SCIM 与 Microsoft Entra ID 和 Okta 集成
Mist Access Assurance 云使用 OAuth 2.0 与 Microsoft Entra ID (Azure AD) 和 Okta 集成,以实现安全的用户身份验证和授权。跨域身份管理系统 (SCIM) 集成使 Access Assurance 云能够维护本地同步的用户和组存储库,从而减少延迟和对外部 IdP 的依赖,从而增强授权性能。请按照以下步骤将 SCIM 与 Entra ID 或 Okta 集成。
Mist Access Assurance 云使用 OAuth 2.0 与外部身份提供商 (IdP) 集成,例如 Microsoft Entra ID (Azure AD) 和 Okta。通过此次集成,Mist Access Assurance 可以管理以下方面:
-
EAP-TTLS 和 Admin-Auth 身份验证
-
通过与 IdP 的 OAuth 2.0 连接对 EAP-TLS、EAP-TTLS 和 Admin-Auth 进行授权(检索用户组信息)
由于身份验证和授权操作涉及与外部 IdP 的实时通信,因此每次控制路径调用都可能引入额外的延迟,从而影响身份验证和策略评估的总体响应时间。它还会在 IdP 服务降级的情况下增加潜在的瓶颈和故障域。
为了优化授权流程,瞻博网络 Mist Access Assurance 支持与 IdP 进行基于跨域身份管理系统 (SCIM) 的集成。基于 SCIM 的集成的一个主要好处是减少了授权过程中的延迟。
Mist Access Assurance 云利用 SCIM 为每个客户组织维护本地同步的用户和组信息存储库。此存储库使策略服务能够评估用户组成员身份并强制执行授权规则,而无需实时查找外部 IdP。
如果 Mist Access Assurance 云在从 SCIM 数据中检索组映射时遇到任何错误,它会通过连接到外部 IdP 自动恢复为现有的基于 OAuth 的授权。
禁用 SCIM 将删除所有同步的用户和组数据,并阻止从 IdP 进行任何进一步的同步。
先决条件
在集成 SCIM 之前,请确保完成以下任务:
-
将 Mist Access Assurance 与 Microsoft Entra ID 或 Okta IdP 集成。有关详细说明,请参阅 Microsoft Entra ID 集成 和 Okta 集成 。
-
在继续进行 SCIM 配置之前,请确保至少有一个客户端已通过 Mist Access Assurance 入网。
-
在 IdP 配置中启用 SCIM 配置。启用 SCIM 预配时,会自动生成 SCIM 身份验证令牌和 SCIM 基本 URL。将用户和组信息从 IdP 同步到 Mist Access Assurance 需要这些参数。

如何将 SCIM 与 Microsoft Entra ID 集成
第三方应用程序的屏幕截图在发布时是正确的。我们无法知道屏幕截图在未来任何时间何时或是否准确。请参阅第三方网站,了解有关这些屏幕或所涉及工作流程的更改的指导。
如何将 SCIM 与 Okta 集成
本主题中包含的某些屏幕截图来自第三方应用程序。请注意,这些屏幕截图可能会随着时间的推移而更改,并且可能并不总是与应用程序的当前版本匹配。
客户端连接和验证
连接客户端后,您将在 Mist 门户的“洞察”页面上看到客户端事件。在以下示例中,客户端同时使用 EAP-TLS 和 EAP-TTLS 身份验证方法进行连接。在这两种情况下,授权(即用户组检索和映射)都是通过 Mist Access Assurance SCIM 数据库执行的。此行为可以在事件描述中验证,其中组信息的来源显示为 SCIM 存储库。
示例 1:使用 EAP-TLS 身份验证连接的客户端

示例 2:客户端使用 EAP-TTLS 身份验证连接



















