跳转到内容
搜索文档

SCIM 预配

最后更新 查看 MarkdownAgent 设置

跨域身份管理系统(SCIM)是一个开放标准协议,允许身份提供商与云端应用程序和服务同步用户身份信息。配置 SCIM 后,您在身份提供商中创建、编辑或删除的用户身份将自动在所有受支持的应用程序中更新。这使 IT 管理员能够更轻松地入职新用户、更新其组和权限,并在员工离职或发生安全漏洞时吊销其访问权限。

支持的身份提供商

Cloudflare Access 支持所有使用 SCIM 2.0 版本的 SAML 和 OIDC 身份提供商的 SCIM 预配。

在 Zero Trust 策略中同步用户和组

当用户在身份提供商中被停用后,Cloudflare Access 可以自动从 Zero Trust 中取消预配该用户,并在 Access 和 Gateway 策略生成器中显示同步的组名。当新用户被添加到身份提供商时,Cloudflare 不会在 Zero Trust 中预配他们 —— 用户必须首先通过 Cloudflare One Client 注册设备,或向 Access 应用程序进行身份验证。

要为 Zero Trust 设置 SCIM,请参阅我们的 SSO 集成指南。

常见特定提供商问题

SCIM 的行为取决于身份提供商的配置以及 Cloudflare。

常见问题包括:

  • Okta:用户同步和组同步是分开的。如果您希望组出现在 Zero Trust 策略中,请确保已配置 Push Groups(推送组)
  • Microsoft Entra ID:组同步仅针对包含在预配范围内的组进行。userName 属性应与 Cloudflare One 中的用户电子邮件地址相匹配。

如果用户出现了但组没有出现,请在排查 Cloudflare 策略行为之前先验证 IdP 侧的 SCIM 应用程序。

这篇文档对您有帮助吗?