批量用户同步工具

批量用户同步工具是一种可配置的无服务器实用程序,用于自动执行和管理组织中央目录服务与 CCAI Platform 之间的用户生命周期操作。这是一个开源 项目,您可以在 Google Cloud GitHub 代码库中找到它

您可以使用批量用户同步工具,根据源目录中的群组成员资格同步用户账号、团队分配和角色。这有助于确保 CCAI Platform 中的用户权限始终与组织的主要身份提供方保持一致。这有助于减少手动管理、消除错误并提高安全性。

该服务通过网页界面进行管理,并支持以下三种目录服务:

  • Google Workspace

  • Microsoft Active Directory(通过 LDAP)

  • Microsoft Entra ID

同步的工作方式

批量用户同步工具每次运行同步时都会执行以下步骤:

  1. 识别受管理的用户:从 CCAI Platform 中获取所有被分配了 User Sync Custom Role 的用户。这是此工具管理的所有用户的当前用户列表。

  2. 构建目录列表:连接到您配置的目录(例如, Google Workspace),并从 部分中定义的每个目录群组获取所有成员。Group Mappings这会创建一个包含 CCAI Platform 中所有活跃用户的综合目录用户列表。

  3. 处理添加操作:系统会将当前用户列表与 目录用户列表进行比较。目录用户列表中不在当前用户列表中的任何用户(或在 CCAI Platform 中标记为 Inactive 的用户)都会被添加到“添加”列表中。

  4. 处理停用操作:当前用户列表中处于 Active 状态但不在目录用户列表中的任何用户都会被添加到 “停用”列表中。其状态设置为 Inactive

  5. 处理更新操作:对于处于 Active 状态且同时存在于这两个列表中的用户, 系统会将其当前的 CCAI Platform 团队和角色 与 Group Mappings 部分中定义的规则进行比较。如果存在不匹配的情况,系统会将该用户添加到“更新”列表中,并分配正确的团队和角色。

  6. 提交更改:“添加”“停用”和“更新”列表会合并 到一个有效载荷中,并提交给批量用户管理 API,以便在一次操作中应用 所有更改。

功能

批量用户同步工具提供以下功能:

  • 自动同步:设置时间表(每小时、每天或自定义 Cron) 以自动保持用户同步。

  • 灵活的映射引擎:将目录群组映射到特定的 CCAI Platform 团队和 角色。单个目录群组可以授予多个角色或团队分配。

  • 模拟模式:运行“仅模拟”同步,以生成包含所有 建议更改(添加、更新、停用)的报告,而不应用这些更改。此功能允许在提交任何实时更改之前验证规则。