SCIM 与 Microsoft Entra ID 和 Okta 集成

Mist Access Assurance 云使用 OAuth 2.0 与 Microsoft Entra ID (Azure AD) 和 Okta 集成,以实现安全的用户身份验证和授权。跨域身份管理系统 (SCIM) 集成使 Access Assurance 云能够维护本地同步的用户和组存储库,从而减少延迟和对外部 IdP 的依赖,从而增强授权性能。请按照以下步骤将 SCIM 与 Entra ID 或 Okta 集成。

Mist Access Assurance 云使用 OAuth 2.0 与外部身份提供商 (IdP) 集成,例如 Microsoft Entra ID (Azure AD) 和 Okta。通过此次集成,Mist Access Assurance 可以管理以下方面:

  • EAP-TTLS 和 Admin-Auth 身份验证

  • 通过与 IdP 的 OAuth 2.0 连接对 EAP-TLS、EAP-TTLS 和 Admin-Auth 进行授权(检索用户组信息)

由于身份验证和授权操作涉及与外部 IdP 的实时通信,因此每次控制路径调用都可能引入额外的延迟,从而影响身份验证和策略评估的总体响应时间。它还会在 IdP 服务降级的情况下增加潜在的瓶颈和故障域。

为了优化授权流程,瞻博网络 Mist Access Assurance 支持与 IdP 进行基于跨域身份管理系统 (SCIM) 的集成。基于 SCIM 的集成的一个主要好处是减少了授权过程中的延迟。

Mist Access Assurance 云利用 SCIM 为每个客户组织维护本地同步的用户和组信息存储库。此存储库使策略服务能够评估用户组成员身份并强制执行授权规则,而无需实时查找外部 IdP。

注意:

如果 Mist Access Assurance 云在从 SCIM 数据中检索组映射时遇到任何错误,它会通过连接到外部 IdP 自动恢复为现有的基于 OAuth 的授权。

禁用 SCIM 将删除所有同步的用户和组数据,并阻止从 IdP 进行任何进一步的同步。

先决条件

在集成 SCIM 之前,请确保完成以下任务:

  1. 将 Mist Access Assurance 与 Microsoft Entra ID 或 Okta IdP 集成。有关详细说明,请参阅 Microsoft Entra ID 集成 和 Okta 集成 。

  2. 在继续进行 SCIM 配置之前,请确保至少有一个客户端已通过 Mist Access Assurance 入网。

  3. 在 IdP 配置中启用 SCIM 配置。启用 SCIM 预配时,会自动生成 SCIM 身份验证令牌和 SCIM 基本 URL。将用户和组信息从 IdP 同步到 Mist Access Assurance 需要这些参数。

如何将 SCIM 与 Microsoft Entra ID 集成

若要将 SCIM 与 Microsoft Entra ID 集成,请执行以下操作:
注意:

第三方应用程序的屏幕截图在发布时是正确的。我们无法知道屏幕截图在未来任何时间何时或是否准确。请参阅第三方网站,了解有关这些屏幕或所涉及工作流程的更改的指导。

  1. 登录到 Microsoft Entra 管理中心,导航到“ 企业应用程序”,然后单击“ 新建应用程序”。
  2. 单击 “创建您自己的应用程序”。输入应用程序的名称,然后单击 创建。
  3. 创建应用程序后,导航到“管理”部分下的 “预配” ,然后单击 “新建配置”。
  4. 输入 Mist Access Assurance IdP 配置中的以下详细信息:
    • 租户 URL — SCIM 基 URL

    • 密钥令牌 — SCIM 认证令牌

    单击 “测试连接” 并验证测试是否成功。然后,单击 创建。

  5. 在“管理”下选择“ 用户和组 ”,然后单击 “添加用户/组” 以分配组进行配置。
  6. 添加需要在 Mist Access Assurance 云上配置的组。
  7. 单击 开始配置。
    注意:Microsoft Entra ID 中的预配间隔约为 40 分钟。您必须等待下一个同步周期才能验证预配状态。
  8. 验证预配状态是否在 40 分钟的预配间隔后在 Entra ID 中显示为“已完成”。使用 Entra ID 进行 SCIM 预配的设置现已完成。

如何将 SCIM 与 Okta 集成

要将 SCIM 与 Okta 集成:
注意:

本主题中包含的某些屏幕截图来自第三方应用程序。请注意,这些屏幕截图可能会随着时间的推移而更改,并且可能并不总是与应用程序的当前版本匹配。

  1. 登录 Okta 管理控制台并导航到 应用>创建应用集成。
  2. 选择登录方式为 SWA — 安全Web认证 ,然后单击 下一步。
  3. 输入应用程序的名称并指定应用程序的登录页面 URL。选择应用程序可见性和应用程序类型选项,然后单击 完成。
  4. 切换到“常规”选项卡,然后单击 “编辑设置”。将“配置类型”设置为“ SCIM ”,然后单击“ 保存”。
  5. 在“配置”选项卡中:
    1. 输入以下详细信息:

      • SCIM 连接器基 URL - IdP 配置中的 SCIM 基 URL
      • 用户的唯一标识符字段 - 用户名
      • 身份验证模式 — HTTP 报头
      • 授权 — IdP 配置中的 SCIM 认证令牌

    2. 启用 “推送新用户”、“ 推送配置文件更新”和“ 推送组 ”复选框。

    3. 单击 测试连接器配置。如果您看到成功消息,请点击 保存。

  6. 在“配置设置”选项卡中,启用前三个配置选项,然后单击 “保存”。
    • 创建用户

    • 更新用户属性

    • 停用用户

  7. 选择分配选项卡,然后选择 分配>分配给组。选择并分配需要在 Mist Access Assurance 上配置的组。
  8. 导航到“推送组”选项卡,然后单击“ 推送组 ”>“ 按名称查找组”。推送所有需要的组进行配置。

    验证 推送状态 是否显示为活动。使用 Okta IdP 进行 SCIM 配置的设置现已完成。

客户端连接和验证

连接客户端后,您将在 Mist 门户的“洞察”页面上看到客户端事件。在以下示例中,客户端同时使用 EAP-TLS 和 EAP-TTLS 身份验证方法进行连接。在这两种情况下,授权(即用户组检索和映射)都是通过 Mist Access Assurance SCIM 数据库执行的。此行为可以在事件描述中验证,其中组信息的来源显示为 SCIM 存储库。

示例 1:使用 EAP-TLS 身份验证连接的客户端

示例 2:客户端使用 EAP-TTLS 身份验证连接