管理指南

SCIM 用户同步

SCIM(跨域身份管理系统)让身份提供商自动把用户和组同步到链盒, 实现「在 IdP 创建用户 → 自动出现在链盒」「在 IdP 禁用用户 → 自动停用链盒访问」。

SCIM 解决什么问题

没有SCIM时,管理员要手动在链盒里创建账号、分配项目、员工离职时手动停用—— 繁琐且容易遗漏(离职人员账号未停是常见安全隐患)。SCIM 把这些自动化:

  • 用户 Provisioning:IdP 创建用户,自动同步到链盒并分配角色
  • 用户 Deprovisioning:IdP 禁用/删除用户,链盒自动停用
  • 组同步:IdP 的组结构同步为链盒的项目成员关系

支持的 IdP

  • Microsoft Entra ID(原 Azure AD)
  • Okta
  • 其他符合 SCIM 2.0 标准的身份系统

配置

  1. 在链盒平台生成 SCIM 端点和 Token(Bearer 认证)
  2. 在 IdP 配置 SCIM 应用,填入链盒的端点地址和 Token
  3. 配置属性映射:把 IdP 的用户属性映射到链盒字段
  4. 启动同步,验证用户/组是否正确同步

SCIM 端点遵循标准:支持用户的创建/查询/更新/停用(PATCH),以及组的管理。 链盒还提供 /ServiceProviderConfig 发现端点,IdP 可据此自动适配。

默认项目角色

通过 SCIM_DEFAULT_PROJECT_ROLE 可配置新同步用户加入项目时的默认角色, 避免每个用户都要手动分配。

启用条件

SCIM 是企业版功能,需平台计划的 scimEnabled 标志开启。 通常与 SSO 配合使用——SSO 负责认证,SCIM 负责账号生命周期。