Cloudflare 的第一版 SCIM 集成引入了称为 Virtual Groups(虚拟组)的概念,在 IdP 中通常以 CF-<accountID>-<Role Name> 模式标识。Virtual Groups 是基于组的访问控制的早期实现:它们是由 SCIM 自动创建的占位符,用于将 IdP 组映射到账户成员资格。
虽然客户可以在 IdP 内添加或移除这些组的成员,但 Virtual Groups 存在重要限制:
- 它们无法在 IdP 中重命名或删除。
- 它们无法在 Cloudflare 内管理。
- 在功能上,管理 Virtual Group 等同于同步用户并单独编辑每个成员的策略。
随着 User Groups 的 GA 发布,Virtual Groups 现已弃用。客户应迁移到 User Groups,它们提供分配和管理策略的更灵活、可扩展的方式。为保持与 Cloudflare 仪表板的 SCIM 同步,我们强烈建议迁移到 SCIM User Groups。
如果您从未从 IdP 同步过与 CF-<accountID>-<Role Name> Virtual Group 关联的组到 Cloudflare,则无需采取任何行动。
- 在 IdP 中使用 Cloudflare 中配置的 Account Owned Token 创建新的 SCIM 集成。
- 在 IdP 中将用户和组分配给新应用,遵循与内部流程一致的命名约定。
- 将组同步到 Cloudflare,并验证它们出现在 Cloudflare 仪表板的 **User Groups(用户组)**窗格中。
- 将权限策略附加到新 User Groups,使成员在分配到组时继承正确的访问权限。
- 将用户逐步迁移到新组,测试用户和组同步到 Cloudflare 仪表板。
- 清理旧资源,移除 SCIM v1 Virtual Groups 和遵循
CF-<accountID>-<Role Name>模式的 IdP 映射。