Подготовка пользователей (SCIM)
С помощью SCIM ваш провайдер идентификации поддерживает PeekHire в актуальном состоянии наравне с вашим каталогом. Назначьте пользователю приложение PeekHire — и его аккаунт появится. Измените имя — оно обновится. Удалите пользователя — и доступ будет закрыт без необходимости входить в PeekHire.
Это решает вопрос, связанный с увольнением: когда человек покидает компанию, его доступ прекращается там же, где и весь остальной доступ.
Управление учетными записями пользователей входит в план Business и доступно в течение 7-дневного пробного периода. Настроить его могут владельцы и администраторы.
Перед началом
Сначала настрой единый вход и подтверди хотя бы один домен электронной почты. Управление учетными записями затрагивает только адреса на домене, право собственности на который ты подтвердил, поэтому без подтвержденного домена функция не сможет ничего сделать.
Подключение провайдера идентификации
Перейди в раздел Аккаунт → Единый вход и найди Автоматическое управление учетными записями пользователей (SCIM).
- Скопируй базовый URL. Он заканчивается на
/scim/v2. - Создай токен. Дай ему понятное название, например укажи провайдера и среду. Токен будет показан только один раз. Скопируй его сейчас.
- Вставь оба значения в настройках провайдера. В Okta открой вкладку Provisioning приложения и выбери SCIM connector base URL и HTTP Header в качестве режима аутентификации. В Microsoft Entra открой раздел Provisioning и укажи Tenant URL и Secret Token. Затем нажми в провайдере Test Connection.
- Выбери, что синхронизировать. Рекомендуем включить создание, обновление и деактивацию.
Что синхронизируется
| В каталоге | В PeekHire |
|---|---|
userName или основной адрес электронной почты | Адрес электронной почты участника |
name.givenName, name.familyName | Имя и фамилия |
active | Может ли человек войти в аккаунт |
externalId | Сохраняется, чтобы провайдер мог снова найти человека |
Новые пользователи становятся участниками. Назначь администраторами тех, кому нужны расширенные права, в разделе Аккаунт → Участники. Роли не синхронизируются с группами каталога, поэтому синхронизация никогда не перезапишет роль, назначенную в PeekHire.
Деактивация и удаление
Когда провайдер деактивирует пользователя или удаляет его из приложения, войти в аккаунт больше нельзя ни одним способом: ни через единый вход, ни по паролю, ни через Google или Microsoft. Оценки, заметки и комментарии остаются при откликах, к которым они относятся. Кроме того, такой пользователь перестает занимать место в тарифе.
Повторная активация в провайдере восстановит доступ к тому же аккаунту.
Удаление в провайдере приводит к деактивации, а не к удалению данных, по той же причине. Чтобы полностью удалить аккаунт и персональные данные, удали участника в разделе Аккаунт → Участники.
Что не делает автоматическое управление учетными записями
Владелец рабочей области останется без изменений. Запрос на деактивацию владельца будет отклонен. Если владелец покидает компанию, сначала передай право владения.
Функция не затрагивает адреса за пределами подтвержденных доменов. Адрес на любом другом домене будет отклонен, даже если провайдер отправит такой запрос.
Функция не перехватывает адрес, принадлежащий другой рабочей области. Ты получишь ошибку конфликта, а человек сохранит свой аккаунт.
Группы не синхронизируются. Отправка групп не поддерживается. Назначай приложение отдельным пользователям или настрой провайдера так, чтобы он преобразовывал группы в назначения для отдельных пользователей.
Смена токена
Создай второй токен, вставь его в настройки провайдера и убедись, что синхронизация работает. Затем отзови старый токен. Оба токена работают одновременно, поэтому перерыва не будет.
Немедленно отзови токен, если он мог попасть к посторонним. Кнопка Revoke запросит подтверждение, после чего управление учетными записями сразу прекратится. На вход в аккаунт это не повлияет.
Устранение неполадок
Провайдер сообщает об ошибке 401. Токен указан неверно или отозван. Создай новый токен и вставь его.
Провайдер сообщает об ошибке 403. Рабочая область больше не использует план Business либо синхронизация попыталась деактивировать владельца.
Провайдер сообщает об ошибке 400 для одного пользователя. Его адрес не относится к подтвержденному домену. Проверь домен в разделе «Единый вход».
Провайдер сообщает об ошибке 409 для одного пользователя. Либо у этого адреса уже есть аккаунт в другой рабочей области PeekHire, либо в рабочей области закончились свободные места. Освободи одно место или перейди на план выше.