Přeskočit na obsah

Enterprise integrace

Organizace s přísnějšími požadavky na identitu a adresářové služby mohou napojit Sencai na svého identity providera třemi nezávislými, samoobslužnými způsoby: SCIM 2.0 provisioning, Google Workspace Directory Sync a Microsoft 365 / Entra ID admin consent. Všechny tři žijí pod Nastavení → Integrace a konfiguruje je za organizaci Vlastník nebo Správce.

Jde o samostatné funkce, které lze používat nezávisle nebo společně:

  • SCIM automatizuje životní cyklus uživatelů (vytvoření/aktualizace/deaktivace) z libovolného SCIM-kompatibilního identity providera (Okta, Azure AD / Entra ID, nebo vlastní SCIM aplikace v Google Workspace).
  • Google Workspace Directory Sync čte uživatele a skupiny přímo z domény Google Workspace přes Domain-Wide Delegation — širší, Google-specifická alternativa k obyčejnému SCIM.
  • Microsoft 365 / Entra ID čte přiřazení licencí z Microsoft Graph poté, co azure administrátor udělí souhlas — jde o synchronizaci licencí/míst, ne o provisioning uživatelů.

Dostupné pod Nastavení → Integrace → SCIM Provisioning. SCIM umožňuje vašemu identity providerovi automaticky vytvářet, aktualizovat a deaktivovat uživatele Sencai podle toho, jak je spravujete ve vlastním adresáři, místo ručního zvaní každé osoby.

  1. Přejděte do Nastavení → Integrace → SCIM Provisioning
  2. Klikněte na Generate New Token a volitelně mu zadejte popisek (např. “Okta production”)
  3. Hodnota tokenu se zobrazí přesně jednou, v dialogu, který vyžaduje potvrzení, že jste si ho uložili, než jde zavřít — nikde jinde v UI se už znovu nezobrazí
  4. Zkopírujte SCIM Base URL zobrazenou na stejné stránce (https://<vaše-doména>/api/scim/v2) a token do SCIM konfigurace vašeho identity providera

Tokeny mají výchozí platnost 90 dní; při generování si můžete vyžádat kratší platnost, nikdy ale delší. Token kdykoliv zneplatněte ze seznamu tokenů — zneplatnění je okamžité a identity provider ihned ztratí přístup.

Stránka SCIM obsahuje krok-za-krokem instrukce pro každého podporovaného providera:

  • Okta — přidejte SCIM-kompatibilní aplikaci z App Catalogu, v záložce Provisioning nastavte SCIM connector base URL a Bearer token, poté spusťte Test Connector Configuration.
  • Azure AD / Microsoft Entra ID — vytvořte Enterprise Application, nastavte mode Provisioning na Automatic, zadejte Tenant URL a Secret Token, poté spusťte Test Connection.
  • Google Workspace — Google Workspace nemá nativní SCIM UI pro vlastní aplikace; použijte Admin Console → Apps → Web and mobile apps → Add custom SAML/SCIM app, nebo místo toho použijte dedikovaný Google Workspace Directory Sync níže, který pokrývá plnou synchronizaci adresáře, ne jen SCIM.

Dostupné pod Nastavení → Integrace → Google Workspace Sync. Jde o samostatnou, Google-specifickou integraci, která čte uživatele a skupiny přímo z vaší domény Google Workspace pomocí service accountu s Domain-Wide Delegation — širší čtení než obyčejné SCIM. Nastavení je 5-krokový průvodce:

  1. Instrukce — vytvořte Service Account v Google Cloud Console (IAM & Admin → Service Accounts → Create Service Account), stáhněte jeho JSON klíč, poté v Google Admin Console přejděte na Security → API Controls → Domain-wide Delegation → Add new a autorizujte Client ID service accountu s těmito OAuth scopes:

    https://www.googleapis.com/auth/admin.directory.user.readonly
    https://www.googleapis.com/auth/admin.directory.group.readonly
    https://www.googleapis.com/auth/admin.directory.customer.readonly
    https://www.googleapis.com/auth/apps.licensing
  2. Service Account — zadejte doménu Workspace (a volitelně Customer ID), poté nahrajte nebo vložte JSON klíč Service Accountu. Klíč je před uložením zašifrován a po tomto kroku se už nikdy nezobrazí — každé pozdější zobrazení stránky ukáže jen maskovaný indikátor „nakonfigurováno”.

  3. Admin e-mail — zadejte e-mail reálného doménového administrátorského účtu (nikdy e-mail samotného service accountu). Domain-Wide Delegation tohoto admina impersonuje pro čtení adresáře.

  4. Test Sync — spustí reálnou synchronizaci a nahlásí počet nalezených uživatelů a skupin, nebo chybu konektoru, pokud je něco špatně nastaveno.

  5. Hotovo — zobrazí stav synchronizace, čas poslední synchronizace a počty z poslední synchronizace. Odsud můžete synchronizaci kdykoliv znovu spustit nebo aktualizovat klíč.

Dostupné pod Nastavení → Integrace → MS365 Integration. Tato integrace čte přiřazení licencí Microsoft 365 (ne provisioning uživatelů) přes Microsoft Graph, poté co azure administrátor udělí souhlas.

  1. Uložte Azure Tenant ID — najdete ho v Azure Portal pod Entra ID → Overview → Tenant ID (GUID). Zadejte ho do pole Azure Tenant ID a klikněte na Save Tenant ID.

  2. Udělte Admin Consent — kliknutím na Grant Admin Consent otevřete přihlašovací okno Microsoftu. Vyžádá si read-only Graph API aplikační oprávnění:

    • Organization.Read.All — SKU licencí
    • User.Read.All — seznam uživatelů a přiřazené licence

    Tato oprávnění jsou pouze pro čtení — sync nikdy nezapisuje zpět do Azure AD, a souhlas musí udělit administrátor vašeho Azure AD tenantu.

  3. Ověřte souhlas — po udělení souhlasu v okně Azure ho Sencai automaticky ověří po návratu na tuto stránku; kdykoliv také můžete kliknout na I’ve granted consent — verify ručně.

Jakmile je souhlas udělen, stránka zobrazí tabulku Sync overview s typem licence, SKU a počty spotřebovaných/povolených/dostupných míst, plus čas poslední synchronizace.

  • Vynucení SSO je dostupné, jakmile má vaše organizace nastavenou doménu Google Workspace nebo aktivní integraci MS365/Entra ID zde — jak vynutit přihlašování výhradně přes SSO po nastavení jedné z nich najdete v příručce Organizace.