管理と有効化認証SCIMプロビジョニングよくある質問と問題

注: 以下の翻訳の正確性は検証されていません。AIPを利用して英語版の原文から機械的に翻訳されたものです。

よくある質問と問題

グループメンバーシップを最新に保つために、SCIM + SSO ではなく SCIM のみに依存したいのですが、可能ですか?

はい。Control Panel で認証プロバイダー設定の属性の登録セクションを開き、IDプロバイダからユーザーグループをインポートチェックボックスをオフにします。このチェックボックスをオフにすると、ログイン時に IDプロバイダーのグループメンバーシップが更新されなくなり、既存のメンバーシップは次の SCIM 更新まで保持されます。一部の IDプロバイダーでは、IDプロバイダーでの更新と同期して SCIM リクエストが送信されないため、ユーザーのグループメンバーシップが古くなる可能性があります。プラットフォームでの権限設定にグループメンバーシップを使用している場合は、このリスクを許容できるかどうかを検討してください。

SCIM 経由で作成されたユーザーに対して、組織割り当てルールは実行されますか?

外部管理グループを使用してユーザーを組織に振り分ける組織割り当てルールがある場合、SCIM が最初にユーザーをプロビジョニングするとき(初回同期時、またはその後の作成リクエスト時)には、これらのルールは実行されません。これらのルールが実行され、ユーザーが適切に振り分けられるには、ユーザーが手動で Foundry にログインするか、SCIM が updateUser リクエストを送信する必要があります。これは、SCIM がユーザーを作成するときにグループメンバーシップをすぐには更新しないため、Foundry が IDプロバイダーのグループに基づいて組織を割り当てられないためです。

同様に、SCIM が外部管理グループのグループメンバーシップを更新しても、メンバーシップが更新されたユーザーに対して組織割り当てルールは実行されません。つまり、外部管理グループのメンバーシップに依存する組織割り当てルールを実行するには、ユーザーが手動で Foundry にログインするか、ユーザー名の変更など、SCIM の updateUser リクエストをトリガーする別のユーザー更新が必要です。

ネストされたグループはサポートされていますか?

Entra ID では SCIM 経由でネストされたグループをプロビジョニングできないため、ネストされたグループの同期は試みないでください(関連するドキュメント ↗を参照してください)。これは、グループメンバーシップがフラット化される対話型ログインで送信されるクレームと同等の状態を維持するためです。

SCIM リクエストの監査ログは利用可能ですか?

Foundry にはリクエストに失敗したときのエラーログがありますが、成功した SCIM イベントを監査する最善の方法は、IDプロバイダーのプロビジョニングログを確認することです。

Foundry は SCIM リクエストの Bearer 認証方式をサポートしていますか?

デフォルトではサポートしていません。OAuth2 の Client Credentials グラントは、Bearer 認証と比べてセキュリティを大幅に向上させるため、例外的な状況を除き、SCIM ではこの認証方式が必須です。Bearer 認証を使用する必要がある場合は、Palantir サポートにお問い合わせください。

Entra ID で接続をテストしようとすると、SystemForCrossDomainIdentityManagementCredentialValidationUnavailable エラー(エラーメッセージ:An error occurred while sending the request)が発生します。どうすればよいですか?

Azure Front Door Proxy の設定が必要な場合があります。Entra の SCIM プロビジョニングエージェントは、特定の送信元 IP とルーティングを使用するため、一部のエンドポイントへの TCP/TLS 接続を確立できないことがあります。詳細については、Palantir サポートにお問い合わせください。

場合によっては、Unable to connect to remote server エラーが表示されることもあります。この場合も、同じ手順が必要になる可能性があります。

SCIM プロビジョニングの開始後に、Cannot complete login for your user with username [username] and provider user ID [provider user ID] because that username is already being used by the user with user ID [existing user ID] and provider user ID [existing provider user ID]. というエラーメッセージが表示されます。どうすれば解決できますか?

これは、SCIM プロビジョニング設定で externalId にマッピングされている値と、Control Panel の属性の登録でプロバイダーIDにマッピングされている値が一致していないことが原因と考えられます。両方で同じ値を送信する必要があります。IDプロバイダーで externalId として送信する値を更新し、次の SCIM 同期を待つことで、問題が解決するはずです。

ほかの問題が発生した場合は、Palantir サポートにお問い合わせください。