Enterprise integrace
Enterprise integrace
Section titled “Enterprise integrace”Organizace s přísnějšími požadavky na identitu a adresářové služby mohou napojit Sencai na svého identity providera třemi nezávislými, samoobslužnými způsoby: SCIM 2.0 provisioning, Google Workspace Directory Sync a Microsoft 365 / Entra ID admin consent. Všechny tři žijí pod Nastavení → Integrace a konfiguruje je za organizaci Vlastník nebo Správce.
Jde o samostatné funkce, které lze používat nezávisle nebo společně:
- SCIM automatizuje životní cyklus uživatelů (vytvoření/aktualizace/deaktivace) z libovolného SCIM-kompatibilního identity providera (Okta, Azure AD / Entra ID, nebo vlastní SCIM aplikace v Google Workspace).
- Google Workspace Directory Sync čte uživatele a skupiny přímo z domény Google Workspace přes Domain-Wide Delegation — širší, Google-specifická alternativa k obyčejnému SCIM.
- Microsoft 365 / Entra ID čte přiřazení licencí z Microsoft Graph poté, co azure administrátor udělí souhlas — jde o synchronizaci licencí/míst, ne o provisioning uživatelů.
SCIM 2.0 provisioning
Section titled “SCIM 2.0 provisioning”Dostupné pod Nastavení → Integrace → SCIM Provisioning. SCIM umožňuje vašemu identity providerovi automaticky vytvářet, aktualizovat a deaktivovat uživatele Sencai podle toho, jak je spravujete ve vlastním adresáři, místo ručního zvaní každé osoby.
Vygenerování tokenu
Section titled “Vygenerování tokenu”- Přejděte do Nastavení → Integrace → SCIM Provisioning
- Klikněte na Generate New Token a volitelně mu zadejte popisek (např. “Okta production”)
- Hodnota tokenu se zobrazí přesně jednou, v dialogu, který vyžaduje potvrzení, že jste si ho uložili, než jde zavřít — nikde jinde v UI se už znovu nezobrazí
- Zkopírujte SCIM Base URL zobrazenou na stejné stránce (
https://<vaše-doména>/api/scim/v2) a token do SCIM konfigurace vašeho identity providera
Tokeny mají výchozí platnost 90 dní; při generování si můžete vyžádat kratší platnost, nikdy ale delší. Token kdykoliv zneplatněte ze seznamu tokenů — zneplatnění je okamžité a identity provider ihned ztratí přístup.
Konfigurace identity providera
Section titled “Konfigurace identity providera”Stránka SCIM obsahuje krok-za-krokem instrukce pro každého podporovaného providera:
- Okta — přidejte SCIM-kompatibilní aplikaci z App Catalogu, v záložce Provisioning nastavte SCIM connector base URL a Bearer token, poté spusťte Test Connector Configuration.
- Azure AD / Microsoft Entra ID — vytvořte Enterprise Application, nastavte mode Provisioning na Automatic, zadejte Tenant URL a Secret Token, poté spusťte Test Connection.
- Google Workspace — Google Workspace nemá nativní SCIM UI pro vlastní aplikace; použijte Admin Console → Apps → Web and mobile apps → Add custom SAML/SCIM app, nebo místo toho použijte dedikovaný Google Workspace Directory Sync níže, který pokrývá plnou synchronizaci adresáře, ne jen SCIM.
Google Workspace Directory Sync
Section titled “Google Workspace Directory Sync”Dostupné pod Nastavení → Integrace → Google Workspace Sync. Jde o samostatnou, Google-specifickou integraci, která čte uživatele a skupiny přímo z vaší domény Google Workspace pomocí service accountu s Domain-Wide Delegation — širší čtení než obyčejné SCIM. Nastavení je 5-krokový průvodce:
-
Instrukce — vytvořte Service Account v Google Cloud Console (IAM & Admin → Service Accounts → Create Service Account), stáhněte jeho JSON klíč, poté v Google Admin Console přejděte na Security → API Controls → Domain-wide Delegation → Add new a autorizujte Client ID service accountu s těmito OAuth scopes:
https://www.googleapis.com/auth/admin.directory.user.readonlyhttps://www.googleapis.com/auth/admin.directory.group.readonlyhttps://www.googleapis.com/auth/admin.directory.customer.readonlyhttps://www.googleapis.com/auth/apps.licensing -
Service Account — zadejte doménu Workspace (a volitelně Customer ID), poté nahrajte nebo vložte JSON klíč Service Accountu. Klíč je před uložením zašifrován a po tomto kroku se už nikdy nezobrazí — každé pozdější zobrazení stránky ukáže jen maskovaný indikátor „nakonfigurováno”.
-
Admin e-mail — zadejte e-mail reálného doménového administrátorského účtu (nikdy e-mail samotného service accountu). Domain-Wide Delegation tohoto admina impersonuje pro čtení adresáře.
-
Test Sync — spustí reálnou synchronizaci a nahlásí počet nalezených uživatelů a skupin, nebo chybu konektoru, pokud je něco špatně nastaveno.
-
Hotovo — zobrazí stav synchronizace, čas poslední synchronizace a počty z poslední synchronizace. Odsud můžete synchronizaci kdykoliv znovu spustit nebo aktualizovat klíč.
Microsoft 365 / Entra ID
Section titled “Microsoft 365 / Entra ID”Dostupné pod Nastavení → Integrace → MS365 Integration. Tato integrace čte přiřazení licencí Microsoft 365 (ne provisioning uživatelů) přes Microsoft Graph, poté co azure administrátor udělí souhlas.
-
Uložte Azure Tenant ID — najdete ho v Azure Portal pod Entra ID → Overview → Tenant ID (GUID). Zadejte ho do pole Azure Tenant ID a klikněte na Save Tenant ID.
-
Udělte Admin Consent — kliknutím na Grant Admin Consent otevřete přihlašovací okno Microsoftu. Vyžádá si read-only Graph API aplikační oprávnění:
Organization.Read.All— SKU licencíUser.Read.All— seznam uživatelů a přiřazené licence
Tato oprávnění jsou pouze pro čtení — sync nikdy nezapisuje zpět do Azure AD, a souhlas musí udělit administrátor vašeho Azure AD tenantu.
-
Ověřte souhlas — po udělení souhlasu v okně Azure ho Sencai automaticky ověří po návratu na tuto stránku; kdykoliv také můžete kliknout na I’ve granted consent — verify ručně.
Jakmile je souhlas udělen, stránka zobrazí tabulku Sync overview s typem licence, SKU a počty spotřebovaných/povolených/dostupných míst, plus čas poslední synchronizace.
Související nastavení
Section titled “Související nastavení”- Vynucení SSO je dostupné, jakmile má vaše organizace nastavenou doménu Google Workspace nebo aktivní integraci MS365/Entra ID zde — jak vynutit přihlašování výhradně přes SSO po nastavení jedné z nich najdete v příručce Organizace.