NetskopeのクロスドメインID管理システム(SCIM)の実装により、組織はユーザープロビジョニングを自動化し、クラウドエコシステム全体で複雑なIDデータを同期させることができます。 Netskopeの公式ユーザー認証アプリケーションを活用することで、管理者は標準のSCIM 2.0属性、エンタープライズユーザー拡張機能、およびカスタムテナントスキーマをシームレスにマッピングし、きめ細かなポリシー要件を満たすことができます。
このガイドでは、次の技術要件と段階的なワークフローを説明します。
-
Extending the Netskope SCIM Schema: API を介してカスタム属性を定義するための RBAC v3 トークン。
-
Official App ConfigurationMicrosoft Entra IDおよびOktaアプリカタログにおける自動プロビジョニングの設定
-
Attribute Mapping企業メタデータ(例:管理者、部署)と、テナントごとに定義されたカスタム属性を同期します。
-
UI VisualizationNetskopeテナント内で同期されたIDデータを直接検証します。
Netskope SCIMスキーマの理解
NetskopeのSCIM実装は、階層型アプローチによるID管理を採用している。カスタムスキーマを作成する前に、サポートされている標準拡張機能を確認し、必要な属性が既に利用可能でないことを確認してください。
-
SCIM 2.0 Core Schemaユーザー名や名前などの基本的なID属性をサポートします。
-
コアURN :urn:ietf:params:scim:schemas:core:2.0:User
-
-
Enterprise User Extension部門、部署、組織、マネージャーなどの標準化された企業メタデータが含まれます。
-
エンタープライズ URN: urn:ietf:params:scim:schemas:extension:enterprise:2.0:User。
-
-
Netskope Platform Schema: 特定のクラウド セキュリティ機能をサポートするために、 Netskopeプラットフォームによって独自に定義および管理される属性が含まれます。
-
Netskope URN: urn:ietf:params:scim:schemas:extension: Netskope :2.0:User.
-
-
Custom Tenant Schemaこの拡張機能により、組織は独自のビジネスニーズに合わせてカスタマイズされたユーザー属性を定義し、同期させることができます。
-
カスタムURN: urn:ietf:params:scim:schemas:extension:tenant:2.0:User
-
Notes and Limitations
-
電子メール アドレス: SCIM RFC は電子メール アドレスの複数の値をサポートしますが、 Netskope SCIM 実装は電子メール属性の単一値のみをサポートします。
-
カスタム属性は、単一値の文字列である必要があります。
-
カスタム属性名の最大長 – 32文字
-
カスタム属性値の最大長 – 64文字
-
OktaとAzureは、削除されたカスタム属性に対する削除リクエストを送信しません。
-
SCIMの設定にアクセスするには、管理者権限が必要です。
-
組織が許可しない限り、コア/エンタープライズスキーマへのパッチ適用は避けてください。 それら。
Define the Custom Tenant Schema via API
カスタム属性を使用するには、まずAPI呼び出しによってテナントスキーマを作成および拡張する必要があります。 カスタムスキーマを作成するための以下のAPIリクエスト。 プレースホルダーを実際の値に置き換えてください。
curl --location --request PUT 'https://<tenant-url>/api/v2/scim/Schemas/urn:ietf:params:scim:schemas:extension:tenant:2.0:User' \
--header 'accept: application/scim+json;charset=utf-8' \
--header 'Content-Type: application/scim+json;charset=utf-8' \
--header 'Authorization: Bearer <api-token>' \
--data '{
"name": "My Department Schema",
"attributes": [
{
"name": "Director",
"type": "string",
"description": "For exec staff",
"mutability": "readWrite",
"returned": "default",
"required": false,
"multiValued": false,
"caseExact": false,
"uniqueness": "none"
},
{
"name": "SubDepartment",
"type": "string",
"description": "My SubDepartment",
"mutability": "readWrite",
"returned": "default",
"required": false,
"multiValued": false,
"caseExact": false,
"uniqueness": "none"
}
],
"description": "Department schema",
"id": "urn:ietf:params:scim:schemas:extension:tenant:2.0:User",
"meta": {
"location": "https://<tenant-url>/Schemas/urn:ietf:params:scim:schemas:extension:tenant:2.0:User",
"resourceType": "Schema"
}
}'
コア/エンタープライズスキーマ属性を有効にする
この手順は任意です。組織がコアまたはエンタープライズ属性を使用する予定がある場合にのみ続行する必要があります。
curl --location --request PATCH 'https://<tenant-url>/api/v2/scim/Schemas/urn:ietf:params:scim:schemas:core:2.0:User' \
--header 'accept: application/scim+json;charset=utf-8' \
--header 'Content-Type: application/scim+json;charset=utf-8' \
--header 'Authorization: Bearer <api-token>' \
--data '{
"schemas": ["urn:ietf:params:scim:api:messages:2.0:PatchOp"],
"Operations": [{
"op": "add",
"path": "attributes",
"value": {
"name": "displayName",
"type": "string"
}
}]
}'
IDプロバイダーとの統合
このアプローチでは、OktaおよびMicrosoft Entra IDアプリカタログで入手可能な、公式のNetskopeユーザー認証アプリケーションを利用します。
OKTAとの連携
-
Okta管理コンソールで、 Applicationsに移動してBrowse App Catalogをクリックします。

-
Netskope User Enrollmentを検索し、アプリを選択して、 Add Integrationをクリックします。


-
アプリケーションラベルを入力し、セットアップウィザードを完了してください。

-
アプリが作成されたら、 Provisioningタブに移動してください。
-
積分欄にBase URLとAPI Tokenを入力してください。Test API Credentialsをクリックしてください。

-
In the To App section, click Edit and enable Create, Update, and Deactivate options, then Save.

-
Directory > Profile Editor > Netskope User Enrollmentアプリ > Add Attributeへ移動してください。
コア属性を追加する例として、ユーザーの部署を同期するには、 Add Attributeをクリックして、「部署」という文字列をカスタム属性として定義します。

企業属性の例

Custom Attributesの例。カスタム属性を追加する際には、任意の名前を指定できます。

-
Mappingsをクリックして、Okta ユーザー属性をカスタムアプリ属性にマッピングすると、 Save and applyが更新されます。
コア属性とエンタープライズ属性のマッピング


Custom Attribute Mapping

Microsoft Entra ID(旧称Azure )との統合
-
エンタープライズアプリケーションに移動してクリックします New Application

-
Netskopeを検索して選択する Netskope User authentication

-
アプリケーション名を入力し、 Createボタンをクリックしてください。

-
アプリが作成されたら、 New configurationをクリックしてください。

-
テナントのURLとトークンを追加し、 Test ConnectionをクリックしてからCreateボタンをクリックします。
-
左側のパネルにあるProvisioningをクリックしてください。

-
マッピングの下にあるProvision Microsoft Entra IDユーザーをクリックします。

-
下にスクロールして、 Show Advanced のオプションを選択してください。

-
Edit attribute list for Netskopeオプションをクリックしてください。
「属性リストの編集」が表示されない場合は、次の URL をブラウザにコピー/貼り付けてください:
https://entra.microsoft.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true
ページが読み込まれたら、同じブラウザ タブ内で「ユーザー属性プロビジョニング」セクションに移動して、エディターを表示させる必要があります。以下の制限事項にご注意ください:
この回避策は、現在のブラウザ セッションでのみエディタを有効にします。ログアウトするかセッションが期限切れになると、このオプションは再び非表示になります。 再度有効にするには、URLにアクセスする必要があります。
-
エンタープライズ属性とカスタム属性を追加します。例えば:
以下のサンプルのようにエンタープライズ属性を追加します
urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:costCenter以下のサンプルのようにカスタム属性を追加します
urn:ietf:params:scim:schemas:extension:tenant:2.0:User:customKey1
-
マップ属性はAdd new mappingをクリックしてください。

-
ここにソース属性とターゲット属性をマッピングし、 Saveをクリックします。

