跳转到内容
搜索文档

SCIM v1 到 v2 迁移

最后更新 查看 MarkdownAgent 设置

Cloudflare 的第一版 SCIM 集成引入了称为 Virtual Groups(虚拟组)的概念,在 IdP 中通常以 CF-<accountID>-<Role Name> 模式标识。Virtual Groups 是基于组的访问控制的早期实现:它们是由 SCIM 自动创建的占位符,用于将 IdP 组映射到账户成员资格。

虽然客户可以在 IdP 内添加或移除这些组的成员,但 Virtual Groups 存在重要限制:

  • 它们无法在 IdP 中重命名或删除。
  • 它们无法在 Cloudflare 内管理。
  • 在功能上,管理 Virtual Group 等同于同步用户并单独编辑每个成员的策略。

随着 User Groups 的 GA 发布,Virtual Groups 现已弃用。客户应迁移到 User Groups,它们提供分配和管理策略的更灵活、可扩展的方式。为保持与 Cloudflare 仪表板的 SCIM 同步,我们强烈建议迁移到 SCIM User Groups

如果您从未从 IdP 同步过与 CF-<accountID>-<Role Name> Virtual Group 关联的组到 Cloudflare,则无需采取任何行动。

迁移步骤

  1. 在 IdP 中使用 Cloudflare 中配置的 Account Owned Token 创建新的 SCIM 集成
  2. 在 IdP 中将用户和组分配给新应用,遵循与内部流程一致的命名约定。
  3. 将组同步到 Cloudflare,并验证它们出现在 Cloudflare 仪表板的 **User Groups(用户组)**窗格中。
  4. 将权限策略附加到新 User Groups,使成员在分配到组时继承正确的访问权限。
  5. 将用户逐步迁移到新组,测试用户和组同步到 Cloudflare 仪表板。
  6. 清理旧资源,移除 SCIM v1 Virtual Groups 和遵循 CF-<accountID>-<Role Name> 模式的 IdP 映射。

更多资源

这篇文档对您有帮助吗?