SCIM 用户同步
SCIM(跨域身份管理系统)让身份提供商自动把用户和组同步到链盒, 实现「在 IdP 创建用户 → 自动出现在链盒」「在 IdP 禁用用户 → 自动停用链盒访问」。
SCIM 解决什么问题
没有SCIM时,管理员要手动在链盒里创建账号、分配项目、员工离职时手动停用—— 繁琐且容易遗漏(离职人员账号未停是常见安全隐患)。SCIM 把这些自动化:
- 用户 Provisioning:IdP 创建用户,自动同步到链盒并分配角色
- 用户 Deprovisioning:IdP 禁用/删除用户,链盒自动停用
- 组同步:IdP 的组结构同步为链盒的项目成员关系
支持的 IdP
- Microsoft Entra ID(原 Azure AD)
- Okta
- 其他符合 SCIM 2.0 标准的身份系统
配置
- 在链盒平台生成 SCIM 端点和 Token(Bearer 认证)
- 在 IdP 配置 SCIM 应用,填入链盒的端点地址和 Token
- 配置属性映射:把 IdP 的用户属性映射到链盒字段
- 启动同步,验证用户/组是否正确同步
SCIM 端点遵循标准:支持用户的创建/查询/更新/停用(PATCH),以及组的管理。 链盒还提供 /ServiceProviderConfig 发现端点,IdP 可据此自动适配。
默认项目角色
通过 SCIM_DEFAULT_PROJECT_ROLE 可配置新同步用户加入项目时的默认角色, 避免每个用户都要手动分配。
启用条件
SCIM 是企业版功能,需平台计划的 scimEnabled 标志开启。 通常与 SSO 配合使用——SSO 负责认证,SCIM 负责账号生命周期。