Como gerenciar o ciclo de vida do SCIM
Visão geral
Este guia reúne as tarefas de manutenção de um domínio que já tem o SCIM configurado: rotacionar ou revogar um token de acesso, e desvincular o SCIM do domínio. Se você ainda não ativou o SCIM, siga primeiro o guia Como configurar o aprovisionamento SCIM.
Rotacionar um token
Rotacione o token quando suspeitar que ele foi comprometido, quando a equipe que o gerencia mudar, quando ele estiver perto de expirar ou quando sua política de segurança exigir. Cada domínio admite no máximo dois tokens ativos ao mesmo tempo, então você pode gerar o novo antes de retirar o anterior e evitar assim uma interrupção do aprovisionamento.
- Na aba SCIM, clique em Acionar.
- Se o token atual não tiver data de expiração, o console solicita que você defina uma com um prazo de 1, 3, 7, 14 ou 28 dias antes de continuar. Escolha um prazo que dê margem para você atualizar o seu IdP.
- Selecione a expiração do novo token: Nunca, 30 dias, 90 dias, 180 dias ou 1 ano.
- Clique em Gerar token.
- Copie o token e salve-o no seu gerenciador de segredos.
- Substitua o token no aplicativo de aprovisionamento do seu IdP e execute o teste de conexão dele.
- Revogue o token anterior ou aguarde que ele expire.
Revogar um token
Revogue um token assim que ele deixar de estar em uso ou você suspeitar que foi comprometido.
- Na lista de Tokens, localize o token e clique no ícone da coluna Ações.
- Confirme a revogação.
A revogação é imediata e não pode ser desfeita. O IdP que usa esse token deixa de conseguir aprovisionar usuários até que você forneça um novo.
Desvincular o SCIM
Ao desvincular o SCIM, o domínio volta à gestão manual. O Redtrust revoga todos os tokens ativos, remove o vínculo dos usuários e grupos com o seu IdP, e restaura no console os botões de criação e edição, tudo em uma única operação. Os usuários, os grupos, seus certificados e suas permissões são preservados.
Antes de desvincular, interrompa o aprovisionamento do aplicativo do Redtrust no seu IdP. Isso não é obrigatório, mas evita que o seu IdP acumule erros de sincronização assim que os tokens deixarem de ser válidos.
- No Redtrust, acesse Acesso > Domínio, abra o domínio e selecione a aba SCIM.
- Em Desvincular SCIM deste domínio, clique em Desvincular.
- Leia a confirmação e clique em Desvincular SCIM.
Para verificar se a operação foi concluída:
- A aba SCIM volta a mostrar seu estado inicial, com o botão Configurar SCIM.
- A coluna SCIM da lista de usuários volta a ser Mapeado.
- Os botões para criar, editar e excluir usuários e grupos estão disponíveis novamente.
- A ação fica registrada no registro do sistema.
Desvincular não é reversível: para aprovisionar novamente a partir do seu IdP, você deve ativar o SCIM outra vez, gerar um novo token e atualizar a configuração do IdP. Os usuários existentes não são duplicados, porque o seu IdP recupera o vínculo deles ao aprovisioná-los de novo.
Resumo
Você rotacionou ou revogou um token de acesso SCIM, ou desvinculou o SCIM de um domínio para devolvê-lo à gestão manual.
Próximas etapas
- Se você ativar o SCIM novamente após desvinculá-lo, siga o guia Como configurar o aprovisionamento SCIM.
- Consulte Aprovisionamento SCIM para conhecer as regras dos tokens e as limitações da API.
- Revise as operações que o seu IdP realiza sobre o domínio nos registros do sistema.
Esta página foi útil?