Risolvere gli errori dell'API SCIM di Microsoft Entra ID

Questo articolo consente di risolvere i problemi comuni riscontrati quando si chiamano le API SCIM di Microsoft Entra ID per la gestione di utenti e gruppi.

Errore: 401 - Token di autenticazione non valido

Symptoms

Le richieste dell'API SCIM restituiscono:

HTTP 401 Unauthorized

Motivo

La richiesta non include un token di accesso valido nell'intestazione HTTP Authorization .

Resolution

  1. Verificare che la richiesta includa un token Bearer nell'intestazione HTTP Authorization.
  2. Convalidare il token di accesso usando https://jwt.ms/
  3. Verificare le attestazioni di token seguenti:
    • iat
    • exp
  4. Se il problema persiste:
    • Raccogliere i dettagli della chiamata API non riuscita
    • Creare un ticket di supporto

Errore: 403 - Accesso negato

Symptoms

Le richieste dell'API SCIM restituiscono:

HTTP 403 Forbidden

Motivo

La registrazione dell'app usata dal client DELL'API SCIM non dispone delle autorizzazioni API necessarie o non dispone del consenso amministratore concesso.

Resolution

  1. Esaminare la registrazione dell'app usata dal client dell'API SCIM.
  2. Verificare che alle autorizzazioni dell'API Microsoft Graph, come documentato in Informazioni di riferimento sull'API SCIM ID Microsoft Entra , siano assegnate:
  3. Verificare che il consenso amministratore sia stato concesso per tutte le autorizzazioni assegnate.
  4. Se il problema persiste:
    • Raccogliere i dettagli della richiesta API
    • Creare un ticket di supporto

Errore: 404 - Risorsa non trovata

Symptoms

Le chiamate API seguenti restituiscono:

HTTP 404 Not Found
  • GET /users/{id}
  • GET /groups/{id}

Motivo

Il {id} valore della richiesta non si risolve in un oggetto utente o gruppo valido nel tenant Microsoft Entra ID.

Resolution

  1. Verificare che il {id} valore esista nel tenant Microsoft Entra ID.
  2. Se il problema persiste:
    • Raccogliere i dettagli della richiesta API
    • Creare un ticket di supporto

Errore: 400 - Richiesta non valida

Symptoms

Le richieste dell'API SCIM restituiscono:

HTTP 400 Bad Request

Questo errore può verificarsi durante:

  • Operazioni di creazione o aggiornamento dell'utente
    (POST /Users o PATCH /Users)
  • Operazioni di gruppo di creazione o aggiornamento
    (POST /Groups o PATCH /Groups)
  • Query di filtro di un utente o di un gruppo
    (GET)

Motivo

Il payload della richiesta o i parametri di query non soddisfano i vincoli definiti per l'API SCIM o fanno riferimento a attributi di schema SCIM non validi.

Resolution

  1. Per POST le operazioni:
    • Verificare che tutti gli attributi obbligatori siano inclusi nel payload della richiesta.
  2. Per PATCH le operazioni:
    • Assicurarsi che la richiesta sia conforme ai vincoli dell'API SCIM.
  3. Per GET le operazioni:
    • Verificare che vengano usati solo i filtri API supportati.
  4. Assicurarsi che gli attributi della richiesta siano mappati agli attributi dello schema SCIM di Microsoft Entra validi.
  5. Inviare nuovamente la richiesta con correzioni.
  6. Se il problema persiste:
    • Raccogliere i dettagli della richiesta API
    • Creare un ticket di supporto

Errore: 400 - Funzionalità API di provisioning SCIM non abilitata

Symptoms

Le richieste dell'API SCIM restituiscono:

HTTP 400 Bad Request
{
  "schemas": [
    "urn:ietf:params:scim:api:messages:2.0:Error"
  ],
  "detail": "No 'scimapiconsumptions' resource found for TenantId: <tenant-id>. Please ensure 'SCIM Provisioning API' feature is enabled and only one 'scimapiconsumptions' resource exists.",
  "status": "400"
}

Motivo

La funzionalità API di provisioning SCIM non è abilitata nell'interfaccia di amministrazione di Microsoft Entra o la sottoscrizione di fatturazione necessaria per la funzionalità non è stata collegata. La risorsa di Azure viene creata quando un amministratore attiva la funzionalità e collega una sottoscrizione di Azure per la fatturazione. Senza questa risorsa, il servizio SCIM rifiuta tutte le chiamate API.

Resolution

  1. Accedi all'interfaccia di amministrazione di Microsoft Entra.
  2. Passare a ID Governance>Dashboard.
  3. Nel riquadro DELL'API di provisioning SCIM selezionare Attività iniziali (o Modifica se configurata in precedenza).
  4. Collegare una sottoscrizione di Azure, selezionare un gruppo di risorse e selezionare Attiva.
  5. Dopo aver abilitato la funzionalità, ripetere la richiesta dell'API SCIM.

Per i passaggi dettagliati, vedere Abilitare l'API di provisioning SCIM.

Errore: 500 - Errore interno del server

Symptoms

Le richieste dell'API SCIM restituiscono:

HTTP 500 Internal Server Error

Motivo

Si è verificato un errore imprevisto sul lato server durante l'elaborazione della richiesta dell'API SCIM.

Resolution

  1. Raccogliere i dettagli della chiamata API non riuscita.
  2. Creare un ticket di supporto.

Errore: 504 - Timeout del gateway

Symptoms

Le richieste dell'API SCIM restituiscono:

HTTP 504 Gateway Timeout

Motivo

Le risposte intermittenti 504 possono essere restituite dal servizio SCIM.

Resolution

  1. Raccogliere i dettagli delle chiamate API non riuscite e dell'intervallo di tempo per gli errori.
  2. Creare un ticket di supporto se il problema persiste.

Informazioni di riferimento sul codice di errore dell'API SCIM

Nella tabella seguente sono elencati tutti i codici di errore che possono essere restituiti dalle API SCIM di Microsoft Entra ID. Usare questa tabella per identificare l'errore e la relativa causa durante la risoluzione delle richieste dell'API SCIM.

Annotazioni

Non tutti i codici di errore si applicano a ogni endpoint API. Ad esempio, BadRequest l'interpretazione (400) può variare a seconda del payload della richiesta associato all'endpoint API. Per informazioni dettagliate specifiche sull'endpoint, fare riferimento all'API SCIM di Microsoft Entra ID .

Error Condition Codice di stato HTTP
Richiesta non valida Il payload della richiesta o i parametri di query non soddisfano i vincoli dell'API SCIM, gli attributi obbligatori sono mancanti o viene fatto riferimento a attributi dello schema SCIM non validi. 400
Richiesta non valida La funzionalità API di provisioning SCIM non è abilitata o la sottoscrizione di fatturazione non è collegata. Il dettaglio dell'errore fa riferimento a una risorsa di Azure mancante. 400
Richiesta non valida L'intestazione Accept di HTTP per application/json è mancante 400
InvalidAuthenticationToken (Token di autenticazione non valido) Il token di accesso è vuoto o non valido. 401
PrivilegiInsufficienti Autorizzazione insufficiente per completare l'operazione. 403
RisorsaNonTrovata URN non valido o la risorsa specificata non esiste nel tenant. 404
InternalServerException Il servizio non è riuscito a elaborare la richiesta. 500
GatewayTimeout Il servizio SCIM non ha risposto entro il tempo previsto. 504