DEV Community

Cover image for كيفية إعداد واختبار تزويد SCIM مع Microsoft Entra ID
Yusuf Khalidd
Yusuf Khalidd

Posted on Originally published at apidog.com

كيفية إعداد واختبار تزويد SCIM مع Microsoft Entra ID

تهيئة SCIM مع Microsoft Entra ID في Apidog

يربط SCIM موفر الهوية بمنظمة Apidog، ما يتيح للمسؤولين إضافة مستخدمي المنظمة وإزالتهم طوال دورة حياة الهوية. يظل المستخدمون الذين يتم توفيرهم غير نشطين إلى أن يسجلوا الدخول باستخدام SSO الخاص بالمنظمة.

جرّب Apidog اليوم

يوضح هذا الدليل كيفية تهيئة Microsoft Entra ID لـ Apidog SCIM، والتحقق من التزويد، واختبار إزالة المستخدمين قبل النشر.

المتطلبات

تأكد من توفر ما يلي:

  • منظمة Apidog Enterprise.
  • مصادقة SAML مهيأة للمنظمة.
  • وصول مالك المنظمة أو مسؤولها في Apidog.
  • وصول مسؤول إلى تطبيق المؤسسة في Microsoft Entra.
  • حساب اختبار مؤقت للتزويد واختبارات الإزالة.

تدعم وثائق Apidog الحالية العمليات التالية:

العملية الدعم
إضافة مستخدمي المنظمة مدعوم
إزالة مستخدمي المنظمة مدعوم
تحديث سمات المستخدم غير مدعوم
مجموعات SCIM غير مدعوم

يُعد تخطيط مجموعات SAML ميزة منفصلة لتخطيط مجموعات موفر الهوية إلى فرق Apidog.

1. تأكيد معرّف SAML

يجب أن يستخدم Microsoft Entra معرّفًا ثابتًا يتوافق مع تخطيط SCIM.

في تطبيق المؤسسة المستخدم لـ Apidog:

  1. افتح تسجيل الدخول الأحادي.
  2. اختر تحرير السمات والمطالبات.
  3. افتح معرّف المستخدم الفريد (معرّف الاسم).
  4. اضبط تنسيق معرّف الاسم على مستمر.
  5. اضبط السمة المصدر على user.objectid.
  6. احفظ التغيير.

إذا كان التطبيق مستخدمًا بالفعل، اختبر التغيير باستخدام حساب تجريبي قبل تعميمه.

2. إنشاء رمز SCIM المميز في Apidog

  1. افتح إعدادات منظمة Apidog.
  2. انتقل إلى صفحة SAML SSO.
  3. اختر إنشاء رمز SCIM مميز.
  4. انسخ رمز SCIM المميز.
  5. انسخ عنوان URL لنقطة نهاية SCIM API.

إعدادات Apidog SAML SSO مع خيار إنشاء رمز SCIM المميز

أنشئ الرمز المميز من المنظمة التي سيقوم Microsoft Entra بتوفير المستخدمين فيها.

تعامل مع رمز SCIM المميز باعتباره بيانات اعتماد. خزّنه في نظام إدارة الأسرار المعتمد، ولا تضعه في لقطات الشاشة أو التذاكر أو الملاحظات المشتركة.

3. تهيئة التزويد التلقائي في Microsoft Entra ID

  1. افتح تطبيقات المؤسسة في Microsoft Entra ID.
  2. حدد التطبيق المستخدم مع Apidog.
  3. افتح تزويد حسابات المستخدمين، ثم اختر البدء.
  4. اضبط وضع التزويد على تلقائي.
  5. الصق نقطة نهاية Apidog SCIM API في حقل عنوان URL للمستأجر.
  6. الصق رمز SCIM المميز في حقل الرمز السري.
  7. اختبر الاتصال.
  8. احفظ الإعدادات بعد نجاح الاختبار فقط.

تهيئة التزويد التلقائي لـ Microsoft Entra لنقطة نهاية Apidog SCIM

استخدم نقطة النهاية والرمز المميز اللذين أنشأتهما المنظمة نفسها في Apidog.

4. تهيئة تعيينات السمات

افتح تعيينات التزويد لتطبيق المؤسسة، ثم نفّذ ما يلي:

  1. عطّل تعيين المجموعات.
  2. افتح تعيين المستخدمين.
  3. أزل تعيين externalId الافتراضي.
  4. عيّن objectId من Entra إلى externalId في SCIM، مع ضبط أولوية المطابقة على 1.
  5. أضف تعيينًا من userPrincipalName إلى userName.
  6. أزل التعيينات الأخرى بحيث تبقى التعيينات المطلوبة فقط.
  7. احفظ التكوين.

تعيينات سمات مستخدم Microsoft Entra لـ Apidog SCIM

يستخدم التعيين الموثق objectId إلى externalId وuserPrincipalName إلى userName.

لا تمكّن دفع مجموعات SCIM لهذا التكامل، لأن Apidog لا يدعم مجموعات SCIM حاليًا.

5. بدء التزويد والتحقق من المستخدم

  1. ارجع إلى نظرة عامة على تزويد Entra.
  2. اختر بدء التزويد.
  3. عيّن حساب الاختبار المؤقت إلى التطبيق إذا تطلب إعداد Entra ذلك.
  4. انتظر دورة التزويد، أو استخدم اختبارًا معتمدًا عند الطلب.
  5. افتح قائمة أعضاء منظمة Apidog.
  6. تحقق من ظهور المستخدم بحالة مجهز أو غير نشط.

المستخدمون المجهزون في قائمة أعضاء منظمة Apidog

لا يشغل المستخدم المجهز مقعدًا مدفوعًا قبل تسجيل الدخول عبر SSO وتحوّله إلى مستخدم نشط.

بعد ذلك، اطلب من حساب الاختبار تسجيل الدخول عبر نقطة دخول SSO الخاصة بالمنظمة. تحقق من أن الحساب:

  • مرتبط بهوية SSO؛
  • أصبح نشطًا؛
  • يشغل مقعدًا في المنظمة.

توثق Apidog فترة مزامنة Microsoft بأنها نحو 40 دقيقة. تعامل معها كتقدير، وليس كضمان لمستوى الخدمة.

6. اختبار إزالة المستخدم قبل النشر

قد يوفر موفر الهوية إجراءات متعددة لإلغاء الخدمة، مثل إلغاء التعيين أو التعطيل أو الحذف. لا تفترض أن هذه الإجراءات تؤدي إلى طلب SCIM نفسه.

نفّذ اختبارًا مضبوطًا:

  1. تأكد من أن حساب الاختبار نشط في منظمة Apidog المستهدفة.
  2. سجّل عضويات المستخدم في المنظمة والفرق.
  3. طبّق إجراء إلغاء الخدمة المحدد في Microsoft Entra الذي تخطط المنظمة لاستخدامه.
  4. انتظر معالجة التزويد.
  5. تحقق من نتيجة التزويد في Entra.
  6. تأكد من إزالة المستخدم المرتبط من منظمة Apidog المقابلة.
  7. راجع سجلات تدقيق المنظمة بحثًا عن حدث إلغاء تزويد SCIM أو إزالة عضو.
  8. تأكد من أن المستخدم لم يعد قادرًا على دخول المنظمة عبر SSO.

تنص وثائق SCIM العامة لـ Apidog على أنه عند حذف مسؤول المؤسسة مستخدمًا من موفر الهوية، تتم إزالة المستخدم المرتبط من منظمة Apidog المقابلة. لكن صفحة إعداد Microsoft Entra الحالية لا توثق نتيجة كل إجراء من إجراءات إلغاء الخدمة في Entra. اختبر الإجراء المستخدم في المستأجر لديك قبل الاعتماد على SCIM باعتباره آلية إلغاء الخدمة الوحيدة.

إزالة المستخدم من منظمة Apidog لا تعني حذف حساب Apidog بالكامل، ولا إزالة وصوله إلى المنظمات غير المرتبطة أو الأنظمة الخارجية.

التحقق من سير عمل دورة الحياة

قبل نشر التكامل في الإنتاج، اختبر الحالات الأربع باستخدام حسابات مؤقتة:

الاختبار الدليل المتوقع
تزويد مستخدم جديد نجاح تزويد Entra وظهور عضو Apidog بحالة مجهزة أو غير نشطة
أول تسجيل دخول عبر SSO عضو Apidog نشط ومرتبط بهوية SSO
إزالة الوصول ظهور نتيجة التزويد في Entra وإزالة المستخدم من منظمة Apidog المقابلة
المصالحة تطابق قائمة الأعضاء واختبار وصول SSO وحدث سجل التدقيق ذي الصلة

حدّد أيضًا مسار إزالة يدويًا للتعامل مع عمليات التزويد الفاشلة أو المتأخرة.

استكشاف الأخطاء وإصلاحها

المشكلة ما يجب التحقق منه
فشل اختبار الاتصال تأكد من أن نقطة النهاية والرمز المميز صادران من منظمة Apidog الصحيحة، وأن الرمز نُسخ دون مسافات إضافية.
لم يتم تزويد المستخدم راجع تعيين التطبيق، ونطاق التزويد، وسجلات التزويد، وتعيينات السمات المطلوبة.
تم تزويد المستخدم لكنه لا يستطيع تسجيل الدخول تحقق من SAML SSO، ومعرّف الاسم المستمر، وuser.objectid، وتعيين المستخدم إلى تطبيق SSO.
بقاء المستخدم بعد إلغاء الخدمة تحقق من طلب SCIM الذي أرسله Entra، وراجع سجلات التزويد، واستخدم مسار الإزالة اليدوي الذي اختبرته.
عدم مزامنة عضوية المجموعة مجموعات SCIM غير مدعومة. هيّئ تخطيط مجموعات SAML لعضوية الفريق.

قيود مهمة

يدير SCIM عضوية منظمة Apidog المقابلة فقط. ولا يزيل تلقائيًا:

  • بيانات الاعتماد الصادرة عن أنظمة أخرى؛
  • الوصول إلى المستودعات؛
  • أدوار السحابة؛
  • أذونات البوابة؛
  • مفاتيح API الخاصة بالإنتاج.

أدرج هذه الأنظمة في قائمة التحقق نفسها لإلغاء الخدمة.

برامج تعليمية ذات صلة حول حوكمة API

تغطي هذه الموارد ضوابط مكملة لحوكمة مساحة عمل API للمؤسسات:

الوثائق الرسمية ذات الصلة

Top comments (0)