Beint í meginmál
Allar leiðbeiningar

Fyrir tæknistjórnendur

SCIM: sjálfvirk stofnun og brottfelling notenda úr Entra ID

Með SCIM stofnar Microsoft Entra ID starfsfólk í Varhuga um leið og því er úthlutað forritinu og gerir það óvirkt þegar það hættir eða er tekið úr hópnum. Uppsetningin tekur um tíu mínútur og þarf engan sérstakan aðgang að Varhuga umfram stjórnandaréttindi. Tengingin er í boði í greiddum áskriftarleiðum.

Hvað gerist sjálfkrafa

  • Notandi sem fær úthlutað Varhuga í Entra verður til í vinnusvæðinu með nafni og netfangi og fær hlutverkið starfsmaður. Hann getur skráð sig inn með Microsoft eða innskráningarhlekk á sama netfang.
  • Notandi sem er tekinn úr hópnum, gerður óvirkur eða eytt í Entra verður óvirkur í Varhuga: hann dettur út úr tölfræði, áminningum og sætafjölda, en þjálfunarsaga, skírteini og tilkynningar haldast.
  • Nafn og netfang uppfærast þegar þau breytast í Entra. Sé notandi settur aftur í hópinn verður hann virkur á ný með söguna óbreytta.
  • Hlutverk (stjórnandi, deildarstjóri) og deildir eru áfram stillt í Varhuga eða með Entra app roles. SCIM breytir þeim ekki.

Uppsetning í Entra

  1. 1. Búðu til lykil í Varhuga

    Á /stjornbord/stillingar, undir SCIM-tenging, smelltu á „Búa til lykil“. Lykillinn birtist einu sinni; afritaðu hann strax. Á sama stað er Tenant URL: https://varhugi.is/api/scim/v2.

  2. 2. Opnaðu Varhuga-forritið í Entra

    Í Entra admin center: Enterprise applications og veldu Varhuga-forritið sem þið notið fyrir innskráningu. Ef það er ekki til enn, veldu „New application“, „Create your own application“, gefðu því nafnið Varhugi og veldu „Integrate any other application you don't find in the gallery“.

  3. 3. Kveiktu á Provisioning

    Í forritinu: Provisioning, „Get started“, veldu Provisioning Mode: Automatic. Límdu Tenant URL og lykilinn í Secret Token og smelltu á „Test Connection“. Entra á að staðfesta tenginguna. Vistaðu.

  4. 4. Athugaðu varpanir

    Undir Mappings, „Provision Microsoft Entra ID Users“, duga sjálfgefnu varpanirnar. Slökktu á „Provision Microsoft Entra ID Groups“; Varhugi tekur ekki við hópum.

  5. 5. Veldu hverjir eiga að fylgja með

    Undir Settings, Scope, veldu „Sync only assigned users and groups“ og úthlutaðu forritinu þeim hópi eða hópum sem eiga að vera í Varhuga (Users and groups). Sama hópur og notaður er fyrir innskráningu er eðlilegt val.

  6. 6. Prófaðu með einum og kveiktu svo

    „Provision on demand“ með einum notanda sýnir strax hvort hann verður til í Varhuga. Stilltu svo Provisioning Status á On. Entra keyrir fyrstu samstillingu og síðan reglulega, yfirleitt á um 40 mínútna fresti.

Varpanir sem Varhugi les

Sjálfgefnar varpanir Entra passa. Til upplýsingar tekur Varhugi við þessum reitum:

  • userName: netfang notandans (userPrincipalName hjá Entra). Ef userPrincipalName er ekki netfang, varpaðu mail á emails[type eq "work"].value.
  • externalId: fasta auðkennið frá Entra (objectId er best; sjálfgefið er mailNickname og það dugar líka).
  • displayName eða name.givenName og name.familyName: nafnið sem birtist í Varhuga.
  • active: virkur eða óvirkur. Entra sendir False þegar notandi er gerður óvirkur, eytt eða tekinn úr hópnum.

Sæti og takmörk

  • Hver virkur notandi tekur sæti. Sé sætafjöldi áskriftarinnar fullur hafnar Varhugi stofnun með villu 403 sem sést í provisioning-skrá Entra; bættu við sætum eða gerðu einhvern óvirkan og Entra reynir aftur í næstu keyrslu.
  • Óvirkir notendur taka ekki sæti.
  • Notandi sem er þegar í vinnusvæðinu með sama netfangi (boðinn eða kominn inn með SSO) er tengdur Entra-auðkenninu í stað þess að vera stofnaður tvisvar.
  • Netfangi er aðeins breytt ef enginn annar reikningur á það nýja; annars svarar Varhugi með villu 409 og gamla netfangið heldur sér.

Það sem SCIM gerir ekki

  • Hópar eru ekki samstilltir. Deildir eru stilltar í Varhuga og hlutverk með Entra app roles eða í stjórnborði.
  • Notendum er aldrei eytt úr Varhuga með SCIM, aðeins gerðir óvirkir. Til að eyða þjálfunarsögu fjarlægir stjórnandi notandann handvirkt.
  • Lykillinn gildir fyrir eitt vinnusvæði. Skiptu um hann á stillingasíðunni ef hann lekur; gamli lykillinn hættir að virka um leið.

Ef eitthvað fer úrskeiðis

„Test Connection“ bregst
Athugaðu að Tenant URL sé nákvæmlega https://varhugi.is/api/scim/v2 (án skástriks í lokin) og að lykillinn sé afritaður í heild. Ef lykillinn var afturkallaður eða skipt um hann í Varhuga þarf nýja lykilinn í Entra.
Notandi verður ekki til
Skoðaðu Provisioning logs í Entra. Villa 403 þýðir að sætin eru uppurin. Villa 400 þýðir að userName er ekki netfang; varpaðu mail á emails[type eq "work"].value.
Notandi sem hætti er enn virkur
Entra sendir „óvirkur“ aðeins ef notandinn var innan scope-sins. Sé scope „Sync all users and groups“ og notandanum bara eytt getur liðið allt að 30 dögum (soft delete) þar til Entra tilkynnir það. Að taka notandann úr hópnum virkar strax í næstu keyrslu.