Hjälp
search
Logga in Skaffa Klang

Koppla en annan SCIM-tjänst

Klang fungerar med alla leverantörer som talar SCIM 2.0, inte bara Entra och Okta.

Tillgängligt på Pro- och Team-planen.

Klangs medlemssynk är vanlig SCIM 2.0. Microsoft Entra och Okta har egna guider för att deras konsoler skiljer sig åt, men ingenting i Klang är specifikt för någon av dem. Alla leverantörer som kan skicka SCIM 2.0 till en bas-URL med en bearer-token fungerar, inklusive OneLogin, JumpCloud, Ping och egna skript.

Den här artikeln är referensen för allt annat. Använder ni Entra eller Okta följer ni de guiderna i stället.

Innan ni börjar

Ni behöver två saker:

  • I Klang: administratör på en arbetsyta med Pro eller Enterprise
  • Hos er leverantör: behörighet att skapa en applikation och konfigurera etablering

Hämta värdena från Klang

  1. Öppna Inställningar → Arbetsyta → Medlemmar → Medlemssynk i Klang
  2. Klicka på Anslut på kortet SCIM-katalog
  3. Välj fliken Annan SCIM-tjänst i dialogen som öppnas
  4. Klicka på Spara för att skapa anslutningen och visa URL och token

Ni får två värden: en bas-URL och en bearer-token. Tokenen visas bara en gång. Kopiera den innan ni stänger dialogen.

Skicka tokenen i Authorization-huvudet på varje anrop, i formen Authorization: Bearer <token>. Det finns ingen annan inloggningsuppgift, och inga egna huvuden att ställa in.

Om Anslutningsinställningar visas, behåll Skapa en ny anslutning för en ny anslutning. För att återanvända en anslutning väljer du i stället en arbetsyta du administrerar och klickar på Spara. Ingen ny token eller konfiguration hos leverantören behövs.

För att läsa instruktionerna igen öppnar du Fler alternativ (⋮) på anslutningskortet och väljer Visa inställningar. URL och leverantörens instruktioner finns kvar, men den sparade tokenen kan inte visas igen. Stäng stänger guiden utan att ändra anslutningen.

Vad Klang stödjer

AdressMetoder
/ServiceProviderConfig, /ResourceTypes, /SchemasGET
/UsersGET, POST
/Users/{id}GET, PUT, PATCH, DELETE
/GroupsGET, POST
/Groups/{id}GET, PUT, PATCH, DELETE

PATCH stöds för båda resurserna, även den pathless-form som vissa leverantörer skickar. Gruppmedlemskap kan komma antingen som PATCH-operationer eller som en hel PUT-ersättning. GET /ServiceProviderConfig beskriver samma saker, så en leverantör som läser den innan den konfigurerar sig hittar dem där.

Så matchar Klang personer och grupper

  • Användare matchas på userName, som Klang förväntar sig är personens e-postadress
  • Grupper matchas på displayName, eller på externalId när er leverantör skickar ett sådant
  • Er leverantör behöver stödja filtret userName eq "...", eftersom det är så den tar reda på om någon redan finns innan den skapar personen

Två saker Klang med flit inte gör

Innehållet bevaras. DELETE /Users/{id} eller active satt till false tar bort personens synkroniserade åtkomst. Personens innehåll raderas inte.

Personer går inte att lista. GET /Users utan filter svarar med ett tomt resultat i stället för hela er personallista. Klang är inte facit för er katalog och lämnar därför inte tillbaka listan. Filtrerade anrop fungerar som vanligt, vilket är allt en leverantör behöver för att etablera. GET /Groups listar däremot, eftersom det är så leverantörer matchar en grupp de är på väg att skicka mot en som redan finns.

Valfritt: Välj vilka grupper som ska skickas

Ni kan hoppa över gruppetablering med Alla synkroniserade användare. För att välja specifika grupper i Klang behöver ni skicka grupperna och deras medlemmar.

Klang känner bara till de grupper er leverantör faktiskt skickar. Hur ni väljer dem beror på leverantören: Entra kallar det att tilldela grupper till applikationen, Okta kallar det Push Groups. Vad det än heter är det de grupperna ni sedan kan välja bland i Klang.

Välj vilka som ska få åtkomst

Alla synkroniserade användare ger medlemsåtkomst till alla aktiva användare som skickas via den här anslutningen. Administratörer hanteras i Klang. Er leverantör bestämmer fortfarande vilka användare som skickas.

  1. Tillbaka i Medlemssynk, leta upp Vilka ska få åtkomst?
  2. Välj Alla synkroniserade användare eller Välj specifika grupper. För specifika grupper väljer ni vilka som ska ge rollen Administratör eller Medlem
  3. Klicka på Visa vilka som ingår för att granska personerna i urvalet
  4. Titta igenom licenserna det kräver och klicka på Spara

Grupper får överlappa varandra; varje person räknas en gång per arbetsyta. Ingen får åtkomst från en ny anslutning förrän ni sparat ett urval.

Åtkomstinställningar för medlemssynk med val för alla synkroniserade användare eller specifika grupper samt separata grupper för administratörer och medlemmar.

Vad som händer från och med nu

  • Aktiva användare som ingår i ert sparade urval får åtkomst till arbetsytan
  • Användare som inaktiveras eller inte längre ingår i urvalet förlorar sin synkroniserade åtkomst. Innehållet finns kvar
  • Administratörsgrupper kan befordra medlemmar. Befintliga administratörer behåller sin roll när de flyttas till en medlemsgrupp
  • De som aldrig loggat in i Klang får en inbjudan via e-post

Anslutningskortet i Klang visar när er leverantör senast hörde av sig. Står det ett leverantörsnamn är det den Klang känt igen på anropet; annars står det bara SCIM, vilket är normalt för leverantörer Klang inte har någon logotyp för.

Byta token

Öppna Fler alternativ (⋮) på anslutningskortet och välj Skapa ny token. Den gamla slutar gälla omedelbart, för alla arbetsytor som delar anslutningen. Klistra in den nya hos er leverantör.

Koppla från

Klicka på Fler alternativ (⋮) → Koppla från för att sluta synka den här arbetsytan. Befintliga medlemmar behåller sin åtkomst och hanteras manuellt; inbjudningar från medlemssynken som väntar på svar avbryts. Andra kopplade arbetsytor fortsätter att synka. Kopplar ni från den sista arbetsytan tas den delade anslutningen och dess token bort.

Var den här artikeln till hjälp?

Din feedback hjälper oss att förbättra vår dokumentation.

Kling

Behöver du mer hjälp?

Vårt supportteam finns här för att hjälpa dig.

Kontakta support