Einschränkungen und Überlegungen
Einschränkungen und Überlegungen
Die SCIM-Implementierung von axe umfasst das Benutzerlebenszyklus- und Produktzugriffsmanagement. Diese Seite beschreibt Verhaltensweisen und Grenzen, die zu beachten sind, damit Ihr Team weiß, was SCIM automatisch erledigt und welche Schritte manuell oder im Produkt erfolgen müssen.
Admin-Rollen werden nicht über SCIM verwaltet
SCIM fügt Benutzer als reguläre Mitglieder mit standardmäßigem Produktzugriff hinzu. Es weist keine administrativen Rollen zu. Folgende sind im axe Account Portal oder innerhalb des Produkts konfiguriert, nicht über SCIM:
- Enterprise-Admin — unternehmensweiter Administrator Ihres axe Account Unternehmens.
- Produkt-Level-Admin — zum Beispiel axe Monitor Admin, axe Reports Admin, axe Auditor Admin und axe DevTools Mobile Admin.
Wenn Ihr Bereitstellungsprozess Administratoren erfordert, planen Sie einen manuellen Schritt ein, um diese Rollen im Portal zuzuweisen, nachdem der Benutzer bereitgestellt wurde.
Ein zugehöriger SCIM-Schutzmechanismus: SCIM wird den letzter verbleibender Enterprise-Admin nicht deaktivieren. Dies verhindert, dass Ihre Organisation versehentlich ausgeschlossen wird.
Deprovisionierung ist eine weiche Entfernung
Das Deprovisionieren eines Benutzers (active: false) oder das Ausstellen eines Löschbefehls entfernt den Benutzer aus Ihrem Unternehmen — es entzieht ihm den Zugriff und gibt seine Plätze frei. Es nicht löscht nicht dauerhaft das zugrunde liegende Anmeldekonto des Benutzers.
- Der Zugriff wird sofort entzogen.
- Der Account-Datensatz wird beibehalten, sodass der Benutzer später ohne Verlust seiner Historie reaktiviert werden kann.
- Dies erfüllt typische Compliance- und Audit-Anforderungen, da der Zugriff vollständig entzogen wird, während die Benutzerhistorie erhalten bleibt.
Produktzugriff vs. Konfiguration im Produkt
SCIM gewährt Produktzugriff (einen Sitzplatz) und verwaltet Teammitgliedschaft. Es konfiguriert nicht, was ein Benutzer innerhalb einem Produkt tun kann. Zum Beispiel in axe Monitor:
- SCIM gewährt den axe Monitor-Sitzplatz und verwaltet die Teammitgliedschaft.
- Zuweisen eines Teamzugriffs auf bestimmte Scans oder Scan-Gruppen erfolgt innerhalb von axe Monitor.
- Scan-Level-Rollen (Scan-Admin, Scan-Mitglied, Betrachter) werden innerhalb von axe Monitor zugewiesen.
Gruppenverhaltenshinweise
- Produktabonnements können nicht über SCIM erstellt oder gelöscht werden — nur die Mitgliedschaft (Sitze) wird verwaltet. Eine Löschanfrage gegen eine Abonnementgruppe wird ignoriert.
- Teams können über SCIM erstellt und gelöscht werden.
- Ersetzen der Mitglieder einer Gruppe durch eine leere Menge entfernt alle Mitglieder.
- Aktualisieren einer Gruppe über
PUTwird nicht unterstützt (405 Method not allowed); verwenden SiePATCH, um die Mitgliedschaft zu ändern.
Zusammenfassung
| Fähigkeit | Über SCIM verwaltet? | Wo es festgelegt wird |
|---|---|---|
| Benutzer erstellen/deaktivieren | ✅ | SCIM |
| Unternehmensmitgliedschaft | ✅ | SCIM |
| Produktzugriff (Sitze) | ✅ | SCIM |
| Teammitgliedschaft | ✅ | SCIM |
| Enterprise-Administratorrolle | ❌ | Axe Account Portal |
| Produkt-Administratorrollen (z. B. Monitor Admin) | ❌ | Axe Account Portal / Produkt |
| Scan-Zugriff & Scan-Level-Rollen | ❌ | Innerhalb von Axe Monitor |
| Wie sich Benutzer anmelden | ❌ | SSO |
