pojedynczo.
-
@wzmianka grupy w komentarzach Użyj @wzmianki w komentarzach na tablicy, aby powiadomić wszystkich członków grupy jednocześnie.
- Zarządzaj grupami programowo Twórz, aktualizuj i usuwaj grupy użytkowników bezpośrednio za pomocą User Groups API, niezależnie od synchronizacji z twoim dostawcą tożsamości (IdP).
Możesz też usunąć użytkowników z abonamentu Enterprise, wysyłając bezpośrednie wywołanie API Usuń - zobacz dokumentację tutaj. Uwaga: tylko bezpośrednie wywołania usuną użytkowników. Zdarzenia Usuń zainicjowane przez Twoje rozwiązanie tożsamościowe będą traktowane jako prośba o Dezaktywację.
Obsługiwane atrybuty
Uwaga: E-mail (główny parametr / unikalny identyfikator / nazwa użytkownika) jest jedyną wartością wymaganą przez Miro i musi mieć format adresu e-mail. Aktualizacja e-maila jest możliwa tylko dla użytkowników już zsynchronizowanych — pierwsza synchronizacja musi nastąpić, gdy ich adres e-mail w dostawcy tożsamości i w Miro będzie taki sam, w przeciwnym razie Miro nie rozpozna użytkownika i zostanie utworzony duplikat profilu Miro z nowym adresem e-mail. Aktualizacja e-maila musi być wykonana w profilu użytkownika w dostawcy tożsamości, a nie na liście przypisań. W odróżnieniu od innych atrybutów, aktualizacja e-maila użytkownika wyśle powiadomienie: zarówno stary, jak i nowy adres e-mail otrzymają wiadomość informującą, że od teraz należy używać nowego adresu e-mail do logowania się w Miro.
| Nazwa atrybutu | Atrybut SCIM (Claim) |
|---|---|
| Nazwa użytkownika. Musi być podana i mieć format e-mail | |
| Poniższe atrybuty nie są wymagane i zostaną zaakceptowane przez Miro, jeśli zostaną przesłane (inne atrybuty wysłane do Miro zostaną zignorowane). | |
| Pełne imię i nazwisko | displayName; formatted; givenName + " " + familyName; userName |
| Typ użytkownika | userType — obsługiwane wartości: "Full", "Standard", "Collaborate", "Accelerate", "Advanced" Uwaga: Standard i Advanced to przestarzałe typy użytkowników. |
| Aktywny | active — obsługiwana wartość: "true" albo "false" |
| Zdjęcie profilowe | photos.^[type=='photo'].value lub photos.^[type==photo].value (Okta); photos[type eq "photo"].value (Entra). Musi być tekstowy adres URL do obrazu. Obsługiwane typy plików: jpg, jpeg, bmp, png, gif. Maksymalny rozmiar pliku do pobrania to 31457280 bajtów. |
| Rola użytkownika | roles.^[primary==true].value (Okta); roles[primary eq "True"].value (Entra) — obsługiwane wartości: ORGANIZATION_INTERNAL_ADMIN, ORGANIZATION_INTERNAL_USER |
| Numer pracownika | employeeNumber |
| Centrum kosztów | costCenter |
| Organizacja | organization |
| Oddział | division |
| Dział | department |
| Imię i nazwisko przełożonego | manager.displayName |
| Identyfikator przełożonego | manager.value — "value" ma typ String zgodnie ze standardem SCIM; wewnętrzne pole managerId ma typ Long; wartości nienumeryczne są ignorowane. |
⚠️ Zmiany hasła nie są obsługiwane i nie przewidujemy wprowadzenia ich obsługi w najbliższym czasie. ⚠️ Username, UserType i roles.value nie można zaktualizować dla zdezaktywowanych użytkowników.
Wszystkie atrybuty będą widoczne w wyeksportowanym pliku CSV z listą użytkowników, który można pobrać z sekcji Aktywni użytkownicy.
Konfigurowanie SCIM
Krok 1: Włącz opcję SCIM w Miro
Aby włączyć SCIM w abonamencie Enterprise Miro, przejdź do ustawień Company > Enterprise integrations, i włącz funkcję obsługi administracyjnej SCIM. Tam możesz pobrać Base URL i token API potrzebne do skonfigurowania swojego dostawcy tożsamości (IdP).
Krok 2: Skonfiguruj dostawcę tożsamości
Konfiguracja zależy od używanego dostawcy tożsamości. Miro obsługuje wstępnie skonfigurowane Okta i Entra ID, jednak możesz użyć dowolnego dostawcy tożsamości, który umożliwia konfigurację SCIM.
OKTA - zobacz instrukcję konfiguracji tutaj.
Entra ID - zobacz instrukcję konfiguracji tutaj.
Generuj nowy token
- Przejdź do Ustawienia firmy > Integracje Enterprise.
- W sekcji SCIM Provisioning kliknij Generuj nowy token.
- W oknie Wygeneruj nowy token SCIM kliknij Generuj.
- Po wygenerowaniu nowego tokena musisz skonfigurować go u dostawcy tożsamości.
Możliwe problemy i ich rozwiązania
1. Użytkownicy nie są provisionowani z powodu błędu na liście dozwolonych.
Upewnij się, że adres domeny użytkownika został dodany do Twojej listy dozwolonych w ustawieniach bezpieczeństwa.
2. Jeśli uwierzytelniasz swoich użytkowników końcowych jednym rozwiązaniem tożsamości (IDP1), ale chcesz włączyć SCIM przy użyciu innego (IDP2), jest to możliwe pod dwoma warunkami:
- IDP2 musi móc wykonywać wywołania API, używając tokena typu bearer.
- Oba dostawcy tożsamości muszą być zsynchronizowani (czyli użytkownicy provisionowani przez SCIM istnieją również w IDP1 i w związku z tym mogą się uwierzytelniać w Miro).
Aby uzyskać więcej informacji o błędach SCIM, zobacz naszą dokumentację. Jeśli problem będzie się utrzymywał, możesz skontaktować się z zespołem pomocy Miro.