跳转到内容
搜索文档

SCIM 配置

最后更新 查看 MarkdownAgent 设置

Cloudflare 支持通过跨域身份管理系统 (SCIM) 协议批量将用户配置到 Cloudflare 仪表板。这使您能够将外部身份提供商 (IdP) 连接到 Cloudflare,快速加入用户并管理用户权限。目前,SCIM 配置已与 Okta、Microsoft Entra 和 Authentik 集成。

目标

启用 SCIM 配置后:

  • Cloudflare 账户可以从身份提供商接收用户组配置。
  • 每个用户组的成员可以被分配一个或多个策略。每个策略定义应用于该组所有成员的一个或多个角色
  • 成员可以属于多个用户组,每个组也可以配置不同的策略。
  • 通过 SCIM 配置的策略可以与通过传统设置配置的策略共存。

预期行为

使用 SCIM 进行用户生命周期管理的预期行为:

预期的 Cloudflare 仪表板行为 身份提供商操作
用户作为成员添加到账户 将用户分配到 SCIM 应用程序。他们将获得 Minimal Account Access 角色,以确保仪表板体验不受影响。
用户作为成员从账户移除 从 SCIM 应用程序中取消分配用户。
为用户添加角色 将用户添加到 IdP 中通过 SCIM 推送的组。他们还必须被分配到 SCIM 应用程序并作为账户成员存在。
从用户移除角色 从 IdP 中相应的组移除用户。
保留用户在账户中但不授予任何权限 从所有角色组中移除用户,但保留其在 SCIM 应用程序中的分配。他们将成为仅具有 Minimal Account Access 角色的账户成员。

限制

  • 如果用户是企业账户上唯一的 Super Administrator,则不会被取消配置。
  • 错误配置 SCIM 组可能会意外移除所有账户 Super Administrator。有关更多信息,请参阅 SCIM 故障排除
  • SCIM 组名称不能以保留前缀 CF 开头。

前提条件

  • Cloudflare 仪表板 SCIM 配置仅适用于使用 Okta、Microsoft Entra 或 Authentik 的企业客户。
  • 初始设置需要 Super Administrator 权限。
  • 在身份提供商中,您必须能够创建应用程序和组。

收集所需数据

首先,您需要从 Cloudflare 收集一些数据并留待后续使用。

获取账户 ID

可以通过仪表板或 API 找到账户 ID。有关更多信息,请参阅查找账户和 zone ID

创建 API 令牌

  1. 创建 API 令牌,并授予以下权限:

    Type Item Permission
    Account SCIM Provisioning Edit
  2. Account Resources(账户资源) 下,从下拉菜单中选择要包含或排除的特定账户(如适用)。

  3. 选择 Continue to summary(继续到摘要)

  4. 验证权限并选择 Create Token(创建令牌)

  5. 复制令牌值。

这篇文档对您有帮助吗?