Skip to main content
Duo Automated Provisioning

Налаштуйте провізіонінг SCIM з Cisco Duo

Дозвольте Duo автоматично створювати, оновлювати й деактивувати облікові записи в RansomLeak. Нові співробітники отримують доступ до навчання з першого дня, а ті, хто йде, втрачають його одразу після офбордингу.

Оновлено Серпень 2026

Передумови

  • Тенант RansomLeak з доступом адміністратора
  • Дозвіл «Manage Integrations»
  • Права адміністратора Duo

Ваш тенант доступний за адресою https://<ваш-субдомен>.ransomleak.com. Замінюйте <ваш-субдомен> на власний субдомен у всіх кроках цього посібника. Якщо під час налаштування потрібна допомога, напишіть на support@ransomleak.com.

Провізіонінг налаштовується на тому самому застосунку Duo, що й єдиний вхід. Якщо ви ще не додали RansomLeak у Duo, спершу пройдіть Налаштуйте SAML SSO з Cisco Duo, а тоді поверніться сюди. Ці дві частини незалежні: кожну можна використовувати окремо.

Що підтримується

  • Створення користувачів
  • Оновлення атрибутів
  • Деактивація під час офбордингу
  • Передавання груп як ролей
  • Автентифікація bearer-токеном
  • Кінцеві точки виявлення SCIM 2.0

RansomLeak реалізує Users і Groups з повним CRUD та PATCH, а також кінцеві точки виявлення /Schemas, /ServiceProviderConfig і /ResourceTypes, тож Duo може дослідити сервіс, перш ніж записувати в нього дані.

Отримайте облікові дані SCIM

У RansomLeak увійдіть як адміністратор тенанта й перейдіть до Admin → Tenant Settings → SCIM. Натисніть Generate Token. RansomLeak покаже ваш bearer-токен SCIM і базову URL-адресу:

Base URL https://<subdomain>.ransomleak.com/scim/v2

Скопіюйте токен одразу — його показують лише один раз, а генерація нового робить попередній недійсним.

Підключіть Duo

Duo пропонує це як загальний SCIM 2.0 для застосунків, які він окремо не верифікував. Тип застосунку Generic SAML Service Provider його підтримує: на його вкладці Provisioning доступний загальний SCIM з автентифікацією Bearer Token — саме її використовує RansomLeak.

  1. У Duo Admin Panel відкрийте застосунок RansomLeak і перейдіть на вкладку Provisioning. Увімкніть провізіонінг і виберіть Bearer Token як метод автентифікації.

  2. Вставте Base URL і Token з RansomLeak, а тоді натисніть Connect to application. Вводьте лише сам токен — без префікса Bearer .

  3. Призначте групи Duo, які потрібно провізіонувати. Duo передасть їхніх учасників у RansomLeak і підтримуватиме їх в актуальному стані під час змін у складі груп.

Зіставлення атрибутів

За замовчуванням Duo надсилає лише userName і більше нічого. Без цього кроку користувачі потраплять до системи з адресою електронної пошти замість імені, тож налаштуйте зіставлення, перш ніж вмикати підключення для справжньої групи.

У розділі Attribute mapping на вкладці Provisioning натисніть Edit mappings. Виберіть щонайменше displayName, emails, name.givenName і name.familyName, а також title та department, якщо потрібні посади й команди.

Коли ви додаєте emails, Duo залишає стовпець джерела порожнім, хоча всі інші рядки заповнює автоматично. Установіть у ньому Email Address вручну, інакше Duo надсилатиме порожній атрибут.

Duo має два незалежні зіставлення атрибутів, і їх легко сплутати. Те, що на вкладці Single Sign-On, формує SAML-твердження під час входу; те, що на вкладці Provisioning, формує корисне навантаження SCIM. Налаштування імен на вкладці SSO не заповнює їх через провізіонінг, і навпаки — налаштовуйте ту вкладку, яка відповідає потрібній поведінці.

Атрибут SCIM Що заповнює в RansomLeak
userNameПошта / логін
emails[type eq "work"].valueПошта
name.givenName / name.familyNameІм'я та прізвище
titleПосада
…:enterprise:2.0:User:department Команда (створюється автоматично, якщо назва нова)
…:enterprise:2.0:User:manager Лінія підпорядкування, з якої будується ваша оргструктура

Групи та ролі

Групи RansomLeak відповідають ролям у тенанті, тож група, передана з Duo, призначає своїм учасникам відповідну роль. Називайте групи Duo так само, як ролі RansomLeak, які ви хочете застосувати, інакше учасники отримають роль, якої ви не планували. Щоб RansomLeak видалив групу, вона має бути порожньою.

Провізіонінг односпрямований. Duo є джерелом істини й передає зміни в RansomLeak. RansomLeak ніколи не записує користувачів назад у Duo.

Усунення несправностей

Симптом Що зробити
Провізіонінг повертає 401 Токен SCIM було перегенеровано або відкликано в RansomLeak. Згенеруйте новий і повторіть кроки підключення вище.
Користувачі потрапляють до системи з поштою замість імені Duo надсилає лише userName. Додайте name.givenName, name.familyName і displayName у розділі Edit mappings на вкладці Provisioning.
Атрибут emails надходить порожнім Його стовпець джерела порожній. Установіть Email Address у Edit mappings; цей рядок Duo не заповнює автоматично.
Нових користувачів відхиляють Пул ліцензій вичерпано. RansomLeak відхиляє створення, а не забирає ліцензію в наявного користувача. Звільніть ліцензію або збільште кількість місць.
Учасники отримують несподівану роль Передана група Duo створює або зіставляється з роллю RansomLeak із такою самою назвою. Перейменуйте групу в Duo або змініть роль у RansomLeak.
Зміни атрибутів не з'являються Duo передає їх за власним розкладом синхронізації, а не миттєво. Перегляньте журнал провізіонінгу застосунку й перевірте останню синхронізацію, перш ніж вважати зіставлення помилковим.

Поширені запитання

Чи може Duo автоматично створювати й деактивувати облікові записи RansomLeak?

Так. RansomLeak надає стандартну кінцеву точку SCIM 2.0 з автентифікацією через bearer-токен — це один із двох методів автентифікації, які підтримує Duo Automated Provisioning. Налаштування зводиться до того, щоб вставити базову URL-адресу й токен на вкладці Provisioning застосунку, а тоді призначити групи Duo, які потрібно провізіонувати. Далі зміни у складі груп надходять автоматично, а групи Duo стають ролями в RansomLeak.

Чи спливає термін дії токена SCIM?

Термін дії не спливає за розкладом. Токен залишається чинним, доки адміністратор не згенерує новий або не відкличе його в RansomLeak; після цього старий токен перестає працювати негайно, і його треба замінити в Duo. Вважайте його довготривалим секретом і змінюйте з тією періодичністю, якої вимагає ваша політика.

Який тип застосунку Duo підтримує провізіонінг SCIM?

Generic SAML Service Provider. Duo пропонує загальний SCIM 2.0 для застосунків, які він окремо не верифікував, і цей тип застосунку його підтримує: на вкладці Provisioning доступний загальний SCIM з автентифікацією Bearer Token, саме її використовує RansomLeak. Готова плитка RansomLeak не потрібна.

Чому провізіоновані користувачі потрапляють до системи без імені?

Duo надсилає лише userName, доки ви самі не додасте інші атрибути. Відкрийте Attribute mapping на вкладці Provisioning, натисніть Edit mappings і виберіть displayName, emails, name.givenName та name.familyName. Доки цього не зроблено, RansomLeak не має з чого побудувати ім'я і показує адресу електронної пошти.

Чи записує провізіонінг щось назад у Duo?

Ні. Провізіонінг односпрямований. Duo є джерелом істини й передає зміни в RansomLeak; RansomLeak ніколи не створює, не оновлює та не видаляє користувачів у Duo.

Наступний посібник Налаштуйте SAML SSO з Cisco Duo Дозвольте команді входити в RansomLeak з обліковими даними Duo.

Потрібна допомога?

Напишіть нам на support@ransomleak.com — і ми допоможемо підключити Duo до вашого тенанта.

Подивіться RansomLeak в дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.