Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo descrive come abilitare la funzionalità API di provisioning SCIM nell'interfaccia di amministrazione di Microsoft Entra. Una volta abilitato, è possibile usare il protocollo SCIM 2.0 per automatizzare la gestione di utenti e gruppi nel tenant di Microsoft Entra ID.
Annotazioni
Abilitando questa funzionalità, Microsoft Entra ID funge da provider di servizi SCIM (server), consentendo ai client esterni compatibili con SCIM, ad esempio app HR, piattaforme di gestione delle identità, strumenti di orchestrazione o framework di automazione personalizzati, di effettuare il provisioning e gestire utenti e gruppi in Entra usando operazioni SCIM standard su larga scala. Questa funzionalità è destinata all'accesso diretto a livello di codice all'API SCIM; se si vuole usare il provisioning delle app integrato di Entra ID, il provisioning basato sulle risorse umane o le funzionalità di provisioning basate sulle API , non è necessario abilitarlo. Per altri dettagli, vedere il supporto SCIM in Entra ID.
Per informazioni di riferimento sull'API completa, vedere Informazioni di riferimento sull'API SCIM di Microsoft Entra ID.
Prerequisiti
- Una licenza Entra ID P1 o qualsiasi licenza contenente Entra ID P1 (ad esempio, Entra ID P2, Microsoft 365 E3, Microsoft 365 E5 e così via)
- Una sottoscrizione di Azure attiva da collegare per la fatturazione.
- Un amministratore con il ruolo Amministratore applicazione o Amministratore applicazioni cloud per creare una registrazione dell'app con le autorizzazioni necessarie per richiamare l'API SCIM.
- Un amministratore con il ruolo Amministratore fatturazione per abilitare la fatturazione dell'API SCIM e collegare la sottoscrizione di Azure.
Licenza e fatturazione
L'API di provisioning SCIM è un componente aggiuntivo a pagamento che richiede una sottoscrizione e una configurazione di fatturazione:
- Costo: Vedere Prezzi delle chiamate API.
- Fatturazione: Mensile, tramite una sottoscrizione di Azure collegata.
Abilitare l'API di provisioning SCIM
Seguire questa procedura per attivare l'API di provisioning SCIM dall'interfaccia di amministrazione di Microsoft Entra.
Accedi all'interfaccia di amministrazione di Microsoft Entra.
Nel riquadro di spostamento a sinistra, espandere ID Governance e selezionare Dashboard.
Nella pagina Dashboard, individuare il riquadro API di Provisioning SCIM e selezionare Inizia ora. Se la funzionalità è stata configurata in precedenza, il riquadro mostra invece lo stato corrente e un pulsante Modifica .
Nel riquadro API di provisioning SCIM visualizzato a destra:
Sotto Collega sottoscrizione, selezionare una sottoscrizione di Azure nell'elenco a discesa.
Selezionare un gruppo di risorse esistente o selezionare Crea nuovo per crearne uno.
Esaminare i dettagli dell'unità di fatturazione . Ogni chiamata API di provisioning SCIM viene fatturata.
Seleziona Attiva.
Dopo aver abilitato la funzionalità, il riquadro DELL'API di provisioning SCIM nel dashboard viene aggiornato per mostrare che l'API di provisioning SCIM è abilitata.
Configurare le credenziali per il client dell'API SCIM
Dopo aver abilitato l'API di provisioning SCIM, configurare le credenziali usate dal client SCIM per l'autenticazione. È possibile scegliere una delle opzioni seguenti.
Annotazioni
Le API SCIM operano esclusivamente nel contesto dell'applicazione (token solo app) e non supportano scenari delegati per conto dell'utente. Di conseguenza, le proprietà che richiedono l'autorizzazione delegata, ad esempio assignedLabels, non possono essere aggiornate tramite SCIM.
Opzione 1: Registrare un'applicazione (flusso di credenziali client)
Registrare un'applicazione nel tenant di Microsoft Entra, concedere le autorizzazioni dell'applicazione necessarie e usare il flusso di concessione delle credenziali client OAuth 2.0 per ottenere un token di accesso.
Registrare un'applicazione con Microsoft Identity Platform. Salvare i valori seguenti dalla registrazione dell'app:
- ID dell'applicazione (denominato ID oggetto nel centro di amministrazione di Microsoft Entra).
- Un segreto client (password dell'applicazione), un certificato o una credenziale di identità federata.
In Autorizzazioni API selezionareAutorizzazioni dell'applicazione> e concedere una o più delle autorizzazioni seguenti a seconda del modo in cui si prevede di usare le API SCIM:
Autorizzazione Descrizione User.Read.AllAccesso di sola lettura agli utenti. User.ReadWrite.AllAccesso in lettura e scrittura agli utenti. User-Mail.ReadWrite.AllAutorizzazione con privilegi minimi per aggiornare i messaggi di posta elettronica[type eq "other"].value mappato alla proprietà utente otherMails User-Phone.ReadWrite.AllAutorizzazione con privilegi minimi per aggiornare phoneNumbers[type eq "mobile"].value e phoneNumbers[type eq "work"].value che eseguono il mapping rispettivamente alle proprietà utente mobilePhone e businessPhones User.EnableDisableAccount.AllAutorizzazione con privilegi minimi per aggiornare l'attributo SCIM attivo mappato alla proprietà utente accountEnabled Group.Read.AllAccesso di sola lettura ai gruppi. Group.ReadWrite.AllAccesso in lettura e scrittura ai gruppi. CustomSecAttributeAssignment.Read.AllAccesso in sola lettura agli attributi di sicurezza personalizzati per gli utenti. CustomSecAttributeAssignment.ReadWrite.AllAccesso in lettura e scrittura agli attributi di sicurezza personalizzati degli utenti. CustomSecAttributeDefinition.Read.AllAccesso in lettura dello schema degli attributi di sicurezza personalizzati. User-LifeCycleInfo.ReadWrite.AllAggiornare gli attributi del ciclo di vita, ad esempio employeeLeaveDateTime.Concedere il consenso amministratore per tutte le autorizzazioni assegnate.
Usare la richiesta HTTP seguente per ottenere un token di accesso, sostituendo i valori segnaposto in modo che corrispondano all'ambiente. Per l'utilizzo di produzione, è consigliabile usare il certificato client o l'identità gestita per l'autenticazione.
Richiesta:
POST https://login.microsoftonline.com/{tenant_id}/oauth2/v2.0/token HTTP/1.1 Host: login.microsoftonline.com Content-Type: application/x-www-form-urlencoded client_id={client_id}&scope=https%3A%2F%2Fgraph.microsoft.com%2F.default&client_secret={client_secret}&grant_type=client_credentialsRisposta (200 OK):
{ "token_type": "Bearer", "expires_in": 3599, "access_token": "eyJhbGciOiJIUzI1NiJ9…" }Includere il token di accesso nell'intestazione
Authorization(schema Bearer) quando si chiama l'API SCIM.
Opzione 2: Usare un'identità gestita
Assegnare un'identità gestita (assegnata dal sistema o assegnata dall'utente) alla risorsa di Azure che ospita il client SCIM e concedergli le stesse autorizzazioni dell'applicazione Microsoft Graph elencate nell'opzione 1.
Abilitare un'identità gestita nella risorsa di Azure, ad esempio una macchina virtuale o una funzione di Azure.
Concedere all'identità gestita le autorizzazioni necessarie per l'applicazione Microsoft Graph elencate nella tabella nell'opzione 1.
In fase di esecuzione, acquisire un token di accesso dall'endpoint dell'identità gestita e includerlo nell'intestazione
Authorizationquando si chiama l'API SCIM.
Per altre informazioni sull'acquisizione di token con un'identità gestita, vedere Come usare le identità gestite per le risorse di Azure in una macchina virtuale di Azure per acquisire un token di accesso.
Richiamare gli endpoint dell'API SCIM
Dopo aver configurato le credenziali e aver ottenuto un token di accesso, è possibile iniziare a chiamare gli endpoint dell'API SCIM. Nell'esempio seguente viene recuperata la configurazione del provider di servizi per l'implementazione SCIM di Microsoft Entra ID.
Richiesta:
GET https://graph.microsoft.com/rp/scim/serviceproviderconfig HTTP/1.1
Authorization: Bearer <access_token>
Accept: application/json
Host: graph.microsoft.com
Risposta (200 OK):
{
"schemas": ["urn:ietf:params:scim:schemas:core:2.0:ServiceProviderConfig"],
"documentationUri": "/graph/overview",
"pagination": {
"cursor": true,
"index": false,
"defaultPaginationMethod": "cursor",
"defaultPageSize": 100,
"maxPageSize": 1000
},
"patch": {
"supported": true
},
"bulk": {
"supported": false,
"maxOperations": 0,
"maxPayloadSize": 0
},
"filter": {
"supported": true,
"maxResults": 200
}
}
Per l'elenco completo delle operazioni SCIM supportate, tra cui la gestione di utenti e gruppi, vedere le informazioni di riferimento sull'API SCIM di Microsoft Entra ID.
Visualizzare le informazioni di fatturazione dell'API SCIM
L'utilizzo dell'API SCIM viene fatturato tramite la sottoscrizione di Azure e il gruppo di risorse collegato quando è stata abilitata la funzionalità. È possibile visualizzare i costi accumulati e le previsioni di utilizzo nel portale di Azure usando il pannello Analisi dei costi .
Prerequisiti per la visualizzazione della fatturazione
Per accedere all'analisi dei costi, è necessario disporre di uno dei ruoli di Azure seguenti nel gruppo di risorse collegato:
- Proprietario
- Contributor
- Reader
- Lettore Gestione dei costi
Passaggi per visualizzare la fatturazione
Accedi al portale di Azure.
Nella barra di ricerca superiore cercare Gruppi di risorse e selezionarlo.
Nell'elenco dei gruppi di risorse selezionare il gruppo di risorse collegato quando si abilita la fatturazione dell'API SCIM.
Nel riquadro di spostamento sinistro espandere Gestione costi e selezionare Analisi dei costi.
Nella visualizzazione Analisi dei costi:
- Imposta Ambito sul gruppo di risorse.
- Impostare Visualizzazione su CostiAccumulati.
- Imposta l'intervallo di date sul mese che desideri esaminare.
Il grafico mostra la spesa accumulata dell'API SCIM nel periodo selezionato. Le schede di riepilogo nella parte superiore mostrano:
- Costo effettivo (USD): addebiti fatturati finora nel periodo corrente.
- Previsione : costo totale previsto per il periodo in base all'utilizzo corrente.
Usare i riquadri di suddivisione nella parte inferiore per visualizzare i costi in base al nome del servizio, alla posizione e alla risorsa. Gli addebiti dell'API SCIM vengono visualizzati in Microsoft Entra come nome del servizio.
Passaggi successivi
- Disabilitare l'API di provisioning SCIM : informazioni su come disattivare l'API di provisioning SCIM per arrestare l'accesso e la fatturazione dell'API.
- Informazioni di riferimento sull'API SCIM di Microsoft Entra ID : informazioni sugli endpoint, i formati di richiesta e i vincoli dell'API SCIM supportati.
- Risolvere gli errori dell'API SCIM : risolvere gli errori comuni riscontrati quando si chiamano le API SCIM.