Skip to Content

Provisioning SCIM

SCIM (System for Cross-domain Identity Management) 2.0 consente agli identity provider aziendali di effettuare automaticamente il provisioning e il deprovisioning degli utenti in Auris. Quando un dipendente viene aggiunto in Okta, Azure AD o un altro IdP compatibile con SCIM, un account utente viene creato automaticamente in Auris. Quando il dipendente viene rimosso dall’IdP, il suo account Auris viene disattivato.

Questo elimina la creazione manuale degli utenti e garantisce che l’accesso venga revocato tempestivamente quando i dipendenti lasciano l’organizzazione — un requisito critico per SOC 2, ISO 27001 e altri framework di conformità.

Accedi da Console → Impostazioni → Provisioning SCIM.


Creare una Connessione SCIM

Apri il Provisioning SCIM

Vai a Console → Impostazioni → Provisioning SCIM e clicca Crea Connessione.

Inserisci i dettagli della connessione

CampoObbligatorioDescrizione
Nome ConnessioneSìUn nome descrittivo per riferimento amministrativo (es. “Okta Produzione”, “Azure AD Staging”)
Realm KeycloakSìIl realm Keycloak in cui questa connessione effettua il provisioning degli utenti. Ogni connessione si mappa a un singolo realm.

Copia l’endpoint SCIM e il token

Dopo il salvataggio, Auris genera:

  • URL Endpoint SCIM — L’URL base per le operazioni SCIM. Formato: https://auth.tuodominio.com/api/scim/v2/{connectionId}/
  • Bearer Token — Il token di autenticazione che il tuo IdP usa per autenticare le richieste SCIM

Copia entrambi i valori. Ne avrai bisogno per configurare la connessione nel tuo identity provider.

Configura la connessione nel tuo IdP

Nel tuo identity provider (Okta, Azure AD, OneLogin, ecc.):

  1. Crea una nuova integrazione di provisioning SCIM
  2. Incolla l’URL Endpoint SCIM come URL base / URL tenant
  3. Incolla il Bearer Token come token API / token segreto
  4. Imposta il metodo di autenticazione su Bearer Token / OAuth Bearer
  5. Abilita le funzionalità di provisioning: Crea Utenti, Aggiorna Attributi Utente, Disattiva Utenti

Testa la connessione

Nella Console Auris, clicca Test Connessione per verificare che l’IdP possa raggiungere l’endpoint SCIM e autenticarsi con successo.

Il Bearer Token viene mostrato solo una volta quando la connessione viene creata. Conservalo in modo sicuro. Se perdi il token, clicca Rigenera Token nella pagina di dettaglio della connessione — questo invalida immediatamente il token precedente.


Elenco Connessioni

La pagina Provisioning SCIM mostra tutte le connessioni in una tabella:

ColonnaDescrizione
NomeNome della connessione
StatoAttiva (verde), Inattiva (grigio) o Errore (rosso)
RealmIl realm Keycloak in cui effettua il provisioning
Ultima SincronizzazioneTimestamp dell’operazione SCIM più recente ricevuta
Utenti ProvisionatiNumero totale di utenti creati tramite questa connessione
ErroriConteggio delle operazioni fallite negli ultimi 30 giorni

Pagina di Dettaglio Connessione

La pagina di dettaglio ha tre schede: Panoramica, Mappature Attributi e Statistiche.

Scheda Panoramica

Mostra la configurazione e lo stato della connessione:

CampoDescrizione
Nome ConnessioneNome modificabile
URL Endpoint SCIMSolo lettura. Copia con l’icona copia.
Bearer TokenMascherato. Clicca Rigenera Token per creare un nuovo token (invalida quello vecchio).
StatoAttiva o Inattiva. Attiva o disattiva con l’interruttore Abilita.
Creata IlQuando la connessione è stata creata
Ultima AttivitàTimestamp dell’operazione SCIM riuscita più recente

Scheda Mappature Attributi

Le mappature degli attributi controllano come gli attributi utente SCIM vengono tradotti nei campi utente Auris.

Mappature Default

Attributo SCIMCampo AurisDirezione
userNameemailIn entrata
name.givenNamefirstNameEntrambe
name.familyNamelastNameEntrambe
activeenabledIn entrata
externalIdscimExternalIdIn entrata

Mappature Personalizzate

Clicca Aggiungi Mappatura per creare una mappatura attributo personalizzata:

CampoDescrizione
Attributo SCIMIl percorso attributo dello schema SCIM (es. urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department)
Attributo AurisIl campo utente Auris o la chiave metadati su cui mappare
DirezioneIn entrata (IdP → Auris), In uscita (Auris → IdP) o Entrambe
AttivaSe questa mappatura è attualmente applicata

Operazioni SCIM Supportate

Auris implementa le seguenti operazioni SCIM 2.0 per RFC 7644:

OperazioneMetodo HTTPEndpointDescrizione
Elenca UtentiGET/UsersElenca gli utenti provisionati con filtri e paginazione opzionali
Ottieni UtenteGET/Users/:idRecupera un utente specifico tramite ID SCIM
Crea UtentePOST/UsersEffettua il provisioning di un nuovo account utente
Sostituisci UtentePUT/Users/:idSostituzione completa degli attributi utente
Modifica UtentePATCH/Users/:idAggiornamento parziale di attributi specifici
Elimina UtenteDELETE/Users/:idDeprovision dell’utente (imposta active: false in Auris — eliminazione logica)
Operazioni BulkPOST/BulkRaggruppa più operazioni in una singola richiesta (max 100 operazioni per richiesta)
GET/api/scim/v2/{connectionId}/Users
POST/api/scim/v2/{connectionId}/Users
POST/api/scim/v2/{connectionId}/Bulk

Filtraggio SCIM

Auris supporta la sintassi filtro SCIM definita in RFC 7644 Sezione 3.4.2.2.

Operatori Supportati

OperatoreEsempioDescrizione
equserName eq "[email protected]"Uguale a
neactive ne falseDiverso da
coname.familyName co "Ros"Contiene
swuserName sw "alice"Inizia con
ewuserName ew "@esempio.com"Finisce con
gtmeta.lastModified gt "2025-01-01"Maggiore di
ltmeta.lastModified lt "2025-06-01"Minore di
gemeta.created ge "2025-01-01"Maggiore o uguale a
lemeta.created le "2025-12-31"Minore o uguale a
prname.givenName prPresente (l’attributo ha un valore)

Direzione del Provisioning

Il provisioning SCIM in Auris è solo in entrata (IdP → Auris). Le modifiche agli utenti effettuate direttamente nella Console Auris o tramite l’API Auris non vengono sincronizzate nell’identity provider. L’IdP rimane la fonte di verità per la gestione del ciclo di vita degli utenti.

Questo significa:

  • Creare un utente in Okta crea l’utente in Auris
  • Disabilitare un utente in Azure AD disattiva l’utente in Auris
  • Modificare il nome di un utente direttamente nella Console Auris non aggiorna l’utente nell’IdP
  • Se l’IdP invia un aggiornamento in conflitto con una modifica manuale in Auris, l’aggiornamento dell’IdP prevale

Risoluzione dei Problemi

Problemi Comuni

ErroreCausaRisoluzione
401 UnauthorizedIl Bearer Token non è valido, è scaduto o mancanteRigenera il token nella Console Auris e aggiornalo nell’IdP
404 Not FoundL’URL dell’endpoint SCIM non è correttoVerifica che l’ID connessione nell’URL corrisponda a quello mostrato in Console
409 ConflictEsiste già un utente con questa emailControlla se l’utente è stato creato manualmente in Auris prima del provisioning SCIM
400 Bad RequestUn attributo richiesto è mancante dalla richiesta SCIMControlla la scheda Mappature Attributi
500 Internal Server ErrorKeycloak non è raggiungibileVerifica che Keycloak sia in esecuzione e accessibile

Suggerimenti di Debug

  1. Controlla la scheda Statistiche per i conteggi errori per periodo di tempo
  2. Rivedi i Log di Audit (Console → Log) e filtra per sorgente SCIM per vedere i messaggi di errore dettagliati
  3. Usa il pulsante Test Connessione dopo qualsiasi modifica alla configurazione
  4. Verifica che l’URL dell’endpoint SCIM termini con uno slash finale — alcuni IdP lo richiedono

Permessi

PermessoDescrizione
manage:scim_connectionsCrea, modifica, elimina e configura le connessioni SCIM
view:scim_connectionsVisualizza le connessioni SCIM, le mappature degli attributi e le statistiche
view:scim_logsVisualizza i log delle operazioni SCIM nel log di audit

Guide Correlate