【发布时间】:2017-11-17 10:39:05
【问题描述】:
谁能告诉我,SCIM 配置究竟是什么意思以及它是如何工作的?
SCIM 端点和 SCIM 客户端有什么区别?
提前致谢。
【问题讨论】:
标签: scim
谁能告诉我,SCIM 配置究竟是什么意思以及它是如何工作的?
SCIM 端点和 SCIM 客户端有什么区别?
提前致谢。
【问题讨论】:
标签: scim
如果您将 SCIM 服务器想象为 LDAP 存储库但在云端,您需要找到一种方法来使用基于 HTTPs 的协议来管理用户和组(CRUD 操作),因为不建议通过 Internet 使用 LDAP。
SPML (https://en.wikipedia.org/wiki/Service_Provisioning_Markup_Language) 过去是为了解决这个问题而创建的。但它是面向 SOAP/XML 的,如此复杂和繁重。
现代标准更倾向于 JSON 和 API/REST 协议。因此,SCIM 应运而生。
然后,SCIM 客户端是一个外部代理(一个应用程序 - Web、Native、FAT-、一个 CLI 控制台等),可能希望代表一个授权用户管理用户/组(SCIM 符合 OIDC)。 SCIM 端点是客户端将连接到这些 CRUD 操作、对其进行身份验证并获得授权的地方。
请看:http://www.simplecloud.info/
目前正在计划扩展 SCIM。 SCIM-PAM 将允许管理特权访问策略 (à-la-SUDO)。
杰夫
【讨论】:
假设您是一家财富 500 强公司的 IT 管理员。通常,您的员工可能正在使用 100 种基于云的 SaaS 应用程序,例如 salesforce、zendesk、github、trello 等。
新员工入职后,必须根据其工作角色将他/她添加到某些 SaaS 应用程序中。例如,可能需要将销售代理添加到 SalesForce,将开发人员添加到 github 等。
显然,作为 IT 管理员,您不可能手动登录到每个应用程序并添加新员工并在他们被终止时将其删除。
这就是 SCIM 发挥作用的地方。 SaaS 供应商将实施 REST 端点,如 SCIM 协议中所述,用于配置和取消配置用户和组。这个过程可以称为 SCIM 配置。
然后,组织将使用另一个 SaaS 供应商,该供应商使用 SaaS 应用程序实施的 SCIM 端点来配置/取消配置用户/组。这些是 AzureAD、OneLogin、Okta 等公司。您可以将这些提供程序视为 SCIM 客户端,尽管您会发现它们使用各种其他名称,例如 IdentiyProviders (IDP)
【讨论】: