توفير SCIM مع Entra ID (المعروف سابقًا باسم Azure)

Prev Next

تشرح هذه المقالة كيفية استخدام تطبيق Azure SCIM لمزامنة معلومات المستخدم والمجموعة تلقائيًا، وتوفير المستخدمين والمجموعات من Entra ID إلى حسابك في Cato.

القدرات المدعومة

  • إنشاء وإلغاء تفعيل المستخدمين في تطبيق إدارة Cato

  • مزامنة المستخدمين والسمات من Azure AD إلى تطبيق إدارة Cato

  • الدخول الموحد (SSO) إلى Azure

  • يمكن للمستخدمين المصادقة باستخدام البريد الإلكتروني أو UPN، بناءً على تكوين Azure الخاص بك (انظر تسجيل الدخول باستخدام عنوان البريد الإلكتروني أو UPN أدناه).

المتطلبات السابقة

تأكد من أن هذه العناصر جاهزة قبل إنشاء تطبيق Azure SCIM:

  • مستأجر Entra ID

  • أذونات Entra ID لتكوين توفير المستخدم

القيود

  • عند إزالة مستخدم من تطبيق IdP، يتم تعطيل المستخدم في تطبيق إدارة كاتو (انظر إزالة المستخدمين أو مجموعات المستخدمين من تطبيق SCIM). أدناه).

  • بالنسبة للحسابات التي تستخدم مزامنة LDAP للمستخدمين، عند تمكين توفير SCIM، يتم تعطيل هذه المزامنة لحسابك

    • تستمر مزامنة LDAP مع وعي المستخدم في العمل بانتظام ولا تتأثر بتوفير SCIM

  • لا يتم دعم توفير مجموعات التداخل

  • يستبدل التزامن في SCIM المجموعات الموجودة في LDAP بنفس الاسم. لمزيد من المعلومات، انظر كيف يستبدل Sync في SCIM المجموعات الموجودة في LDAP

  • المستخدمون المُؤمن عليهم بواسطة SCIM لا يتم التعرف عليهم مع وعي المستخدم القائم على WMI. يتم دعم وعي المستخدم باستخدام وكيل هوية Cato.

  • التوفير عند الطلب لا يدعم تعيين المستخدمين إلى مجموعة مستخدمين

تخطيط تزامن المستخدمين

تصف هذه الفقرة كيفية تخطيط Entra ID لمزامنة المستخدمين مع حسابك في Cato. لمزيد من المعلومات حول تخطيط مزامنة المستخدم بين Azure وCato، راجع هذه المقالات من Microsoft:

تحديد المستخدمين والمجموعات لتزامن المستخدم

تتيح لك Entra ID تحديد المستخدمين الذين يتم تضمينهم في مزامنة المستخدم مع Cato وفقًا لأحد هذه الأساليب:

كجزء من عملية تخطيط مزامنة المستخدم مع Cato، ننصحك بالبدء مع مجموعة صغيرة من المستخدمين. اعتمادًا على الطريقة المذكورة أعلاه، يمكنك:

  • تعيين عدد قليل من المستخدمين لتطبيق Entra ID

  • إنشاء فلتر نطاق قائم على السمات الذي يتطابق مع عدد قليل من المستخدمين فقط

تكوين التزامن التلقائي للمستخدمين إلى Cato مع التطبيق SCIM

يمكنك توصيل Entra ID بحساب Cato الخاص بك ومزامنة المستخدمين بينهما. أضف تطبيق SCIM الخاص بـCato إلى معرض Azure في حسابك ثم قم بتكوين الإعدادات للاتصال بحساب Cato الخاص بك. تقوم Azure ببدء مزامنة المستخدم التلقائية كل 40 دقيقة.

ثم يمكنك تحديد مجموعات Entra ID والمستخدمين الذين يتم مزامنتهم وتمكين توفير تلقائي.

يتم بشكل تلقائي مزامنة حالة المستخدمين في مزود الهوية (IdP) الخاص بك مع حسابك في Cato. على سبيل المثال، عند تعطيل المستخدمين في IdP، يتم مزامنتهم إلى حساب Cato الخاص بك كوضع معطل.

ملاحظة: عند النظر في العدد الإجمالي للمستخدمين في مجموعة SCIM في Azure مقارنةً بمجموعة SCIM في CMA، لاحظ أن عدد المستخدمين سيكون أقل في مجموعة SCIM في CMA. هذا لأننا لا نحسب المستخدمين المعطلين، الذين تم مزامنتهم وتم تعطيلهم لاحقًا أو كانوا دائمًا معطلين.

تكوين تطبيق SCIM من Cato

قم بتكوين الإعدادات لتطبيق SCIM الخاص بـCato من معرض Azure ثم قم بتعيين التطبيق لمزامنة المستخدمين تلقائيًا إلى Cato.

في تطبيق إدارة شبكات كاتو، قم بتمكين توفير SCIM ونسخ عنوان URL والرمز إلى قسم بيانات الاعتماد الإداري في تطبيق SCIM الخاص بك.

لإضافة سمات جديدة إلى التطبيق الحالي لديك، قم بتحديث تطبيق SCIM.

للاتصال بين تطبيق إدارة كاتو وتطبيق SCIM:

  1. من بوابة Azure، انتقل إلى التطبيقات المؤسسية.

  2. اذهب إلى تطبيق جديد، ابحث عن تطبيق توفير شبكات كاتو، وانقر إنشاء.

  3. في تطبيق إدارة كاتو، من قائمة التنقل اختر الوصول > خدمات الدليل وانقر على علامة التبويب SCIM.

    SCIM.png

  4. حدد تمكين توفير SCIM لضبط حسابك للاتصال بتطبيق SCIM.

  5. انقر فوق حفظ.

  6. انسخ والصق عنوان URL لـ SCIM والرمز المميز لملف نصي فارغ.

    1. في عنوان URL الأساسي، انقر على أيقونة النسخ لنسخ عنوان URL لـ SCIM إلى الحافظة ثم الصقه في الملف النصي.

    2. في الرمز المميز لتحمل، انقر على أيقونة النسخ لنسخ الرمز المميز الفريد لحسابك إلى الحافظة ثم الصقه في الملف النصي.

  7. في Azure، انتقل إلى قسم التوفير لتطبيق SCIM، والصق عنوان URL لـ SCIM والرمز المميز.

    1. الصق العنوان في عنوان URL المستأجر.

    2. الصق الرمز في الرمز السري.

    3. انقر فوق حفظ.

  8. في Azure، انقر على اختبار الاتصال للتأكد من أن Azure AD يمكنه الاتصال بتطبيق SCIM الخاص بـ Cato.

  9. قم بتمكين التوفير التلقائي في التطبيق.

    1. من قائمة التنقل، حدد التوفير.

    2. في شاشة التوفير، انقر على البدء.

    3. من قائمة وضع التوفير المنسدلة، حدد تلقائي.

    4. انقر فوق حفظ.

  10. تعيين المجموعات والمستخدمين للتطبيق.

توفير المستخدمين إلى حسابك في Cato

بعد أن يتمكن تطبيق SCIM الخاص بـCato من الاتصال بحسابك، قم بتمكين التوفير التلقائي وحدد المستخدمين والمجموعات المتزامنة.

لتوفير المستخدمين لحسابك فيCato:

  1. في تطبيق SCIM من Cato، انتقل إلى قسم التوفير.

  2. في حالة التوفير، انقر بدء التوفير.

    Azure_StartProvisioning.png

    تبدأ المزامنة الأولية بين Azure AD وحساب Cato.

تحديث تطبيق SCIM الحالي

استخدم الخطوات التالية لتحديث قائمة السمات وخرائط السمات لتطبيق SCIM الخاص بـ Microsoft Entra ID موجود بحيث تتم إضافة سمات المستخدم الإضافية إلى Cato. هذا مطلوب للوصول إلى أحدث السمات المستخدمة من قبل Cato. على سبيل المثال، عنوان الوظيفة والقسم.

تنويه:

مهم: إذا تم إنشاء تطبيق SCIM قبل نوفمبر 2025، يجب عليك إنشاء تطبيق SCIM جديد وتكوين السمات كما هو موضح أدناه.

تحديث تطبيق SCIM الحالي:

  1. من بوابة Azure، انتقل إلى التطبيقات المؤسسية > كافة التطبيقات وحدد تطبيق SCIM الخاص بك.

  2. انقر فوق التوفير ثم تعيين السمات.

  3. في صفحة تعيين السمات، حدد مربع عرض الخيارات المتقدمة وانقر على تعديل قائمة السمات لـ <appName>.

  4. أضف السمة،ومن القائمة المنسدلة النوع اختر القيمة المناسبة.

    كرر هذه العملية لكل سمة تريد إضافتها.

  5. انقر فوق حفظ.

  6. في صفحة تعيين السمات، انقر على تعديل السمة.

  7. في صفحة تحرير السمة، اختر السمة المصدر وقم بتعيينها للـ هدف السمة.

    على سبيل المثال، اختر jobTitle كمصدر، وقم بتعيينه إلى title في الهدف.

    كرر هذه العملية لكل سمة تقوم بإضافتها.

  8. انقر فوق حفظ.

  9. توفير المستخدمين والمجموعات للحساب.

مراجعة سمات توفير SCIM

بعد تكوين تطبيق SCIM الخاص بـCato، يمكنك مراجعة التعيين لسمات توفير SCIM بين Entra ID وتطبيق Cato Management.

سمة Azure AD

سمة مستخدم Cato

ملاحظات حول مستخدم

اسم المستخدم الرئيسي

اسم المستخدم

اسم المستخدم للمستخدم

دمج([mail]، [userPrincipalName])

emails[type eq "work"].value

عنوان البريد الإلكتروني

الاسم المعطاء

name.givenName

الاسم الأول

اللقب

name.familyName

الاسم الأخير

رقم الهاتف

phoneNumbers[type eq "work"].value

رقم الهاتف (بما في ذلك البادئة)

معرف الكائن

معرف خارجي

المعرف للمستخدم (يستخدم في الأحداث)

سويتش([IsSoftDeleted] ، "False" ، "True" ، "True" ، "False")

نشط

عند إلغاء تعيين المستخدم من تطبيق SCIM، يتم حذفه ناعماً باستخدام المعلمات: "False" ، "True" ، "True" ، "False"

معرف أمن المبنى

معرف أمن المبنى

dirSyncEnabled

dirSyncEnabled

المسمى الوظيفي

title

department

urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department

تسجيل الدخول باستخدام البريد الإلكتروني أو UPN

بالإعدادات الافتراضية، تقوم Entra ID بالمصادقة على المستخدمين عن طريق الاسم الأساسي للمستخدم (UPN) فقط، ويقوم تطبيق Cato SCIM بتعيين userPrincipalName فقط إلى userName. إذا كنت تريد أن يقوم المستخدمون بتسجيل الدخول إلى عميل Cato سواء باستخدام عنوان بريدهم الإلكتروني أو UPN، قم بإعداد تعيين سمات SCIM وEntra ID كما هو موضح أدناه.

الخطوة 1: تعيين خاصية اسم المستخدم إلى كلا المعرفين

يقوم Cato بمطابقة تسجيل دخول SSO للمستخدم ضد خاصية userName في سجل المستخدم داخل تطبيق إدارة Cato. يتم تعبئة هذه الخاصية بشكل افتراضي فقط من userPrincipalName، كما هو موضح في مراجعة سمات توفير SCIM. غير مصدر هذا التعيين إلى تعبير الذي يعود إلى عنوان البريد الإلكتروني إلى UPN، بحيث ينجح التطابق بغض النظر عن المعرف الذي يقوم Entra ID بالتأكيد عليه عند تسجيل الدخول.

لتحديث تعيين خاصية اسم المستخدم:

  1. من بوابة Azure، انتقل إلى التطبيقات المؤسسية > كافة التطبيقات وحدد تطبيق SCIM الخاص بك.

  2. انقر فوق التوفير ثم تعيين السمات.

  3. في صفحة تعيين السمات، انقر على صف التعيين حيث أن السمات المستهدفة هي userName.

  4. غير نوع التعيين إلى تعبير.

  5. في تعبير، أدخل Coalesce([mail], [userPrincipalName]).

  6. تأكد أن السمات المستهدفة لا تزال محددة على userName، ثم انقر موافق.

  7. انقر فوق حفظ.

يفضل هذا التعبير خاصية mail ويعود إلى userPrincipalName لأي مستخدم خاصية mail فارغة في Entra ID.

الخطوة 2: تأكيد تعيين خاصية البريد الإلكتروني

تقوم القالب الافتراضي لتطبيق Cato SCIM بتعيين Coalesce([mail], [userPrincipalName]) بشكل منفصل إلى emails[type eq "work"].value، كما هو موضح في مراجعة سمات توفير SCIM. هذا التعيين غير مرتبط بمطابقة تسجيل الدخول ولا يحتاج إلى التغيير، لكن تأكد من وجوده كي يُظهر سجل المستخدم أيضًا عنوان البريد الإلكتروني الصحيح.

لتأكيد وجود هذا التعيين لتطبيقك:

  1. في نفس صفحة تعيين السمات، تأكد من أن تعيين Coalesce([mail], [userPrincipalName]) إلى emails[type eq "work"].value مدرجة. إذا تم إنشاء تطبيق SCIM الخاص بك قبل نوفمبر 2025، أضف هذا التعيين كما هو موضح في تحديث تطبيق SCIM الموجود.

الخطوة 3: تمكين البريد الإلكتروني كمعرف تسجيل دخول بديل في Entra ID

ليس كافيًا تعبئة خصائص اسم المستخدم والبريد الإلكتروني في تطبيق إدارة Cato بمفرده. يجب أيضًا ضبط مطالبة تسجيل الدخول الخاصة بـ Entra ID، والتي تظهر أثناء تدفق SSO من عميل Cato، لقبول عنوان بريد إلكتروني كاسم تسجيل دخول صالح.

لتكوين تسجيل الدخول باستخدام البريد الإلكتروني لـ Entra ID:

  1. في مركز إدارة Entra، انتقل إلى Entra Connect > Connect Sync.

  2. تمكين البريد الإلكتروني كمعرف تسجيل دخول بديل.

تنويه:

البريد الإلكتروني كمعرف تسجيل دخول بديل هو إعداد في Microsoft Entra Connect Sync لبيئات الهوية الهجينة. لخطوات دقيقة، ولشركة السحابة فقط، راجع وثائق Microsoft: تمكين المستخدمين لتسجيل الدخول بعنوان البريد الإلكتروني كمعرف تسجيل دخول بديل.

مع تعيين خاصية اسم المستخدم لكلا المعرفين في SCIM وتمكين البريد الإلكتروني كمعرف تسجيل دخول بديل في Entra ID، يمكن للمستخدم إدخال عنوان بريده الإلكتروني أو UPN في عميل Cato، ويقوم Entra ID بحل الحساب المطابق لإكمال مصادقة SSO.

تعيين تراخيص SDP

في IdP، قم بتحديد المجموعات والمستخدمين الذين يتم مزامنتهم مع حساب Cato الخاص بك. بعد اكتمال المزامنة الأولية، يتم إنشاء جميع المستخدمين بعد ذلك في تطبيق إدارة Cato ويظهرون في صفحة دليل المستخدمين.

يمكنك بعد ذلك تخصيص تراخيص SDP للمستخدمين. لمزيد من المعلومات، انظر تخصيص تراخيص ZTNA للمستخدمين.

إزالة المستخدمين أو مجموعات المستخدم من تطبيق SCIM

مهم:

مهم: على الرغم من إمكانية حذف المستخدمين ضمن CMA، نوصيك بحذف المستخدمين أو مجموعات المستخدمين التي يتم توفيرها باستخدام تطبيق SCIM مباشرة من بوابة Azure.

عند رغبتك في إزالة المستخدمين أو مجموعات المستخدمين المخصصة لحسابك في Cato باستخدام تطبيق SCIM، قم بإلغائها في التطبيق. يتم إلغاء تفعيل المستخدمين ومجموعات المستخدمين تلقائيًا في المرة القادمة التي يتزامن فيها تطبيق SCIM مع حسابك.

لإزالة المستخدمين أو مجموعات المستخدمين التي يتم مزامنتها لحساب Cato الخاص بك:

  1. في تطبيق SCIM لـ Cato، قم بإلغاء تخصيص المستخدمين أو مجموعات المستخدم.

    خلال المزامنة التالية، يقوم تطبيق SCIM بتعطيل المستخدمين أو مجموعات المستخدم في حساب Cato الخاص بك.

  2. (اختياري) بعد تعطيل المستخدمين أو المجموعات، يمكنك حذفهم من تطبيق إدارة شبكات كاتو.

    قد يستغرق الأمر حتى 15 دقيقة قبل أن تتمكن من حذف المستخدمين أو مجموعات المستخدم يدويًا.

فهم الأحداث لتوفير SCIM

يولد تطبيق إدارة Cato الأحداث كلما تم حظر المستخدمين والمجموعات لأنهم لا يستوفون متطلبات سياسة اتصال العميل.

كل ساعة، يرسل تطبيق إدارة Cato تنبيهات بريد إلكتروني تلخص إجراءات تزويد SCIM (نجاح أو فشل).

يوضح الجدول التالي الأحداث المختلفة.

نوع الحدث

العمل

Description

توفير SCIM

نجاح

نجح إجراء مزامنة المستخدمين أو المجموعات إلى حسابك باستخدام تطبيق SCIM.

توفير SCIM

فشل

فشل تطبيق SCIM في مزامنة IdP مع حسابك. رسالة الحدث تشرح سبب فشل المزامنة.

توفير SCIM

معطل

المستخدم المعطل في IdP تم تزامنه بنجاح وتم تعطيله في حساب Cato الخاص بك.

سجل التغييرات للمقالة