前提条件
- SCIM Users を有効にする前に、Connect AI アカウントで SSO が設定されている必要があります。
- アカウントで SCIM Users が有効になっていること。SCIM Users の有効化については、CData サポート にお問い合わせください。
- Microsoft Entra ID ライセンス要件 (Entra ID のみ):自動 SCIM プロビジョニングには Microsoft Entra ID Premium P1 または P2(Microsoft 365 E3/E5 に含まれる)が必要です。Entra ID の無料プランでは自動プロビジョニングを構成できません。
- Microsoft Entra ID
- Okta Workforce Identity Cloud
- カスタム IdP(SAML または OpenID Connect 経由で構成)
- PingFederate
- Google Workspace
- Active Directory Federation Services (ADFS)
- Active Directory/LDAP
ID プロバイダーで SCIM ユーザープロビジョニングを設定する
CData サポートがアカウントで SCIM を有効にすると、一意の SCIM エンドポイント URL と Bearer トークンを提供します。これらの認証情報を使用して、ID プロバイダーを Connect AI に接続します。 以下の手順では、Microsoft Entra ID および Okta Workforce Identity Cloud での SCIM ユーザーの全体的な設定を説明します。- Entra ID
- Okta
Connect AI は Entra アプリケーションギャラリーには表示されません。 ギャラリーから新しいアプリケーションを作成してください。
1
Microsoft Entra 管理センター から、エンタープライズ アプリケーション > + 新しいアプリケーション に移動します。独自のアプリケーションの作成 をクリックし、アプリケーションの名前を入力して(例:Connect AI SCIM)、ギャラリーに見つからないその他のアプリケーションを統合します(ギャラリー以外) を選択し、作成 をクリックします。
2
ナビゲーションメニューの 管理 で プロパティ を選択します。割り当てが必要 を はい に設定し、保存 をクリックします。
3
ナビゲーションメニューの 管理 で ユーザーとグループ を選択します。Connect AI にプロビジョニングするユーザーとグループを割り当てます。グループを割り当てると、そのグループのユーザーが自動的にプロビジョニングされます。
4
ナビゲーションメニューの 管理 で プロビジョニング を選択し、開始する をクリックします。
5
プロビジョニング モード を 自動 に設定します。
6
管理 で Connectivity を選択し、以下のパラメータを設定します:
- テナント URL—CData サポートから提供された SCIM エンドポイント URL を入力し、URL の末尾に
?aadOptscim062020を追加します。これは、既知の SCIM 2.0 の問題に対する Microsoft の推奨回避策です。 - シークレット トークン—CData サポートから提供された Bearer トークンを入力します。
7
管理 で 属性マッピング を選択し、ユーザー タブを選択します。
mail と emails[type eq "work"].value を含む行で鉛筆アイコンをクリックし、以下を設定します:- この属性を使用してオブジェクトを一致させる を はい に設定します。
- 一致の優先順位 を 2 に設定します。
組織内のユーザーに Entra ID で
mail 属性が設定されていない場合は、同じ行を編集し、ソース属性 を userPrincipalName に変更して、プロビジョニング中に E メールフィールドが常に入力されるようにしてください。8
メインのエンタープライズアプリケーションページで、オンデマンドでプロビジョニング を選択します。割り当てたユーザーを検索して選択し、プロビジョニング をクリックします。ユーザーが Connect AI に表示されることを確認します。
9
プロビジョニング で プロビジョニングの状態 を オン に設定して、割り当てられたすべてのユーザーとグループのプロビジョニングを開始します。
API を介した直接プロビジョニング、更新、およびデプロビジョニング
IdP ベースのプロビジョニングに加えて、SCIM API を介してユーザーを直接管理できます。CData サポートが次の形式の一意のベース URL を提供します:https://{your-domain.com}/scim/v2。この URL エンドポイントには、必要なユーザーメタデータが含まれます。すべての SCIM エンドポイントでは、Bearer トークンを含む Authorization ヘッダーが必要です。
新規ユーザーをプロビジョニングするには、一意の SCIM エンドポイントに POST リクエストを送信します。システムが Connect AI でユーザーをプロビジョニングします。ユーザーが E メールで確認する必要はありません。新規ユーザーのデフォルトシステムロールは Query ユーザーです。システムロールの詳細については、Roles を参照してください。新規ユーザーは、ユーザー定義の認証情報が有効になっているコネクションにのみアクセスできます。
SCIM ユーザーの名前と E メールを更新するには、SCIM エンドポイントに PATCH リクエストを使用します。SCIM の更新ユーザーリクエストを受け取ると、システムが Connect AI 内の情報を更新します。
ユーザーを削除するには、一意の SCIM エンドポイントに DELETE リクエストを使用します。SCIM の削除イベントが削除エンドポイントを呼び出します。完全にデプロビジョニングするには、Management API から DELETE /users/{id} も呼び出して、PAT とすべての直接のロール割り当ておよび権限付与を取り消します。
Connect AI の 監査ログ には、SCIM のユーザーのプロビジョニング、更新、削除が表示されます。
ロールと権限
Connect AI におけるユーザーのアクセスは、グループ由来のロール(SCIM グループの割り当てから)、直接のロール割り当て、および直接のリソース権限の組み合わせです。Management API(ベースパス/api/v1/)を使用して、直接の割り当てを管理し、ユーザーを完全にデプロビジョニングできます:
システムロールおよびアクセスロールの詳細については、Roles を参照してください。