ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

Metabase 怎么通过身份提供商自动创建用户并同步组(User Provisioning)?

Metabase 怎么通过身份提供商自动创建用户并同步组(User Provisioning)? Metabase 怎么通过身份提供商自动创建用户并同步组User Provisioning【免费下载链接】metabaseThe easy-to-use open source Business Intelligence and Embedded Analytics tool that lets everyone work with data :bar_chart:项目地址: https://gitcode.com/GitHub_Trending/me/metabase如果你在用 SSO 登录 Metabase 的团队里遇到了两类问题任何人都能通过 SSO 登录但你只想让一部分人真正拥有 Metabase 账号或者员工离职/停用后Metabase 里的账号还一直开着。Metabase 通过 SCIMSystem for Cross-domain Identity Management跨域身份管理系统协议提供的 User provisioning 功能可以解决这两类问题由你的身份提供商IdP负责创建、停用 Metabase 用户账号把认证和账号开通两件事解耦。目前 Metabase 官方支持 Okta 和 Microsoft Entra ID 两个 SCIM 提供商其他 SCIM 提供商理论上可用但官方没有测试过。其中只有 Okta 同时支持用户和组同步组会在 Metabase 中创建并填充成员Microsoft Entra ID 只支持用户同步不会创建或填充组。前提条件你需要能够以管理员身份进入 Metabase 的管理面板右上角网格图标 →AdminSettingsAuthentication。如果走 Okta 主路径需要 Metabase 端已经启用 SAML SSO并且 Okta 侧的认证模式设置为HTTP HeaderSCIM 文档明确给出的要求。SCIM 端点路径为/api/ee/scim/v2该功能位于 Metabase 的 enterprise 代码中参见 enterprise 端 SCIM 实现配置项见 SCIM 环境变量说明。在 Metabase 中开启 SCIM 并拿到接入信息按 User provisioning with SCIM 文档给出的操作路径点击右上角的网格grid图标进入AdminSettingsAuthentication。点击User provisioning标签页。打开用户开通user provisioning开关。开启后Metabase 会直接在该页面告诉你需要交给身份提供商的两样东西SCIM endpoint URL格式为https://你的Metabase域名/api/ee/scim/v2。例如 Metabase 站点地址是https://metabase.example.com则端点为https://metabase.example.com/api/ee/scim/v2。SCIM token只能复制一次Metabase 之后不会再显示这个 token请立刻保存好。之后也可以重新生成regeneratetoken但重新生成后必须把新 token 更新到身份提供商一侧否则同步会失败。在身份提供商侧接入这一步的配置细节在各自 IdP 的官方文档中完成Metabase 文档只给出 Metabase 侧的配合要求Okta主路径用户 组同步在 Okta 中按官方 SCIM 应用集成向导完成接入把上面的 SCIM endpoint URL 和 token 填入。Metabase 侧需要配合的认证模式为HTTP Header。启用后Okta 的用户和组都会同步到 Metabase组会在 Metabase 中创建并填充成员。Microsoft Entra ID可选分支仅用户同步按 Microsoft 官方 SCIM 自动开通文档接入填入 endpoint URL 和 token。注意限制Entra ID 与 Metabase 之间只同步用户组不会在 Metabase 中创建或填充。如果你的目标是同步组官方路径是 Okta。关掉其他会自动建账号的路径SCIM 生效后其他登录方式仍可能绕过 SCIM 自动创建账号需要按文档逐一处理SAML启用 SCIM 时SAML 用户开通SAML user provisioning会被自动禁用——这是 User provisioning 文档明确的固定行为。另外 SAML 认证文档也建议如果你部署了 SCIM应把 SAML 侧的用户开通设置关掉避免任何能通过 SAML 认证成功的人都自动获得账号由 SCIM 来决定谁可以建号。OIDC如果你同时启用了 OIDC 登录需要到Admin settingsAuthenticationOIDCUser provisioning处关闭自动创建账号OIDC 文档明确指出启用 SCIM 后应关闭 OIDC 的自动开通以避免冲突。结果验证与限制Metabase 侧打开User provisioning标签页后能看到 SCIM endpoint URL 和 token 展示即表示 SCIM 已启用。文档未提供额外的健康检查命令供应商侧同步是否成功、同步日志在 IdP 的管理后台查看这部分 Metabase 仓库文档没有覆盖。账号停用deprovisioning当你在 IdP 中停用某用户时SCIM 会通知 Metabase 同步停用对应的 Metabase 账号这是该功能文档明确说明的行为之一。token 丢失时无法重新查看只能重新生成并同步更新 IdP 配置。组同步仅 Okta 支持Entra ID 只建用户。使用其他 SCIM 提供商时Metabase 官方未做测试遇到问题需要走官方支持渠道。配置层面可通过环境变量MB_SCIM_ENABLED对应配置文件项scim-enabled见 环境变量文档管理 SCIM 开关。如果需要可以接着参考 SAML with Okta 了解 SAML 登录本身的配置以及 LDAP、OIDC 认证 等其他认证方式。【免费下载链接】metabaseThe easy-to-use open source Business Intelligence and Embedded Analytics tool that lets everyone work with data :bar_chart:项目地址: https://gitcode.com/GitHub_Trending/me/metabase创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表