PAM360 中的基于 SCIM 的用户配置

SCIM(跨域身份管理系统)配置提供了一种在各种系统和应用程序中管理用户身份的标准化方法。在 PAM360 环境中,SCIM 集成可实现用户和用户组的无缝配置,使管理员能够高效管理对关键资源的访问权限。 由于 PAM360 是一款本地部署应用程序,因此需要身份提供商提供配置代理以建立与 PAM360 服务器的连接。这使管理员能够利用提供的 PAM360 SCIM API,轻松地在现有身份管理系统与 PAM360 应用程序之间同步用户和用户组的详细信息。此举消除了人工干预的必要,确保用户信息始终保持最新,并与组织要求保持一致。

用户账户要求- 在 PAM360 中实施基于 SCIM 的身份配置,需要一个具有“特权管理员”、“管理员”或自定义角色(且具备“管理 SCIM 配置”权限)的 API 用户账户。

PAM360 SCIM API 分为以下三类,共计十六个 API,旨在支持 CRUD(创建、读取、更新、删除)操作:

  • 用户
  • SCIM 配置

这些 API 使用户能够跨各种身份管理系统进行用户身份的配置和管理。如需进一步了解 PAM360 SCIM API 及其功能,请参阅此 文档

注意

若需以启用应急措施为代价禁用 PAM360 中的 SCIM 功能,请导航至“管理”>>“服务器加固”>>“应急措施”,选中“禁用 SCIM API 访问”复选框,然后点击“保存”>>“确定”

下图展示了 PAM360 SCIM API 如何在 Entra ID 中进行用户和用户组的配置。本文档还提供了从 Microsoft Entra ID 向 PAM360 配置用户和用户组的示例配置。

SCIM1

  1. 先决条件
  2. 在 Microsoft Entra ID 中为 PAM360 应用程序配置 SCIM 配置
  3. 限制

1. 先决条件

要在 Entra ID 中设置 SCIM 配置, 请创建 一个 PAM360 API 用户账户,并赋予其“特权管理员”、“管理员”或自定义角色,同时启用“管理 SCIM 配置”权限。请务必复制 API 用户创建过程中生成的用户身份验证令牌,因为在身份管理系统或应用程序中进行 SCIM 配置时需要使用该令牌。 除上述要求外,您还需要一个连接到 PAM360 服务器网络的 Windows Server 端点,并配备有效的 SSL 证书以部署 SCIM 代理。

2. 在 Microsoft Entra 中为 PAM360 应用程序配置 SCIM 配置

  1. 登录到 Azure 门户 并导航至 Microsoft Entra ID。
  2. 在左侧窗格中,单击“管理”下的“企业应用程序”。
  3. 在弹出的新页面中,点击“添加”按钮并添加一个新的 SCIM 应用程序。
  4. 在搜索结果中查找“本地 SCIM 应用”。
  5. 单击“本地 SCIM 应用程序”后,输入应用程序的名称,然后单击“创建”
    SCIM2
  6. 在打开的应用程序页面中,点击“管理”下的“配置”
  7. 选择“自动”作为您的配置模式。
  8. 展开“本地连接”选项卡,并按照以下步骤将代理和代理组分配给 SCIM 应用程序:
    1. 使用全局管理员凭据登录位于 PAM360 服务器网络中的 Windows Server 计算机。
    2. 在该 Windows Server 机器上下载并安装本地配置向导和配置代理。
    3. 重启配置代理服务,并检查代理名称是否已列在 Entra ID SCIM 配置页面的“代理”下拉列表中。
    4. 如果已列出,请从下拉菜单中选择您的代理,然后点击“分配代理”。
  9. 接下来,展开“管理员凭据”,并在“租户 URL”中输入 PAM360 SCIM API 端点 URL。
  10. 例如: https://<PAM360 服务器的主机名>:<端口号>/scim/v2

  11. 输入在创建 API 用户时从 PAM360 复制的身份验证令牌,用于具有相应角色的 SCIM 配置。
  12. 点击“测试连接”按钮,并等待认证完成。
    SCIM3
  13. 展开“映射”选项卡,然后点击“配置 Microsoft Entra ID 用户”。
  14. 选择以下内容 受支持的属性 ,并删除其余
    SCIM4
  15. 要将 Entra ID 用户作为域用户导入 PAM360,请按照以下步骤操作
    1. 添加以下自定义架构扩展属性:
      • urn:ietf:params:scim:schemas:extension:pam360_domain:2.0:User:domain
      • urn:ietf:params:scim:schemas:extension:pam360_domain:2.0:User:userType
    2. 选中“显示高级选项”复选框,然后点击AgentBasedScim 的“编辑属性列表”以添加自定义架构扩展属性。
    3. 将上述属性添加到属性列表中。
      SCIM5
    4. 点击“是”并 “保存”以应用所选属性。
    5. 单击“添加新映射”将自定义架构扩展属性添加到AgentBasedScim 属性中。
    6. 在弹出的窗口中,在“常量值”字段中输入域名,并将“目标属性”选为urn:ietf:params:scim:schemas:extension:pam360_domain:2.0:User:domain,并填写以下详细信息:

      注意

      此处提供的域名应与 Entra ID 用户导入过程中用于导入 SCIM 用户的域名。

      SCIM5.2
    7. 请针对属性urn:ietf:params:scim:schemas:extension:pam360_domain:2.0:User:userType重复上述步骤,并将“常量值”设为2。请务必按照提供的图片中的详细说明进行操作,以确保配置准确无误。
      SCIM5.3
      SCIM5.4
  16. 点击“是” >> “保存”以应用所选属性。
  17. 现在, “映射 ”下 点击“配置 Microsoft Entra ID 组 ”,并 按需编辑属性。
  18. 展开“设置”,从下拉菜单中选择“仅同步已分配的用户和组”选项。
  19. 开启“配置状态”,然后 点击“保存”。
    SCIM6
  20. 导航至已创建的 SCIM 应用程序中的“用户和组”选项卡,并点击顶部菜单中的“添加用户/组”按钮。
  21. 点击“未选中”,并按需添加用户和组。
  22. 点击“选择 >> 分配”将选定的用户和组分配给该应用程序。
    SCIM7

只要在已部署 PAM360 SCIM API 和代理的 Entra ID 的 PAM360 SCIM 应用程序中添加或修改用户或用户组,这些用户和用户组就会在同步时在身份管理系统或应用程序(即 Entra ID)与 PAM360 服务器之间进行同步。 您可以在“概览”选项卡中查看已通过 PAM360 服务器进行配置的用户和组的状态。

3. 限制

  1. 在 PAM360 上删除通过 SCIM 配置添加的用户或用户组时请务必谨慎,因为这可能会导致身份管理系统或应用程序与 PAM360 之间的同步问题。
  2. 在任何身份管理系统或应用程序中进行 SCIM 配置时,只有在 PAM360 中创建 API 用户时生成的身份验证令牌才能用于身份验证。
  3. 由于身份管理系统或应用程序与 PAM360 之间在组信息(嵌套组)的结构和存储方面存在差异,数据交换过程可能会遇到错误。
  4. 如果包含不支持的参数,SCIM API 请求可能会失败。
  5. 如果导入用户的用户主体名称 (UPN) 在身份管理系统或应用程序中被更改,相应的修改可能不会反映在 PAM360 中,也不会自动添加具有更新 UPN 的新用户。



Top