Como configurar o aprovisionamento SCIM
Visão geral
Este guia explica como conectar o seu provedor de identidade (IdP) ao Redtrust por meio do SCIM, para que as criações, alterações e exclusões de usuários e grupos cheguem automaticamente ao domínio. Ao final, o seu IdP cria, atualiza e desativa os usuários do domínio sem que você precise gerenciá-los manualmente.
Para saber o que o SCIM gerencia e como ele muda o console quando você o ativa, consulte Aprovisionamento SCIM.
Antes de começar
Você precisa do seguinte:
- Um domínio compatível: o SCIM só está disponível em domínios do tipo SAML 2.0 e OAuth 2.0 que já estejam configurados e em funcionamento. Consulte Domínios para saber como configurar cada tipo. Se você ainda não tiver nenhum, o tutorial Integração do Redtrust com um IdP via SAML 2.0 percorre a integração com o SAML 2.0 passo a passo.
- Permissões suficientes: o usuário que configurar o aprovisionamento precisa da permissão Configurar da seção Acesso > Domínio. Consulte Configurações de permissões de perfis. No caso de usuários Cloud, essa permissão é configurada pela equipe de Customer Success.
- Acesso ao seu IdP: você precisa conseguir editar o aplicativo de aprovisionamento do seu IdP.
- Conectividade: o seu IdP deve conseguir acessar a URL base da API SCIM do Redtrust. Os IdPs na nuvem enviam as solicitações a partir de seus próprios servidores, então, em implantações on-premises, você deve verificar se o endpoint está acessível pela internet.
Etapa 1: Ativar o SCIM no domínio
- Acesse Acesso > Domínio.
- Abra o domínio SAML 2.0 ou OAuth 2.0 que você quer aprovisionar e selecione a aba SCIM.
- Clique em Configurar SCIM.
A aba agora mostra a URL base do domínio, a lista de Tokens e a opção para desvincular o SCIM.
Etapa 2: Gerar um token
- Na seção Tokens, clique em Acionar.
- Selecione a expiração do token: Nunca, 30 dias, 90 dias, 180 dias ou 1 ano.
- Clique em Gerar token.
- Copie o token e salve-o no seu gerenciador de segredos.
O token completo é exibido apenas uma vez. Depois que você fechar a janela, a lista mostra apenas os últimos caracteres. Se você o perder, deverá gerar um novo e atualizar a configuração do seu IdP.
Nunca é a opção padrão. Se você definir uma data de expiração, tenha em mente que o Redtrust não avisa antes de o token expirar e que, ao expirar, o seu IdP deixa de aprovisionar usuários até que você forneça um novo.
Etapa 3: Conectar o seu IdP
-
Na aba SCIM, clique em Copiar ao lado da URL base.
-
No aplicativo de aprovisionamento do seu IdP, cole a URL base e o token nos campos correspondentes. Cada IdP os nomeia de uma forma diferente:
IdP Campo para a URL base Campo para o token Entra ID Tenant URL Secret Token Okta SCIM connector base URL Authorization (modo HTTP Header) Outros Base URL ou SCIM endpoint Bearer token -
Substitua o nome de host da URL que você acabou de colar pelo da sua instância do Redtrust. O campo URL base do console não é editável e contém um valor de exemplo, então você deve corrigir a URL no seu IdP.
-
Ative as ações de aprovisionamento de gravação do seu IdP: o envio de novos usuários, o envio de alterações de perfil e o envio de grupos. Deixe desativada a importação de usuários e de grupos, porque o fluxo vai do IdP para o Redtrust, e não no sentido contrário.
-
Execute o teste de conexão do seu IdP para verificar se ele alcança a API do Redtrust e se o token é válido.
A configuração específica de cada campo depende do seu IdP. Consulte a documentação dele para concluir esta parte:
- Okta: Add SCIM provisioning to app integrations
- Entra ID: Integrate your SCIM endpoint with the Microsoft Entra provisioning service
Etapa 4: Ajustar o mapeamento de atributos
O seu IdP inclui, por padrão, um mapeamento com muito mais atributos do que o Redtrust admite. Mantenha apenas os seguintes:
- Nome de usuário: obrigatório. Deve ser único dentro do domínio.
- Nome e sobrenome: você deve enviar pelo menos um dos dois.
- E-mail: obrigatório. O Redtrust usa o primeiro endereço que recebe.
- Status: determina se o usuário pode se autenticar. É o atributo com o qual você remove o acesso de alguém sem excluir a conta dela.
- ID externo: vincula cada usuário à sua conta no IdP.
Remova do mapeamento os demais atributos. O Redtrust os ignora, então mantê-los no mapeamento só faz parecer que dados estão sendo aplicados quando, na verdade, eles nunca chegam ao domínio.
Etapa 5: Aprovisionar grupos
O seu IdP também pode manter os grupos do domínio e sua composição. O Redtrust admite criar grupos, renomeá-los, adicionar e remover membros, e excluí-los.
- Ative o aprovisionamento de grupos no seu IdP e selecione os grupos que você quer enviar ao Redtrust.
- Inicie a sincronização de grupos.
- No Redtrust, abra o domínio e selecione a aba Grupos para verificar se os grupos e seus membros chegaram.
No Okta, esse recurso se chama Group Push e é configurado na aba Push Groups do aplicativo. Consulte Group Push.
Se um grupo incluir um membro que ainda não existe como usuário do domínio, o Redtrust ignora esse membro, mas não rejeita o restante do grupo. O membro é adicionado na próxima sincronização de grupos enviada pelo seu IdP, depois que ele tiver aprovisionado esse membro como usuário. Para evitar essa situação, aprovisione primeiro os usuários e depois os grupos.
Etapa 6: Verificar o aprovisionamento
- Inicie a sincronização a partir do seu IdP ou aguarde o ciclo automático dele.
- No Redtrust, acesse Acesso > Domínio, abra o domínio e selecione a aba Usuários.
- Verifique se a coluna SCIM identifica os usuários que o seu IdP acabou de aprovisionar.
- Acesse Histórico > Registros do sistema e verifique se os eventos de criação de usuário aparecem. Consulte Histórico.
Os botões para criar, editar e excluir usuários do domínio já não estão disponíveis para o SCIM. Esse é o comportamento esperado: a partir de agora, é o seu IdP que gerencia os usuários.
Resumo
Você ativou o SCIM em um domínio SAML 2.0 ou OAuth 2.0, gerou um token de acesso e conectou o seu IdP à API SCIM do Redtrust. O seu IdP agora mantém atualizados os usuários e grupos do domínio, e a coluna SCIM da lista de usuários permite verificar quais deles ele gerencia.
Próximas etapas
- Atribua um perfil aos usuários ou grupos aprovisionados para que possam acessar o console de administração. Consulte Funções.
- Revise as operações que o seu IdP realiza sobre o domínio nos registros do sistema.
- Consulte Aprovisionamento SCIM para conhecer as limitações da API.
- Quando precisar rotacionar ou revogar um token, ou desvincular o SCIM do domínio, consulte Como gerenciar o ciclo de vida do SCIM.
Esta página foi útil?