- 入门指南
- 数据安全性与合规性
- 组织
- 身份验证和安全性
- 许可
- 租户和服务
- 帐户和角色
- Ai Trust Layer
- 外部应用程序
- 通知
- 日志记录
- 数据导出
- 在您的组织中进行测试
- 故障排除
- 迁移到 Test Cloud
在 Test Cloud 中使用 OAuth2 或承载令牌配置 Okta 与您的 UiPath Organization 之间的 SCIM 用户同步。
本页面介绍了如何在 Okta 和 UiPath 组织之间配置 SCIM(跨域身份管理系统)用户同步。
公开预览:SCIM 用户同步现处于公开预览阶段。
先决条件
- 适用于 UiPath 组织的 Enterprise 或 Enterprise Trial 许可证。
- UiPath 组织和 Okta 租户中的管理员权限。
- 可在 Okta 和 UiPath 之间正常运行的安全断言标记语言 (SAML) 单点登录 (SSO) 集成。有关设置说明,请参阅将 Okta 设置为您的身份提供程序。
- 必须将相同的用户集分配给 SAML SSO 和 SCIM 应用程序。
在开始之前
在启用 SCIM 之前设置 SSO。对于新配置,请按以下顺序完成以下步骤:
- 使用 Okta 创建应用程序,并配置 SAML SSO,使用 UiPath。请参阅将 Okta 设置为您的身份提供程序。
- 在 UiPath 中启用 SCIM(参见下方的“步骤 1”)。
- 在 Okta 中配置 SCIM(剩余步骤)。
属性映射
以下用户属性将从您的身份提供程序同步到 UiPath。SCIM 属性是 Okta 发送的值; UiPath 属性为其存储位置。
| SCIM 属性 | UiPath 属性 | 必填 |
|---|---|---|
externalId | 用于匹配和链接用户的目录标识符 | 是 |
userName | 用户名 | 是 |
displayName | 显示名称 | 是 |
active | 用户状态(启用或禁用) | |
emails[type eq "work"].value | 电子邮件 | |
name.givenName | 名字 | |
name.familyName | 姓氏 | |
title | 职位名称 | |
addresses[type eq "work"].locality | 城市 | |
urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department | 部门 | |
urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:organization | 公司名称 |
Okta 会自动填充externalId ,因此您无需手动映射。
由于 displayName 是必需的,因此对于 Okta 配置文件显示名称为空的用户,配置将失败。为避免这种情况,请将 Okta 中的“显示名称”属性映射到提供回退的表达式,例如user.displayName != null ? user.displayName : user.firstName + " " + user.lastName 。
步骤 1:在 UiPath 中启用 SCIM
- 使用具有组织管理员权限的帐户登录cloud.uipath.com 。
- 在左侧菜单中,选择“ 管理员 ” ,然后选择“ 安全性 ” 。
- 在“目录集成和单点登录 (SSO)”下,选择“启用 SCIM” 。
- 选择 Okta 支持的以下授权方法之一:
- OAuth2 授权代码授予(推荐)
- 长期持有者令牌
- 如果您选择了OAuth2 授权代码授予,请输入重定向 URL (您的身份提供程序的 OAuth 回调)。使用Okta 的 SCIM 配置文档中的回调 URL,因为确切值取决于您的 Okta 环境和应用程序。
- 选择“配置” 。
- 记录以下值 - 您在配置 Okta 时会需要这些值。按照 UiPath 中显示的方式准确复制它们,而不是手动构建:
- SCIM URL (例如
https://cloud.uipath.com/{orgId}/identity_/api/scim/v2) - 如果使用 OAuth2 授权代码:
- 访问令牌端点 URI (例如
https://cloud.uipath.com/{orgId}/identity_/connect/token) - 授权端点 URI (例如
https://cloud.uipath.com/{organizationName}/identity_/connect/authorize?scope=PM.Scim&acr_values=tenantName:{organizationName}) - 客户端 ID 和客户端密码
- 访问令牌端点 URI (例如
- 如果使用长期持有者令牌:持有者令牌值
- SCIM URL (例如
保持此浏览器标签页打开。在完成以下部分中的步骤之前,不要选择“我已完成身份提供程序配置” 。
步骤 2:在 Okta 中配置 SCIM
- 使用具有管理员权限的帐户登录 Okta 管理员门户。
- 导航到“应用程序” ,然后选择用于通过 UiPath 配置 SAML 的 Okta 应用程序。
- 启用 SCIM 配置:
- 在“常规”选项卡中,选择“应用设置”下的“编辑” 。
- 在“配置”下,选择“ SCIM ” 。
- 选择“保存”。
- 配置 SCIM 连接:
-
在“配置”选项卡中,选择“集成”下的“编辑” 。
-
设置以下字段:
字段 值 SCIM 连接器基本 URL 第 1 步中的 SCIM URL 用户的唯一标识符字段 userName -
在“支持的配置操作”下,选择:
- 推送新用户
- 推送配置文件更新
不支持基于导入的匹配。仅通过推送配置将用户同步到 UiPath。
-
设置身份验证模式:
OAuth 2(推荐)
将“授予类型”设置为“授权代码” ,然后填写以下字段:
字段 值 授权端点 URI 第 1 步中的授权端点 URI 访问令牌端点 URI 步骤 1 中的访问令牌端点 URI 客户端 ID 第 1 步中的客户端 ID 客户端密码 第 1 步中的客户端密码 HTTP 标头 (持有者令牌)
字段 值 授权 第 1 步中的持有者令牌值 -
选择“测试连接器配置” 。
-
验证连接测试是否成功。
-
选择“保存”。
-
- 启用配置功能:
- 在配置选项卡中,选择目标应用程序。
- 启用以下选项:
- 创建用户
- 更新用户属性
- 停用用户
- 选择“保存”。
步骤 3:在 UiPath 中完成配置
返回到步骤 1 的“UiPath 浏览器”选项卡,然后选择“我已完成身份提供程序配置” 。
结果
SCIM 用户同步现已在 Okta 和您的 UiPath 组织之间处于活动状态。在 Okta 中分配给应用程序的用户将自动配置到 UiPath,并且目录中的后续更新或取消配置事件将异步推送到 UiPath。
要验证设置,请在 UiPath 中导航到“管理员” > “安全性” ,并确认 SCIM 状态显示为“已启用”。您还可以导航至“管理员” > “帐户和组” ,并确认已配置的用户出现在目录中。