Ajuda
search
Iniciar sessão Experimentar o Klang

Ligar outro serviço SCIM

O Klang funciona com qualquer fornecedor que fale SCIM 2.0, não só com o Entra e o Okta.

Disponível nos planos Pro e Team.

A sincronização de membros do Klang é SCIM 2.0 simples. O Microsoft Entra e o Okta têm guias próprios porque as suas consolas são diferentes, mas nada no Klang é específico de um ou de outro. Funciona qualquer fornecedor capaz de enviar SCIM 2.0 para um URL base com um token Bearer, incluindo o OneLogin, o JumpCloud, o Ping e scripts próprios.

Este artigo é a referência para tudo o resto. Se usa o Entra ou o Okta, siga esses guias.

Antes de começar

Precisa de duas coisas:

  • No Klang: ser administrador de um espaço de trabalho com Pro ou Enterprise
  • No seu fornecedor: permissão para criar uma aplicação e configurar o aprovisionamento

Obter os valores no Klang

  1. No Klang, abra Definições → Espaço de trabalho → Membros → Sincronização de membros
  2. No cartão Diretório SCIM, clique em Ligar
  3. Na caixa de diálogo que abre, escolha o separador Outro serviço SCIM
  4. Clique em Guardar para criar a ligação e mostrar o URL e o token

Recebe dois valores: um URL base e um token Bearer. O token é mostrado apenas uma vez. Copie-o antes de fechar a caixa de diálogo.

Envie o token no cabeçalho Authorization de cada pedido, na forma Authorization: Bearer <token>. Não existe outra credencial, nem cabeçalhos próprios a definir.

Se aparecer Definições de ligação, mantenha Criar uma nova ligação para uma nova configuração. Para reutilizar uma ligação, selecione um espaço de trabalho que administra e clique em Guardar. Não é necessário um novo token nem configurar o fornecedor novamente.

Para consultar novamente as instruções, abra Mais opções (⋮) no cartão da ligação e selecione Ver configuração. O URL e as instruções do fornecedor continuam disponíveis, mas o token guardado não pode voltar a ser mostrado. Fechar fecha o guia sem alterar a ligação.

O que o Klang suporta

EndereçoMétodos
/ServiceProviderConfig, /ResourceTypes, /SchemasGET
/UsersGET, POST
/Users/{id}GET, PUT, PATCH, DELETE
/GroupsGET, POST
/Groups/{id}GET, PUT, PATCH, DELETE

PATCH é suportado para ambos os recursos, incluindo a forma sem caminho que alguns fornecedores enviam. A pertença a grupos pode chegar como operações PATCH ou como um PUT completo de substituição. GET /ServiceProviderConfig anuncia o mesmo, por isso um fornecedor que o leia antes de se configurar encontra-o aí.

Como o Klang faz a correspondência de pessoas e grupos

  • Os utilizadores são correspondidos por userName, que o Klang espera que seja o endereço de e-mail da pessoa
  • Os grupos são correspondidos por displayName, ou por externalId quando o seu fornecedor envia um
  • O seu fornecedor precisa de suportar o filtro userName eq "...", porque é assim que descobre se alguém já existe antes de criar a pessoa

Duas coisas que o Klang de propósito não faz

O conteúdo é mantido. DELETE /Users/{id} ou definir active como false remove o acesso sincronizado da pessoa. O conteúdo não é eliminado.

As pessoas não podem ser listadas. GET /Users sem filtro responde com um resultado vazio em vez de todo o seu quadro de pessoal. O Klang não é a fonte de verdade do seu diretório e por isso não devolve a lista. As leituras com filtro funcionam normalmente, e é tudo o que um fornecedor precisa para aprovisionar. GET /Groups já lista, porque é assim que os fornecedores fazem a correspondência entre um grupo que vão enviar e um que já existe.

Opcional: Escolher que grupos são enviados

Pode ignorar o aprovisionamento de grupos com Todos os utilizadores sincronizados. Para escolher grupos específicos no Klang, envie esses grupos e os seus membros.

O Klang só conhece os grupos que o seu fornecedor realmente envia. A forma de os escolher depende do fornecedor: o Entra chama-lhe atribuir grupos à aplicação, o Okta chama-lhe Push Groups. Seja qual for o nome, são esses os grupos entre os quais poderá depois escolher no Klang.

Escolher os membros deste espaço de trabalho

Todos os utilizadores sincronizados dá acesso de membro a todos os utilizadores ativos enviados por esta ligação. Gira os administradores no Klang. O seu fornecedor continua a determinar quais os utilizadores enviados.

  1. De volta à Sincronização de membros, encontre Quem deve ter acesso?
  2. Escolha Todos os utilizadores sincronizados ou Escolher grupos específicos. Para grupos específicos, selecione quais atribuem o papel de Administrador ou Membro
  3. Clique em Ver quem está incluído para rever as pessoas da sua seleção
  4. Reveja as licenças adicionais necessárias e clique em Guardar

Os grupos podem sobrepor-se; cada pessoa conta uma vez por espaço de trabalho. Ninguém obtém acesso a partir de uma ligação nova enquanto não guardar uma seleção.

Definições de acesso da sincronização de membros, com opções para todos os utilizadores sincronizados ou grupos específicos e grupos separados para administradores e membros.

O que acontece a partir de agora

  • Os utilizadores ativos incluídos na seleção guardada recebem acesso a este espaço de trabalho
  • Os utilizadores desativados ou que deixam de fazer parte da seleção perdem o acesso sincronizado. O seu conteúdo é mantido
  • Os grupos de administradores podem promover membros. Os administradores existentes mantêm a função ao passarem para um grupo de membros
  • Quem nunca iniciou sessão no Klang recebe um convite por e-mail

O cartão da ligação no Klang mostra quando o seu fornecedor contactou pela última vez. Se aparecer um nome de fornecedor, é o que o Klang reconheceu no pedido; caso contrário aparece apenas SCIM, o que é normal para fornecedores de que o Klang não tem logótipo.

Trocar o token

No cartão da ligação, abra Mais opções (⋮) e selecione Criar novo token. O antigo deixa imediatamente de funcionar, para todos os espaços de trabalho que partilham a ligação. Cole o novo no seu fornecedor.

Desligar

Clique em Mais opções (⋮) → Desligar para parar a sincronização deste espaço de trabalho. Os membros existentes mantêm o acesso e passam a ser geridos manualmente; os convites pendentes da sincronização são cancelados. Os outros espaços ligados continuam a sincronizar. Desligar o último espaço remove também a ligação partilhada e o respetivo token.

Este artigo foi útil?

A sua opinião ajuda-nos a melhorar a documentação.

Kling

Precisa de mais ajuda?

A nossa equipa de apoio está disponível para ajudar.

Contactar o apoio