Provisioning utente automatico con un IDP esterno
XProtect supporta la sincronizzazione delle identità tra il provider di identità e il VMS tramite System for Cross-site Identity Management (SCIM).
SCIM consente il provisioning automatico dell'utente quando si accede al VMS con un IDP esterno. Eventuali modifiche alle autorizzazioni utente si riflettono istantaneamente nel VMS senza richiedere un nuovo accesso.
Per applicare il provisioning utente abilitato per SCIM con un IDP esterno, il provider di identità sul sistema deve essere configurato come IDP esterno. Per ulteriori informazioni, consultare Aggiunta e configurazione di un IDP esterno.
Scambio di SCIM e identità dell'utente
Durante lo scambio SCIM, gli utenti configurati nell'IDP esterno vengono abbinati agli utenti di XProtect. La proprietà ID dell'identità utente viene utilizzata come identificatore primario. Per impostazione predefinita, la proprietà ha il valore di un'attestazione secondaria, ma questo può variare a seconda del provider di identità. Una mancata corrispondenza può comportare il provisioning dell'utente due volte nel processo di accesso.
Nota
L'attestazione secondaria non corrisponde all'attestazione utilizzata come origine dei nomi utente creati durante la configurazione dell'IDP esterno.
Per ulteriori informazioni su come configurare l'identificatore primario, vedere l' introduzione del SCIM.
Configurazione di un Identity Provider (IDP) per SCIM
In generale, per configurare il proprio Identity Provider (IDP) per SCIM, si configura un client con le autorizzazioni SCIM e lo si associa a un provider esterno.
Se l'IDP esterno è distribuito sulla rete locale, per creare l'associazione si utilizza l'URL dell'IDP del VMS nella configurazione SCIM dell'IDP esterno.
Se l'IDP esterno si trova su una rete che non è in grado di comunicare direttamente con la rete in cui è distribuito il VMS, è possibile utilizzare l'URL fornito da uno strumento di tunneling della comunicazione come punto di ingresso all'IDP del VMS.
Contenuto dei nomi utente
Per garantire il corretto funzionamento della procedura di sincronizzazione del SCIM tra l'IDP esterno e il VMS, i nomi delle identità predisposte devono essere conformi alle convenzioni di denominazione in XProtect, e non possono contenere nessuno dei seguenti caratteri: ?, \, /, [, ].
Elimina utenti
Per gestire le eliminazioni degli utenti in modo da allinearsi con i loro criteri e requisiti specifici, alcuni provider di identità potrebbero preferire non eliminare gli utenti in modo permanente dal sistema. Al contrario, gli utenti possono essere disabilitati, il che significa che vengono trattati come se non esistessero più.
Se in questi casi è richiesta un'eliminazione permanente, un XProtect amministratore può abilitare un'impostazione che elimina permanentemente gli utenti dal VMS dopo un determinato numero di giorni (il valore predefinito è 30). L'impostazione è abilitata e l'intervallo di tempo può essere impostato tramite un'API. Per i passaggi da seguire, vedere l' introduzione al SCIM.