Provisioning SCIM
SCIM (System for Cross-domain Identity Management) 2.0 consente agli identity provider aziendali di effettuare automaticamente il provisioning e il deprovisioning degli utenti in Auris. Quando un dipendente viene aggiunto in Okta, Azure AD o un altro IdP compatibile con SCIM, un account utente viene creato automaticamente in Auris. Quando il dipendente viene rimosso dall’IdP, il suo account Auris viene disattivato.
Questo elimina la creazione manuale degli utenti e garantisce che l’accesso venga revocato tempestivamente quando i dipendenti lasciano l’organizzazione — un requisito critico per SOC 2, ISO 27001 e altri framework di conformità.
Accedi da Console → Impostazioni → Provisioning SCIM.
Creare una Connessione SCIM
Apri il Provisioning SCIM
Vai a Console → Impostazioni → Provisioning SCIM e clicca Crea Connessione.
Inserisci i dettagli della connessione
| Campo | Obbligatorio | Descrizione |
|---|---|---|
| Nome Connessione | Sì | Un nome descrittivo per riferimento amministrativo (es. “Okta Produzione”, “Azure AD Staging”) |
| Realm Keycloak | Sì | Il realm Keycloak in cui questa connessione effettua il provisioning degli utenti. Ogni connessione si mappa a un singolo realm. |
Copia l’endpoint SCIM e il token
Dopo il salvataggio, Auris genera:
- URL Endpoint SCIM — L’URL base per le operazioni SCIM. Formato:
https://auth.tuodominio.com/api/scim/v2/{connectionId}/ - Bearer Token — Il token di autenticazione che il tuo IdP usa per autenticare le richieste SCIM
Copia entrambi i valori. Ne avrai bisogno per configurare la connessione nel tuo identity provider.
Configura la connessione nel tuo IdP
Nel tuo identity provider (Okta, Azure AD, OneLogin, ecc.):
- Crea una nuova integrazione di provisioning SCIM
- Incolla l’URL Endpoint SCIM come URL base / URL tenant
- Incolla il Bearer Token come token API / token segreto
- Imposta il metodo di autenticazione su Bearer Token / OAuth Bearer
- Abilita le funzionalità di provisioning: Crea Utenti, Aggiorna Attributi Utente, Disattiva Utenti
Testa la connessione
Nella Console Auris, clicca Test Connessione per verificare che l’IdP possa raggiungere l’endpoint SCIM e autenticarsi con successo.
Il Bearer Token viene mostrato solo una volta quando la connessione viene creata. Conservalo in modo sicuro. Se perdi il token, clicca Rigenera Token nella pagina di dettaglio della connessione — questo invalida immediatamente il token precedente.
Elenco Connessioni
La pagina Provisioning SCIM mostra tutte le connessioni in una tabella:
| Colonna | Descrizione |
|---|---|
| Nome | Nome della connessione |
| Stato | Attiva (verde), Inattiva (grigio) o Errore (rosso) |
| Realm | Il realm Keycloak in cui effettua il provisioning |
| Ultima Sincronizzazione | Timestamp dell’operazione SCIM più recente ricevuta |
| Utenti Provisionati | Numero totale di utenti creati tramite questa connessione |
| Errori | Conteggio delle operazioni fallite negli ultimi 30 giorni |
Pagina di Dettaglio Connessione
La pagina di dettaglio ha tre schede: Panoramica, Mappature Attributi e Statistiche.
Scheda Panoramica
Mostra la configurazione e lo stato della connessione:
| Campo | Descrizione |
|---|---|
| Nome Connessione | Nome modificabile |
| URL Endpoint SCIM | Solo lettura. Copia con l’icona copia. |
| Bearer Token | Mascherato. Clicca Rigenera Token per creare un nuovo token (invalida quello vecchio). |
| Stato | Attiva o Inattiva. Attiva o disattiva con l’interruttore Abilita. |
| Creata Il | Quando la connessione è stata creata |
| Ultima Attività | Timestamp dell’operazione SCIM riuscita più recente |
Scheda Mappature Attributi
Le mappature degli attributi controllano come gli attributi utente SCIM vengono tradotti nei campi utente Auris.
Mappature Default
| Attributo SCIM | Campo Auris | Direzione |
|---|---|---|
userName | email | In entrata |
name.givenName | firstName | Entrambe |
name.familyName | lastName | Entrambe |
active | enabled | In entrata |
externalId | scimExternalId | In entrata |
Mappature Personalizzate
Clicca Aggiungi Mappatura per creare una mappatura attributo personalizzata:
| Campo | Descrizione |
|---|---|
| Attributo SCIM | Il percorso attributo dello schema SCIM (es. urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department) |
| Attributo Auris | Il campo utente Auris o la chiave metadati su cui mappare |
| Direzione | In entrata (IdP → Auris), In uscita (Auris → IdP) o Entrambe |
| Attiva | Se questa mappatura è attualmente applicata |
Operazioni SCIM Supportate
Auris implementa le seguenti operazioni SCIM 2.0 per RFC 7644:
| Operazione | Metodo HTTP | Endpoint | Descrizione |
|---|---|---|---|
| Elenca Utenti | GET | /Users | Elenca gli utenti provisionati con filtri e paginazione opzionali |
| Ottieni Utente | GET | /Users/:id | Recupera un utente specifico tramite ID SCIM |
| Crea Utente | POST | /Users | Effettua il provisioning di un nuovo account utente |
| Sostituisci Utente | PUT | /Users/:id | Sostituzione completa degli attributi utente |
| Modifica Utente | PATCH | /Users/:id | Aggiornamento parziale di attributi specifici |
| Elimina Utente | DELETE | /Users/:id | Deprovision dell’utente (imposta active: false in Auris — eliminazione logica) |
| Operazioni Bulk | POST | /Bulk | Raggruppa più operazioni in una singola richiesta (max 100 operazioni per richiesta) |
/api/scim/v2/{connectionId}/Users/api/scim/v2/{connectionId}/Users/api/scim/v2/{connectionId}/BulkFiltraggio SCIM
Auris supporta la sintassi filtro SCIM definita in RFC 7644 Sezione 3.4.2.2.
Operatori Supportati
| Operatore | Esempio | Descrizione |
|---|---|---|
eq | userName eq "[email protected]" | Uguale a |
ne | active ne false | Diverso da |
co | name.familyName co "Ros" | Contiene |
sw | userName sw "alice" | Inizia con |
ew | userName ew "@esempio.com" | Finisce con |
gt | meta.lastModified gt "2025-01-01" | Maggiore di |
lt | meta.lastModified lt "2025-06-01" | Minore di |
ge | meta.created ge "2025-01-01" | Maggiore o uguale a |
le | meta.created le "2025-12-31" | Minore o uguale a |
pr | name.givenName pr | Presente (l’attributo ha un valore) |
Direzione del Provisioning
Il provisioning SCIM in Auris è solo in entrata (IdP → Auris). Le modifiche agli utenti effettuate direttamente nella Console Auris o tramite l’API Auris non vengono sincronizzate nell’identity provider. L’IdP rimane la fonte di verità per la gestione del ciclo di vita degli utenti.
Questo significa:
- Creare un utente in Okta crea l’utente in Auris
- Disabilitare un utente in Azure AD disattiva l’utente in Auris
- Modificare il nome di un utente direttamente nella Console Auris non aggiorna l’utente nell’IdP
- Se l’IdP invia un aggiornamento in conflitto con una modifica manuale in Auris, l’aggiornamento dell’IdP prevale
Risoluzione dei Problemi
Problemi Comuni
| Errore | Causa | Risoluzione |
|---|---|---|
401 Unauthorized | Il Bearer Token non è valido, è scaduto o mancante | Rigenera il token nella Console Auris e aggiornalo nell’IdP |
404 Not Found | L’URL dell’endpoint SCIM non è corretto | Verifica che l’ID connessione nell’URL corrisponda a quello mostrato in Console |
409 Conflict | Esiste già un utente con questa email | Controlla se l’utente è stato creato manualmente in Auris prima del provisioning SCIM |
400 Bad Request | Un attributo richiesto è mancante dalla richiesta SCIM | Controlla la scheda Mappature Attributi |
500 Internal Server Error | Keycloak non è raggiungibile | Verifica che Keycloak sia in esecuzione e accessibile |
Suggerimenti di Debug
- Controlla la scheda Statistiche per i conteggi errori per periodo di tempo
- Rivedi i Log di Audit (Console → Log) e filtra per sorgente
SCIMper vedere i messaggi di errore dettagliati - Usa il pulsante Test Connessione dopo qualsiasi modifica alla configurazione
- Verifica che l’URL dell’endpoint SCIM termini con uno slash finale — alcuni IdP lo richiedono
Permessi
| Permesso | Descrizione |
|---|---|
manage:scim_connections | Crea, modifica, elimina e configura le connessioni SCIM |
view:scim_connections | Visualizza le connessioni SCIM, le mappature degli attributi e le statistiche |
view:scim_logs | Visualizza i log delle operazioni SCIM nel log di audit |
Guide Correlate
- Configurazione Provisioning SCIM — Guide passo-passo per la configurazione di Okta, Azure AD e OneLogin
- Utenti & Ruoli — Gestione utenti e ruoli nella Console
- Enterprise SSO — Configura SSO SAML/OIDC insieme al provisioning SCIM
- Log & Conformità — Log di audit per le operazioni SCIM