
在 Apple 商务中从身份提供方同步用户账户
在 Apple 商务中,你可以使用 OpenID Connect(OIDC)或跨域身份管理系统(SCIM)从你的身份提供方(IdP)同步用户账户。使用这一系统时,你可以将 Apple 商务属性(如职务)和从 IdP 导入的用户账户数据合并。当你使用 SCIM 来同步用户时,系统会以只读形式添加账户信息,直到你断开连接为止。断开连接后,这些账户将会变为手动账户,其属性(例如用户名)便可编辑。第一次完成同步所需的时间要比后续周期长。请查阅 IdP 的文档,了解将用户同步到 Apple 商务的频率。
【重要事项】你只有 4 个日历日来完成向 IdP 传输令牌并成功建立连接的操作,如果超时,你需要重新开始这个流程。出于安全控制目的,这些令牌会过期,从而防止未使用的凭证永久保留。
登录你的 IdP
以管理员身份登录你的 IdP,然后执行以下操作之一:
找到由你的 IdP 创建的 App。你可能可以跳过此操作中的几个步骤。
导航至创建 App 或连接的位置。
使用以下信息创建 App:
【重要事项】记住 SCIM App 的名称,因为授权回拨 URL 会用到它。
Apple 商务:使用 AppleBusinessSCIM。
App 类型:SCIM。
验证方法:SAML 2.0。
用于收件人和目的地的单点登录 URL:请查阅 IdP 的文档。
受众 URI:实体 ID。
保存更改内容。
配置 SCIM App 的预配设置
找到你的 IdP SCIM App 的预配部分,然后输入以下值:
SCIM 连接器基本 URL:https://federation.apple.com/feeds/business/scim
访问令牌 URI:https://appleaccount.apple.com/auth/oauth2/v2/token
授权 URI:https://appleaccount.apple.com/auth/oauth2/v2/authorize
客户端 ID:123
客户端密码:123
【重要事项】由于你还不知道实际的 SCIM 客户端 ID 和客户端密码,因此使用 123 作为占位符。你可在稍后的任务中替换这些值。
验证模式:OAuth 2。
用户的唯一标识符字段:请查阅 IdP 的文档。
【重要事项】确保与标识符的大小写相匹配。
支持的预配操作:
导入新用户和描述文件更新。
推送新用户。
推送描述文件更新。
保存更改内容。
创建授权回拨 URL
你需要为 Apple 商务创建一个授权回拨 URL,以使用 SCIM 从你的 IdP 获取用户记录。这个回拨 URL 基于你在 IdP 中创建的 SCIM App 的名称。
记住 SCIM App 的名称。例如:
Apple 商务:AppleBusinessSCIM。
将 App 名称粘贴到以下 URL 中。例如:
https://identity-provider.com/admin/app/AppleBusinessSCIM/oauth/callback
保存授权回拨 URL。
你需要在接下来的步骤中将其粘贴到 Apple 商务中。
创建 SCIM 客户端信息并将其拷贝到你的 IdP 中
在 Apple 商务中,使用有权设置与配置联合验证以及连接至身份提供方(IdP)的用户账户登录。
如需了解更多信息,请参阅“职务和权限简介”。
在“目录同步”下方,选择要与 Apple 商务同步的域名,点按旁边的“设置”。
选择“自定同步”旁边的“启用”。
粘贴上一个任务中的授权回拨 URL,然后选择“创建”。
选择 SCIM App,然后选择“创建”。
打开一个新的文本文件或电子表格,然后输入以下 Apple 商务中的值:
对于 OIDC 客户端 ID,请粘贴 SCIM 客户端 ID。
对于 OIDC 客户端密码,请粘贴 SCIM 客户端密码。
选择客户端 ID 旁边的“拷贝”,然后将客户端 ID 粘贴到文件中。
选择客户端密码,需选取密码过期前的有效期(6 个月、9 个月或 12 个月),然后将客户端密码粘贴到文件中。
【重要事项】如果还未将客户端密码粘贴到你的 IdP SCIM App 就已删除或忘记,则需创建一个新的客户端密码。
选择“完成”。
将客户端 ID 和客户端密码粘贴到你的 IdP SCIM App 中,并验证连接
返回到你的 IdP SCIM App 的预配部分,然后粘贴以下值:
Apple 商务 SCIM 客户端 ID
Apple 商务 SCIM 客户端密码
保存更改内容。
如果你的 IdP 允许使用 IdP 管理员账户测试验证,则现在就可以进行测试。
例如,可能会有一个名为“使用 [AppleBusinessSCIM] 验证”的按钮,具体名称取决于 SCIM App 的命名。
输入你的 IdP 管理员名称和密码,然后输入双重认证值。
仔细阅读所有授权信息。如果同意,请选择“继续”。
如有必要,现在就可以为这个域开启联合验证。
你的 IdP 和 Apple 商务已完成配置,IdP 中的特定用户属性更改现可同步至 Apple 商务。