如何在Google Workspace配置SCIM以向GitHub组织同步用户?
Google Workspace 配置GitHub SCIM用户预配(非官方支持场景)
你不需要额外的第三方应用,直接通过Google Workspace的自定义SAML应用扩展SCIM预配功能即可完成配置,具体步骤如下:
1. 在GitHub端生成SCIM认证令牌
- 登录GitHub组织后台,进入「Settings」→「Security」→「Single sign-on」
- 确认SSO已启用后,点击「Configure SCIM」按钮
- 生成并复制SCIM令牌,务必妥善保存,后续配置会用到
2. 在Google Workspace中配置SCIM端点
- 登录Google Admin控制台,进入「应用」→「Web应用和移动应用」
- 找到已配置的GitHub Business SAML应用,进入应用详情页
- 切换到「预配」选项卡,点击「启用预配服务」
- 填写SCIM端点URL:
https://api.github.com/scim/v2/organizations/{你的GitHub组织名}(替换{你的GitHub组织名}为实际名称) - 认证方式选择「OAuth Bearer Token」,粘贴之前从GitHub获取的SCIM令牌
- 点击「测试连接」,确认连接成功后保存配置
3. 配置用户属性映射
- 在「预配」选项卡的「属性映射」部分,调整Google Workspace到GitHub的字段映射:
- 核心必填映射:
- Google「主要电子邮件」→ GitHub
userName和emails[type="work"].value
- Google「主要电子邮件」→ GitHub
- 可选映射(按需配置):
- Google「名字」→ GitHub
name.givenName - Google「姓氏」→ GitHub
name.familyName
- Google「名字」→ GitHub
- 核心必填映射:
- 勾选「创建用户」「更新用户」「停用用户」三个选项(停用用户会同步移除该用户在GitHub组织的权限,可根据需求调整)
4. 启用预配并验证
- 开启「启用预配服务」的开关
- 添加一个测试用户到Google Workspace中关联GitHub应用的用户组,等待5-10分钟后,检查GitHub组织成员列表是否同步新增该用户
- 测试用户状态变更(比如在Google中停用),确认GitHub端权限同步更新
注意事项
- 由于Google并非GitHub官方支持的SCIM IdP,若遇到属性同步异常,可对照GitHub SCIM API的字段定义调整映射规则
- 定期查看Google Admin控制台的「预配日志」,排查同步失败的具体原因
- SCIM令牌过期后,需重新在GitHub生成新令牌并更新Google Workspace中的配置
内容的提问来源于stack exchange,提问作者Dawid Ankowski
相关产品推荐
相关产品推荐

