Prerrequisitos
Complete los pasos descritos en el artículo de soporte técnico de integración de directorios de SCIM para configurar un nuevo directorio de usuarios de SCIM en el inquilino de Kandji . Deberá obtener el token de acceso SCIM y la URL de la API.
Copie y almacene el token proporcionado descrito en el artículo Integración de directorios SCIM . Una vez que haga clic en Listo, el token no será visible y se requerirá en un paso posterior.
Asegúrese de revisar los atributos de usuario y grupo admitidos que se enumeran en la integración de directorios de SCIM.
Asegúrese de que los grupos anidados no se incluyan con SCIM, ya que Microsoft no admite esta funcionalidad.
Crear la integración de SCIM en Microsoft Entra ID
Inicie sesión en el Centro de administración de Microsoft Entra.
Abra el menú del portal y, a continuación, seleccione Entra ID.
En el menú Entra ID , en seleccione Aplicaciones empresariales.
En la sección Administrar, seleccione Todas las aplicaciones.
Seleccione Nueva aplicación. Si ya ha creado una aplicación de inicio de sesión único SAML, puede seleccionar esa aplicación y agregar SCIM.
Seleccione Crear su propia aplicación.
Asigne un nombre a la aplicación.
Seleccione Integrar cualquier otra aplicación que no encuentre en la galería (no galería).
Haga clic en Crear.
Accederá a la página Información general de la aplicación recién creada.
En Administrar, seleccione Aprovisionamiento.
Haga clic en Nueva configuración.
Pegue la Kandji URL de la API de SCIM que copió anteriormente en el campo URL del inquilino .
Pegue el token de API que copió anteriormente en el campo Token secreto .
Haga clic en Probar conexión. Debería ver una notificación de prueba correcta.
Haga clic en Crear.
Haga clic en el aprovisionamiento en la sección Administrar.
Expanda el triángulo de revelación Asignaciones y asegúrese de que tanto Grupos como Usuarios estén habilitados.
Expande el triángulo de revelación de Configuración .
En Ámbito, elija Sincronizar solo usuarios y grupos asignados.
Establezca el estado de aprovisionamiento en Activado.
Haga clic en Guardar.
Haga clic en la X en la esquina superior derecha para cerrar la configuración.
Asignar usuarios y grupos
En Administrar, seleccione Usuarios y grupos.
En el menú, seleccione Agregar usuario/grupo.
En el cuadro de diálogo Agregar asignación , seleccione el vínculo en Usuarios y grupos.
Se muestra una lista de usuarios y grupos de seguridad. Puede buscar un usuario o grupo específico o seleccionar varios usuarios y grupos que aparecen en la lista.
Seleccione los usuarios y grupos que desea que se le asignen.
Haga clic en Seleccionar.
Si ve el mensaje siguiente, significa que se está utilizando un nivel gratuito, lo que significa que solo puede agregar usuarios (no grupos) a la aplicación SCIM Enterprise.
Seleccione Asignar para terminar de asignar usuarios y grupos a la aplicación.
Confirme que los usuarios y grupos que agregó aparecen en la lista Usuarios y grupos .
Consideraciones
Asignación de certificados seguros de AD CS
Al usar Servicios de certificados de Active Directory (AD CS), se producirá un error en la autenticación si un certificado no se puede asignar firmemente a una cuenta de Active Directory. Siga los pasos a continuación para habilitar la asignación segura de certificados para la integración de directorios.
Acceda a su aplicación SCIM
Vaya a Aplicaciones > Aplicaciones empresariales
Busque y abra la aplicación SCIM que está usando con Kandji
Configurar el aprovisionamiento
En Administrar, haga clic en Aprovisionamiento
En Administrar, haga clic en Asignación de atributos (versión preliminar)
Seleccione Aprovisionar usuarios de Microsoft Entra ID
Agregar el atributo de identificador de seguridad
Desplázate hasta la parte inferior de la página
Marque la casilla para mostrar las opciones avanzadas
Haga clic en Editar lista de atributos para <customappsso>
Agregue un nuevo campo llamado
onPremisesSecurityIdentifier
, dejando el tipo predeterminado como Cadena.Haga clic en Guardar
Asignar el atributo
Volver a la sección Asignación de atributos
Desplácese hacia abajo y haga clic en Agregar nueva asignación
Mantener el tipo de asignación establecido en Directo
Establezca el atributo Origen en
onPremisesSecurityIdentifier
Establezca el atributo Target en
onPremisesSecurityIdentifier
Haga clic en Aceptar y, a continuación, en Guardar
Aparecerá onPremisesSecurityIdentifier
en sus atributos de usuario en Kandji después de la próxima sincronización SCIM de Entra (cada 20-40 minutos).
Sincronización
La sincronización de usuarios es unidireccional, lo que significa que la aplicación Microsoft Entra ID SCIM enviará información del usuario a Kandji solo cuando se necesite nueva información. Si se agrega un usuario o grupo a la aplicación SCIM en el identificador de Microsoft Entra después de crear la aplicación, se producirá una sincronización cada 40 minutos (establecida por el identificador de Microsoft Entra). Si desea que la sincronización se produzca antes, puede detener o iniciar el aprovisionamiento en la aplicación SCIM en el identificador de Microsoft Entra. Esto no afectará a los usuarios/grupos existentes en Kandji.
Eliminación de usuarios
Si el ID de Entra envía establece un uso en inactivo, el usuario se establecerá como inactivo en el inquilino Kandji .
Si Entra ID elimina un usuario, el usuario se eliminará de su inquilino Kandji .
Lógica condicional del modelo
Si usa Assignment Map lógica condicional con grupos, debe agregar explícitamente cada grupo que desee aprovisionar en Kandji a la aplicación SCIM. Los grupos no se sincronizarán automáticamente al agregar usuarios que sean miembros del grupo.
Cumplimiento de dispositivos de Microsoft
Si utiliza una integración de directorio de usuario SCIM de ID de Entra y la integración de cumplimiento de dispositivos de Microsoft, asegúrese de que las asignaciones de atributos de usuario y grupo para el atributo externalId de la aplicación SCIM se asignen a objectId como se indica a continuación. El objectId es utilizado por Kandji para asignar recursos de usuario y grupo en Intune.
Atributo de usuario | Valor para el usuario |
---|---|
Identificación externa | objectId |
Atributo de grupo | Valor del grupo |
---|---|
Identificación externa | objectId |
Actualización de asignaciones de usuarios y asignaciones de grupos
Vaya a la aplicación empresarial SCIM en el Centro de administración de Microsoft Entra.
Seleccione Aprovisionamiento.
Seleccione la sección Asignación de atributos (versión preliminar).
Si está actualizando los atributos de usuario, haga clic en Aprovisionar usuarios de ID de Microsoft Entra.
Si está actualizando los atributos del grupo, haga clic en Aprovisionar grupos de ID de Microsoft Entra.
Compruebe que externalId está asignado a objectId.
Si no es así, haga clic en el botón Editar a la derecha del atributo y seleccione objectId en la lista.
Haga clic en Guardar.
Haga clic en la X para volver.
Una vez de vuelta en la página Información general de aprovisionamiento, si se cambió algún valor, debe enviar los valores actualizados a Kandji inmediatamente deteniendo e iniciando el servicio de aprovisionamiento.
Haga clic en el botón Pausar aprovisionamiento .
Haga clic en el botón Iniciar aprovisionamiento .