Dostępne dla: planu Enterprise
Wymagana rola: administrator firmy
⚠️ Przewodnik zawiera kroki potrzebne do skonfigurowania funkcji. Aby zapoznać się z dostępną funkcjonalnością, zasadami, które stosuje Miro SCIM oraz możliwymi problemami i sposobami ich rozwiązania, odwiedź najpierw tutaj.
Dokumentacja dla deweloperów SCIM Miro znajduje się tutaj.
Szczegółowy przewodnik dotyczący obsługi administracyjnej dla klientów korzystających z programu elastycznych licencji (FLP) można znaleźć tutaj.
Wymagania wstępne
Miro SCIM API jest używany przez partnerów SSO do pomocy w obsłudze administracyjnej oraz zarządzaniu użytkownikami i zespołami (grupami). Niezbędne jest poprawnie skonfigurowane SSO oparte na SAML działające w Twoim abonamencie Miro Enterprise, zanim zaczniesz konfigurować automatyczną obsługę administracyjną. Instrukcje dotyczące konfiguracji SSO można znaleźć tutaj.
Twoje grupy zabezpieczeń i zespoły Miro muszą być już utworzone i mieć takie same nazwy.
Konfigurowanie obsługi administracyjnej
Po utworzeniu aplikacji podczas konfiguracji SSO zobaczysz jej ustawienia:
Ustawienia aplikacji Miro
- Wybierz element Provisioning w lewym panelu, a następnie zmień Provisioning Mode z Manual na Automatic:
- Podaj dane dostępowe administratora:
a) Użyj https://miro.com/api/v1/scim/ jako Tenant URL
b) Podaj Secret Token. Możesz go uzyskać w sekcji SSO w ustawieniach Miro w następujący sposób:
c) Kliknij Test Connection przycisk tuż pod polem edycji Secret Key.
Jeśli test połączenia zakończy się powodzeniem, zobaczysz następujące powiadomienie:
Powiadomienie o pomyślnym teście połączenia
Jeśli nie pojawi się potwierdzenie, sprawdź ponownie Tenant URL i upewnij się, że nie jest on blokowany przez zapory sieciowe ani inne mechanizmy przechwytujące ruch w Twojej sieci oraz że API Token jest poprawny. - Zapisz konfigurację:
Zapisywanie konfiguracji
Mapowania
Miro SCIM API wykorzystuje część metadanych, które Entra ID dołącza do użytkowników i grup. W tej sekcji opisano wymagane mapowania między atrybutami Miro SCIM API a Entra ID.
Użytkownicy
- Wybierz Provisioning kartę po lewej stronie, następnie kliknij Synchronizuj użytkowników Entra Active Directory z Miro:
Włączanie synchronizacji - Domyślne mapowania powinny wystarczyć. Jednak sprawdź, czy synchronizacja jest włączona dla użytkowników i czy wszystkie wymagane metody (Create, Update, Delete) są WŁĄCZONE:
Mapowanie atrybutów
Pamiętaj, że Miro rozpoznaje użytkowników Entra tylko po ich UPN w przepływie inicjowanym przez SP.
Aby dodać jeden z obsługiwanych atrybutów, kliknij opcję Pokaż opcje zaawansowane i wybierz Edytuj listę atrybutów dla Miro:
Opcje zaawansowane
Następnie wpisz nazwę atrybutu, który chcesz mapować, i zapisz ją. Zapoznaj się z naszą dokumentacją SCIM, aby zobaczyć pełną listę obsługiwanych atrybutów.
Atrybuty użytkownika Miro
Teraz możesz wybrać opcję Dodaj nowe mapowanie i wskazać nowy atrybut, który właśnie dodaliśmy:
Uwaga: aby móc zmapować nowy atrybut, musisz włączyć tę opcję, uzyskując dostęp do Entra pod następującym adresem URL:
https://portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=trueAby uzyskać więcej informacji o dodawaniu nowych atrybutów, odwiedź dokumentację Microsoftu tutaj i tutaj.
⚠️ Atrybut ProfilePicture nie jest obsługiwany przez Entra. Możesz zgłosić prośbę o tę funkcję, aby przyspieszyć jej rozwój na User Voice.
Grupy
- Wybierz kartę Provisioning po lewej, a następnie kliknij Synchronize Entra Active Directory Groups to Miro.
-
Domyślne mapowania powinny wystarczyć. Sprawdź, czy synchronizacja grup jest włączona i odznacz Create i Delete metody - pamiętaj, że Miro SCIM API nie obsługuje tworzenia ani usuwania zespołów.
⚠️ Zdecydowanie zalecamy odznaczenie tych metod, aby zapobiec nieplanowanym zmianom gdy zaczniemy obsługiwać te metody.
- Kliknij Zapisz.
Przypisywanie użytkowników i grup
Funkcja obsługi administracyjnej Miro SCIM umożliwia Ci tworzenie i usuwanie użytkowników w subskrypcji Enterprise oraz automatyczne przypisywanie ich do zespołów.
Użytkownicy lub grupy z Entra Active Directory muszą być przypisani do aplikacji Miro SCIM Provisioner, aby mogli być automatycznie zarządzani w Miro.
Aby przypisać użytkowników i grupy do aplikacji, wykonaj poniższe kroki.
- Wybierz kartę Obsługa administracyjna po lewej. W sekcji Ustawienia upewnij się, że zakres jest ustawiony na elementy, które chcesz synchronizować z Miro. Wybierz "Synchronizuj tylko przypisanych użytkowników i grupy".
- Wybierz kartę Użytkownicy i grupy w lewym panelu, a następnie kliknij Dodaj użytkownika:
Karta Użytkownicy i grupy - Na ekranie Dodaj przypisanie wybierz kartę Użytkownicy i grupy, a następnie zaznacz użytkowników i grupy z listy. Uwaga: Miro SCIM API nie tworzy nowych zespołów w Miro. Zobacz listę funkcji SCIM tutaj.
- Kliknij Wybierz, a następnie Przypisz przyciski.
- Przypisani użytkownicy i grupy pojawią się na liście.
✏️ Usunięcie przypisania grup w Entra ID nie usuwa użytkowników z zsynchronizowanego zespołu w Miro i ich nie dezaktywuje. Aby skutecznie odebrać użytkownikom dostęp, usuń ich ze wszystkich grup Entra ID połączonych z Miro.:
Obniżenie planu użytkownika
Aby obniżyć plan użytkownika, wykonaj te kroki:
- W Entra ID wykonaj te kroki:
- Usuń użytkownika z grupy, w której przypisano rolę aplikacji Full .
- Upewnij się, że użytkownik jest członkiem innej grupy, w której przypisano rolę User.
- W Miro zaktualizuj licencję na Free Restricted.
⚠️ Jeśli usuniesz użytkownika ze wszystkich grup Entra ID przypisanych do aplikacji Miro, użytkownik zostanie dezaktywowany w Miro i straci do niej dostęp. Jeśli użytkownik, którego obniżasz, ma nadal mieć dostęp do Miro z licencją Free Restricted, upewnij się, że należy do grupy Entra ID, której przypisano rolę User.
✏️ Obniżanie użytkownika z licencji Full do Free Restricted za pomocą obsługi administracyjnej SCIM nie jest jeszcze obsługiwane.
Włączanie i wyłączanie obsługi administracyjnej
Po zakończeniu wstępnej konfiguracji włącz przełącznik Provisioning Status, aby uruchomić obsługę administracyjną.
- Wybierz kartę Obsługa administracyjna po lewej.
- Kliknij Włącz opcję na przełączniku stanu obsługi administracyjnej.
Stan obsługi administracyjnej - Naciśnij Zapisz. To uruchomi początkową obsługę administracyjną, która może potrwać. Wróć za około 20 minut i sprawdź stan u dołu strony.
W razie potrzeby wybierz opcję Wyłącz , aby wyłączyć obsługę administracyjną. Pamiętaj, że Entra aktualizuje dane okresowo, więc jeśli potrzebujesz pilnej aktualizacji, zatrzymaj obsługę administracyjną, a następnie uruchom ją ponownie. Ponowna synchronizacja nastąpi od razu i obejmie wprowadzone zmiany.
Oddzielanie grup i zespołów
Aby włączyć SCIM i zsynchronizować grupy z zespołami w Miro, muszą mieć takie same nazwy, ponieważ Miro synchronizuje je na podstawie wartości pola name. Jeśli jednak potrzebujesz, aby nazywały się inaczej, możesz zmienić nazwy którejkolwiek z nich po przeprowadzeniu synchronizacji. Zobacz przykład poniżej.
Przykładowy efekt: w Entra istnieje grupa nazwana sfo_hq_eng_support , natomiast w Miro jest zespół o nazwie Engineering Support i synchronizacja zachodzi między nimi.
Uruchom polecenie curl, aby wyświetlić listę wszystkich grup zabezpieczeń (nie zapomnij zamienić symboli zastępczych na swoje wartości):
curl \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-H "Authorization: Bearer SCIM_API_TOKEN" \
-X GET https://miro.com/api/v1/scim/Groups Przykładowa odpowiedź:
{
"schemas": [
"urn:ietf:params:scim:api:messages:2.0:ListResponse"
],
"totalResults": 1,
"Resources": [
{
"schemas": [
"urn:ietf:params:scim:schemas:core:2.0:Group"
],
"id": "3074457345618261605",
"displayName": "YourMiroTeamName",
"members": [],
"meta": {
"resourceType": "Group",
"location": "https://miro.com/api/v1/scim/Groups/3074457345618261605"
}
}
]
}W tej chwili w Miro istnieje zespół o nazwie Engineering Support oraz grupa zabezpieczeń Miro o nazwie Engineering Support (o id 3074457345618261605). Są powiązane 1:1.
Celem jest teraz zmiana nazwy grupy zabezpieczeń Engineering Support na sfo_hq_eng_support, przy jednoczesnym pozostawieniu nazwy zespołu bez zmian. Aby to zrobić, uruchom polecenie curl:
curl \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-H "Authorization: Bearer SCIM_API_TOKEN" \
-X PATCH https://miro.com/api/v1/scim/Groups/3074457000018261605 \
-d '{
"schemas": [
"urn:ietf:params:scim:api:messages:2.0:PatchOp"
],
"Operations": [
{
"op": "Replace",
"path": "displayName",
"value": "YourSecurityGroupName"
}
]
}'Zmiana ta będzie widoczna od razu na stronie Zespoły firmy w Miro.
Entra wykonuje zaplanowaną synchronizację w tle co 40 minut. Przy następnym synchronizowaniu Entra zobaczy w Miro grupę zabezpieczeń sfo_hq_eng_support i automatycznie powiąże ją z odpowiednią grupą w Entra.
W tym momencie grupa zabezpieczeń jest połączona z jednym z zespołów w Miro i mają one różne nazwy.
Możliwe problemy i ich rozwiązania
Problemy ze zmianą adresów e-mail użytkowników
Jeśli zaktualizowałeś(-aś) e-maile niektórych użytkowników, ale nie widzisz zmiany po stronie Miro, sprawdź, czy oczekiwany atrybut został zaktualizowany. Ten problem zwykle występuje, jeśli używasz emails[type eq "work"].
emails[type eq "work"] atrybut domyślny w Entra, więc Miro go obsługuje - ale tylko w tym sensie, że jest tylko do odczytu i jest dynamicznie generowany z userName.
Podczas odczytywania użytkowników zwracamy:
Ponieważ emails[type eq "work"] jest u nas tylko do odczytu, Miro zignoruje wszelkie próby jego modyfikacji. Wynika to z faktu, że w Miro adres e-mail użytkownika jest jego głównym identyfikatorem; to po nim rozpoznajemy użytkowników, dlatego nie obsługujemy dodatkowych adresów e-mail. Jednak struktura SCIM wymaga tablicy adresów e-mail, więc obsługujemy jej istnienie.
Aby zmodyfikować adresy e-mail użytkownika, aktualizacja musi być wysłana dla userName, a nie dla emails[type eq "work"].
Nie udało się zaktualizować użytkownika
Logi Entra pokazują stan Failed:
Przyczyna stanu - "Failed to update user: Attribute emails does not have a multi-valued or complex value"
Kod błędu - SystemForCrossDomainIdentityManagementServiceIncompatible