> ## Documentation Index
> Fetch the complete documentation index at: https://docs.trylaunchkit.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# SCIM 配置

> 签发 SCIM 令牌并接入 Okta 或 Microsoft Entra

## 签发 SCIM 令牌

<Steps>
  <Step title="创建令牌">
    在工作区控制台（Studio）中，依次打开**工作区 > API 密钥**，创建一个类型为 **SCIM** 的密钥。此操作需要所有者或管理员角色，且要求近期完成过一次重新认证（step-up）。
  </Step>

  <Step title="立即保存令牌">
    令牌（前缀 `lks01_`）仅在创建时**显示一次**。请直接将其粘贴到 IdP 的开通配置中；LaunchKit 只保存哈希值，无法再次展示。API 密钥页面会显示简短提示，方便你日后区分不同令牌。
  </Step>
</Steps>

## 配置身份提供商

<Tabs>
  <Tab title="Okta">
    在 Okta 应用集成中，启用 **SCIM provisioning** 并设置：

    * **SCIM connector base URL**：`https://api.trylaunchkit.ai/scim/v2`
    * **Unique identifier field for users**：`userName`（成员邮箱）
    * **Authentication mode**：HTTP Header，`Authorization: Bearer lks01_...`

    启用 *Create Users*、*Update User Attributes* 和 *Deactivate Users*。使用 **Test Connector Configuration** 验证连接，然后分配用户。可选启用 **Push Groups**，让 Okta 群组自动创建并维护 LaunchKit 团队。
  </Tab>

  <Tab title="Microsoft Entra">
    在企业应用程序中，打开 **Provisioning** 并设置：

    * **Tenant URL**：`https://api.trylaunchkit.ai/scim/v2`
    * **Secret token**：`lks01_...` 令牌

    点击 **Test Connection**，保留默认属性映射（`userName` = 邮箱、`givenName`、`surname`、`active`），分配用户或群组，然后将 provisioning 设为 **On**。Entra 将按常规周期同步。
  </Tab>

  <Tab title="其他 SCIM 客户端">
    任意 SCIM 2.0 客户端均可通过基础地址和 Bearer 令牌接入。建议先调用 `GET /ServiceProviderConfig` 发现服务端能力；参见[支持的资源](/zh/scim/overview)。
  </Tab>
</Tabs>

## 验证

首次同步完成后，新成员将出现在工作区控制台的成员列表中；由 SCIM 创建的团队会与手动创建的团队并列显示。在目录中停用一个测试用户，确认其在 LaunchKit 中的席位已被释放。

## 轮换与吊销令牌

您可以在 API 密钥页面吊销令牌。如需无缝轮换，请先签发第二个 SCIM 令牌，在 IdP 中将其替换为新令牌，确认同步成功后再吊销旧令牌。如果令牌泄露，请立即吊销；在新令牌配置完成前，自动开通将暂停，但已有成员和会话不受影响。
