理解系统类型

学习目标

  • 回忆并陈述不同系统类型的定义。

系统类型

本节定义了可用于预配身份的三种系统类型:目标代理

源系统

源系统是用于读取实体(用户、组或角色)的连接器。源系统可以是 on-premise 或基于云的、SAP 或非 SAP,通常代表当前维护身份的企业用户存储。Identity Provisioning 从源系统读取实体,并在相关目标系统中创建或更新它们。预配从源系统的 Jobs 选项卡触发。

你可以将一个源系统连接到一个或多个目标系统。

目标系统

目标系统是用于写入(预配)实体的连接器。目标系统通常是云,Identity Provisioning 在此创建或更新从源系统获取的实体。

一个目标系统可以连接到单个或多个源系统。

在存在多个源系统的情况下,我们建议你为每个系统依次运行预配作业,而不是同时运行。这样做可以避免实体数据被错误覆盖或合并,从而避免预配作业失败。

代理系统

代理系统是用于混合场景的特殊连接器。它将 Identity Provisioning 支持的任何后端系统暴露为 SCIM 2.0 服务提供者,任何兼容 SCIM 2.0 的客户端应用都可以使用它,而无需在它们之间建立直接连接。

为实现这一点,Identity Provisioning 服务使用这个特殊的代理系统来执行客户端应用所请求的预配操作(创建、更新、删除等)。

本节的示例涵盖了使用 SAP Identity Management 作为消费客户端应用的情况,但你也可以使用任何其他基于 SCIM 的身份管理解决方案。

为了在 SAP Identity Management 与后端系统之间提供通信,代理应用使用 SCIM 2.0 协议。如果某个系统同时支持读和写操作,它就可以充当代理。

代理系统——如何工作

  1. Identity Provisioning 服务将受支持系统的后端暴露为 代理 。

  2. 外部应用(例如 SAP Identity Management)将该代理系统视为其后端系统。

  3. 后端系统所暴露的实体(用户)在可能的情况下会映射到 SCIM 2.0 实体。如果无法映射,SCIM 标准提供了一种机制,可用适当的架构定义新的资源类型。你可以使用自定义资源类型来映射后端实体。

  4. 最后,外部应用可以开始向代理系统发送 REST Web 服务请求,以便从 SCIM 2.0 系统的后端读取身份。

属性

你需要设置必需属性来配置源系统与目标系统之间的连接。

属性帮助你定制从源系统读取身份或将身份预配到目标系统的方式。它们还可以筛选在预配作业期间将读取或跳过哪些实体和属性。根据其用途,属性可按以下方式分类:

  • 标准

  • 凭证

  • 默认

  • 参数化

  • 内部

属性类型

属性可以帮助你筛选从源系统读取或写入目标系统的实体和实体属性。根据其用途,属性可按以下方式分类:

  • 标准系统属性 每个源系统、目标系统和代理系统都支持特定类型的属性——例如:

示例

AS ABAP System

SAP SuccessFactors

jco.client.r3name=PSE

sf.page.size=100

jco.destination.peak_limit=10

sf.user.filter=firstName John

jco.destination.pool_capacity=5

sf.user.attributes=email

  • 凭证属性 这些属性的值包含敏感信息,不得以纯文本形式显示。默认的凭证属性名称是 Password,它可以表示标准密码、私钥或 OAuth 客户端密钥。当你添加凭证属性时,其值显示为加密字符串。

示例

SAP HANA Database

SSH Server

hana.jdbc.db.password=********************

ssh.password=********************

hana.jdbc.ssh.tunnel.cf.password=********************

ssh.private.key=********************

hana.jdbc.ssh.tunnel.private.key=********************

ssh.totp.secret.key=********************

默认系统属性

这些属性取决于特定的连接器类型。

示例

LDAP Server

ldap.group.object.class=groupOfNames

ldap.user.object.class=inetOrgPerson

ldap.attribute.user.mobile=mobile

ldap.group.filter=

ldap.user.filter=

本课其余配图

Proxy_System_scr