本記事では、OneLogin から Keeper へのSCIM ユーザープロビジョニングの設定手順をご案内します。
目次
- 前提条件
- はじめに
- ユーザープロビジョニングの設定
- ユーザープロビジョニングの動作確認
- ユーザープロビジョニングの自動化
- ユーザープロビジョニングの無効化
- 複数チームを1つのパラメータからプロビジョニングする際の注意点
前提条件
- OneLoginのライセンスプラン が Professional または旧ライセンスプラン Unlimited のいずれかであること
- OneLoginの Super User または Account Owner 権限を持つアカウントを所有していること
- Keeper のプランが Enterprise であること
- Keeper における管理者権限をお持ちであること
はじめに
Keeperではノードごとに異なったプロビジョニング設定が行えます。ただし、ルートノード未満のノードから設定していただく必要がございます。
プロビジョニング設定を行ったノードの上部また下部ノードは、SCIM設定が行えません
ユーザープロビジョニングの設定
1. Keeper側の設定
- Keeperに管理者でログインし、管理者 に移動します
- 対象の ノード を選択します
-
プロビジョニング タブを選択します
- [メソッドを追加]をクリックします
-
SCIM(System for Cross-Domain Identity Management)を選択します
- [次へ]をクリックします
-
URL をクリップボードへコピーします
- [生成]をクリックします
-
トークン をクリップボードへコピーします
- [次へ]をクリックします
2. OneLogin側の設定
- OneLoginに管理者でログインし、管理 を開きます
- Applications > Applications を開きます
- [Add App]をクリックします
-
Keeperと検索し、該当コネクタを選択します
-
Configuration タブに移動し、SCIM Base URL に 1. Keeper側の設定 で取得したURlを貼り付け、API Connection >[Enable]をクリックします
- SCIM Bearer Token に 1. Keeper側の設定 で取得したトークンを貼り付けます
-
Access タブに移動し、割り当てたいユーザーが属するロールを選択します
-
Provisioning タブに移動し、Enable provisioning にチェックを入れ、[Save]をクリックします
3. 任意のチーム割り当て
-
Parameters タブに移動し、Optional Parameters > Groups フィールドを選択します
-
Include in user Provisioning にチェックを入れ、[Save]をクリックします
-
Rules タブに移動し、[Add Rule]をクリックします
- 任意の Name を入力します
- Conditions >[+]をクリックし、アクションの適用条件を設定します
例)アクションを情報システム部ロールに属するユーザーに適用
- Actions > Set Groups in Keeper Password Manager を選択します
例)Keeper上のマーケティンググループに、role名に情報システム部という文字が含まれるユーザーを追加
- [Add]をクリックします
-
Added Items にユーザーを追加したいIDPグループが表示されていたら設定完了です
Add Items へIDPグループを複数追加することも可能です
- [Save]をクリックします
- [Save]をクリックします
-
Users タブに移動し、More Actions > Reapply entitlement mappings を選択します
ユーザープロビジョニングの設定は以上です。
ユーザープロビジョニングの動作確認
-
Users タブに移動し、対象ユーザーの Pending をクリックします
- [Approve]をクリックします
- 該当ユーザーの Provisioning State が Provisioned に変化したことを確認します
-
3. 任意のチーム割り当て を設定した場合、Keeperの該当チームにユーザーが追加されたことを確認します
ユーザープロビジョニングの動作確認は以上です。
ユーザープロビジョニングの自動化
-
Provisioning タブに移動し、自動実行したい操作のチェックを外し、[Save]をクリックします
- More Actions > Reapply entitlement mappings を選択します
- [OK]をクリックします
-
Users タブに移動し、全ユーザーの Provisioning State が Provisioned に変化していることを確認します
ユーザープロビジョニングの自動化は以上です。
ユーザープロビジョニングの無効化
- OneLoginに管理者でログインし、管理 を開きます
- Applications > Applications を開きます
- ご利用中の Keeper Password Manager を選択します
-
Provisioning タブに移動し、Enable provisioning のチェックを外し、[Save]をクリックします
ユーザープロビジョニングの無効化は以上です。
複数チームを1つのパラメータからプロビジョニングする際の注意点
OneLoginのユーザーフィールドに複数の日本語Keeperチーム名をカンマ区切りで入力しており、その情報をもとにKeeperコネクタのRulesを使ってチームのユーザープロビジョニングを行っている場合、Keeper側で既存のチームに正しく追加されず、同じ名前のチームが複製されてしまう事象を確認しております。
ワークアラウンド
下記の3つのワークアラウンドがございます。現在の運用に合わせて、1つワークアラウンドをご設定いただき、再度ユーザープロビジョニングをお試しください。
- 割り当てるチーム名を英語に変更
- from existingを利用した既存チームを割り当て
- 複数チームをセミコロン区切りで記述
1. 割り当てるチーム名を英語に変更
2. from existingを利用した既存チームを割り当て