К основному содержимому

Как настроить синхронизацию каталога SCIM для моего рабочего пространства Gamma?

Настройте синхронизацию каталога SCIM для Gamma. SCIM provisioning, deprovisioning, directory sync, Okta, Microsoft Entra ID, Azure AD, identity provider, user provisioning, offboarding, seat management, WorkOS.

Введение

Синхронизация каталога SCIM позволяет управлять членством в вашем рабочем пространстве Gamma напрямую из вашего identity provider, такого как Okta или Microsoft Entra ID. После подключения добавление пользователя в Gamma через каталог автоматически создаёт его аккаунт, а удаление — отключает аккаунт и освобождает место, без необходимости ручной очистки в Gamma.

🔷 Примечание: SCIM доступен в Enterprise плане Gamma и требует предварительной активации единого входа (SSO). Вам понадобятся права администратора рабочего пространства в Gamma и права администратора в вашем identity provider.

Сравнение SCIM с just-in-time provisioning

Gamma поддерживает два способа provision пользователей через SSO.

  • Just-in-time (JIT) provisioning. Аккаунт пользователя в Gamma создаётся автоматически при первом входе через SSO. Это работает сразу без дополнительной настройки, кроме SSO. Пока пользователи не вошли, рабочее пространство может выглядеть пустым — это нормально.

  • SCIM provisioning. Gamma синхронизирует аккаунты пользователей напрямую из каталога вашего identity provider. Аккаунты создаются без необходимости первого входа, а удаление пользователя из каталога автоматически деактивирует его в Gamma.

Большинство команд начинают с JIT и добавляют SCIM, когда хотят, чтобы offboarding управлялся из каталога.

Настройка SCIM

Перед началом

Для SCIM есть два обязательных условия.

  1. SSO должен быть активен для вашего рабочего пространства. Синхронизация каталога строится на основе вашего подключения SSO, поэтому опция настройки появляется только после завершения настройки SSO.

  2. Сначала добавьте всех, кому нужен доступ к Gamma, в вашу группу каталога. После включения SCIM каталог становится единственным способом доступа в рабочее пространство для пользователей с ваших проверенных доменов. Те, кто не в каталоге, не смогут присоединиться, даже если войдут через SSO.

Шаг 1: Убедитесь, что SSO активен

SCIM можно настроить только после завершения настройки SSO. Если в вашем рабочем пространстве ещё нет SSO, начните с этого.
​

Шаг 2: Откройте настройки синхронизации каталога

В вашем рабочем пространстве перейдите в Настройки рабочего пространства > Безопасность и аутентификация. После активации SSO вы увидите раздел Directory sync с строкой SCIM.

Нажмите Настроить, чтобы открыть защищённый портал настройки в новой вкладке.

Шаг 3: Подключите каталог вашего identity provider

Портал настройки проведёт вас через процесс подключения каталога с инструкциями, адаптированными под вашего провайдера.

После подключения Gamma выполнит начальную синхронизацию с вашим каталогом. Существующие члены рабочего пространства сопоставляются по электронной почте, их аккаунты связываются, а не дублируются, и содержимое не изменяется.

После завершения синхронизации страница Безопасность и аутентификация покажет статус синхронизации каталога как Активировано с датой активации. С этого момента членство в рабочем пространстве управляется через ваш identity provider.

Как работает членство после активации SCIM

Добавление пользователей

  • Назначьте пользователя в Gamma через ваш identity provider, и его аккаунт в Gamma создастся автоматически. Он не получит приглашение по электронной почте от Gamma. Просто войдите через SSO, и аккаунт с членством в рабочем пространстве уже будут готовы.

  • Если у пользователя уже был аккаунт Gamma с совпадающей электронной почтой, он будет связан с вашим рабочим пространством таким же образом, без отправки письма.

  • Новые участники присоединяются как Члены. Существующий администратор может повысить их до Администратора в настройках рабочего пространства.

  • SCIM синхронизирует email, имя и фамилию каждого пользователя. Обновления профиля в вашем каталоге автоматически синхронизируются с Gamma.

🔷 Примечание: Пока SCIM активен, приглашения, отправленные с страницы Члены Gamma на email-адреса вашего домена, управляемого SSO, не отправляются. Добавляйте таких пользователей через каталог. Приглашения на email-адреса вне вашего управляемого домена, например, внешним гостям, отправляются как обычно.

Удаление пользователей

  • Удалите или отмените назначение пользователя в вашем identity provider, и его аккаунт Gamma будет отключён, он будет удалён из рабочего пространства, все активные сессии завершены, а место освобождено сразу. Дополнительные действия в Gamma не требуются.

  • Если вы назначите его снова позже, аккаунт и содержимое восстановятся при следующем входе.

  • Всё, что он создал в рабочем пространстве компании, останется там с сохранёнными правами доступа. Чтобы передать содержимое уходящего сотрудника другому аккаунту, свяжитесь с нашей службой поддержки.

💎 Полезный совет: Держите в рабочем пространстве как минимум двух администраторов. Единственный администратор (или billing администратор) не может быть деактивирован через SCIM, что защищает вас от блокировки доступа, но может затруднить offboarding, если администратор всего один.

Места

  • Пользователи, добавленные через каталог, provisionятся даже если количество превышает купленное количество мест, и ваша подписка не изменяется автоматически.

  • Определите количество мест перед назначением группы в identity provider и используйте Члены > Управление местами, чтобы синхронизировать количество участников и купленных мест.

Часто задаваемые вопросы и распространённые проблемы

Я пригласил кого-то со страницы Члены, но он так и не получил письмо.

  • Если его email находится в вашем домене, управляемом SSO, приглашение пропускается, пока SCIM активен.

  • Добавьте его в Gamma через каталог вашего identity provider.

Кто-то из моей команды видит ошибку, что наша организация использует синхронизацию каталога.

  • Его ещё не добавили в Gamma через ваш identity provider.

  • Попросите вашего IT-администратора назначить его в Gamma через каталог, затем пусть он войдёт снова.

Получают ли provisioned пользователи приветственное или приглашение по электронной почте?

  • Нет. Gamma создаёт аккаунт тихо в фоновом режиме.

  • Если уведомления и отправляются, то от вашего identity provider, а не от Gamma.

Можно ли управлять членством в рабочем пространстве через группы identity provider или сопоставлять группы с ролями?

  • Пока нет. Синхронизация групп в планах.

  • Все, provisioned через SSO или SCIM, присоединяются как Члены, а права администратора нужно назначать вручную в Gamma.

Мы удалили кого-то в identity provider, но SCIM не настроен. Он ушёл?

  • Без SCIM удаление пользователя из IdP блокирует новые входы, но существующая сессия действует до истечения, и место не освобождается автоматически.

  • Удалите его из Настройки рабочего пространства > Члены, чтобы освободить место. Это именно тот ручной шаг, который SCIM устраняет.

Можно ли потом отключить SCIM?

  • Обратитесь в нашу службу поддержки, и мы поможем отключить или перенастроить синхронизацию каталога.

Нашли ответ на свой вопрос?