身份提供商(IDP)与SCIM应用连接中断后的同步规则咨询
Azure/Okta等IDP无法连接SCIM服务器时的行为及同步逻辑分析
场景1:同步被禁用/暂停后重新启用
- 首先明确:Azure AD和Okta都支持暂停SCIM同步操作(Azure在应用同步设置里有「暂停同步」选项,Okta可直接在应用集成的同步模块中停用)。
- 重新启用后,大部分情况会执行增量同步:只同步中断期间IDP侧发生的用户/组变更(比如新增账号、修改属性、删除用户/组)。
- 例外情况:如果中断时间超过IDP的变更日志保留期限(Azure默认30天,Okta默认也是30天左右),IDP无法获取完整的中断期间变更记录,会自动发起全量同步,对比双方所有用户/组数据,修正不一致的地方。
场景2:令牌失效更换新令牌
- 令牌失效期间,所有SCIM同步请求都会返回权限错误,IDP会记录同步失败日志。
- 更换新令牌恢复连接后,IDP会自动重试之前失败的同步任务,同时执行增量同步,同步中断期间的所有变更。
- 一般不需要手动触发全量同步,但如果错误日志里堆积了大量未处理的变更,部分IDP会自动触发一次全量校验,确保两边数据一致。
场景3:移除集成后重新添加(全新配置)
- 这种情况属于从零开始的新集成,IDP没有之前的同步状态记录,所以一定会触发全量同步:把IDP侧所有符合同步规则的用户/组完整同步到SCIM服务器。
- 如果SCIM服务器支持通过唯一标识符(比如邮箱、用户ID)匹配已有数据,会自动关联现有用户/组,不会重复创建,但会以IDP的属性为准覆盖服务器上的对应字段。
核心同步逻辑总结
- 中断后恢复(场景1、2):优先走增量同步,只处理中断期间的变更;只有当IDP拿不到完整的变更日志时,才会触发全量校验。
- 全新配置(场景3):必须全量同步,因为没有历史同步上下文,IDP需要重新建立双方的用户/组映射关系。
内容的提问来源于stack exchange,提问作者KJ0797
相关产品推荐
相关产品推荐

