Pular para o conteúdo principal
Version: 4.50

Como configurar o aprovisionamento SCIM

Visão geral​

Este guia explica como conectar o seu provedor de identidade (IdP) ao Redtrust por meio do SCIM, para que as criações, alterações e exclusões de usuários e grupos cheguem automaticamente ao domínio. Ao final, o seu IdP cria, atualiza e desativa os usuários do domínio sem que você precise gerenciá-los manualmente.

Para saber o que o SCIM gerencia e como ele muda o console quando você o ativa, consulte Aprovisionamento SCIM.

Antes de começar​

Você precisa do seguinte:

  • Um domínio compatível: o SCIM só está disponível em domínios do tipo SAML 2.0 e OAuth 2.0 que já estejam configurados e em funcionamento. Consulte Domínios para saber como configurar cada tipo. Se você ainda não tiver nenhum, o tutorial Integração do Redtrust com um IdP via SAML 2.0 percorre a integração com o SAML 2.0 passo a passo.
  • Permissões suficientes: o usuário que configurar o aprovisionamento precisa da permissão Configurar da seção Acesso > Domínio. Consulte Configurações de permissões de perfis. No caso de usuários Cloud, essa permissão é configurada pela equipe de Customer Success.
  • Acesso ao seu IdP: você precisa conseguir editar o aplicativo de aprovisionamento do seu IdP.
  • Conectividade: o seu IdP deve conseguir acessar a URL base da API SCIM do Redtrust. Os IdPs na nuvem enviam as solicitações a partir de seus próprios servidores, então, em implantações on-premises, você deve verificar se o endpoint está acessível pela internet.

Etapa 1: Ativar o SCIM no domínio​

  1. Acesse Acesso > Domínio.
  2. Abra o domínio SAML 2.0 ou OAuth 2.0 que você quer aprovisionar e selecione a aba SCIM.
  3. Clique em Configurar SCIM.

A aba agora mostra a URL base do domínio, a lista de Tokens e a opção para desvincular o SCIM.

Etapa 2: Gerar um token​

  1. Na seção Tokens, clique em Acionar.
  2. Selecione a expiração do token: Nunca, 30 dias, 90 dias, 180 dias ou 1 ano.
  3. Clique em Gerar token.
  4. Copie o token e salve-o no seu gerenciador de segredos.
aviso

O token completo é exibido apenas uma vez. Depois que você fechar a janela, a lista mostra apenas os últimos caracteres. Se você o perder, deverá gerar um novo e atualizar a configuração do seu IdP.

nota

Nunca é a opção padrão. Se você definir uma data de expiração, tenha em mente que o Redtrust não avisa antes de o token expirar e que, ao expirar, o seu IdP deixa de aprovisionar usuários até que você forneça um novo.

Etapa 3: Conectar o seu IdP​

  1. Na aba SCIM, clique em Copiar ao lado da URL base.

  2. No aplicativo de aprovisionamento do seu IdP, cole a URL base e o token nos campos correspondentes. Cada IdP os nomeia de uma forma diferente:

    IdPCampo para a URL baseCampo para o token
    Entra IDTenant URLSecret Token
    OktaSCIM connector base URLAuthorization (modo HTTP Header)
    OutrosBase URL ou SCIM endpointBearer token
  3. Substitua o nome de host da URL que você acabou de colar pelo da sua instância do Redtrust. O campo URL base do console não é editável e contém um valor de exemplo, então você deve corrigir a URL no seu IdP.

  4. Ative as ações de aprovisionamento de gravação do seu IdP: o envio de novos usuários, o envio de alterações de perfil e o envio de grupos. Deixe desativada a importação de usuários e de grupos, porque o fluxo vai do IdP para o Redtrust, e não no sentido contrário.

  5. Execute o teste de conexão do seu IdP para verificar se ele alcança a API do Redtrust e se o token é válido.

A configuração específica de cada campo depende do seu IdP. Consulte a documentação dele para concluir esta parte:

Etapa 4: Ajustar o mapeamento de atributos​

O seu IdP inclui, por padrão, um mapeamento com muito mais atributos do que o Redtrust admite. Mantenha apenas os seguintes:

  • Nome de usuário: obrigatório. Deve ser único dentro do domínio.
  • Nome e sobrenome: você deve enviar pelo menos um dos dois.
  • E-mail: obrigatório. O Redtrust usa o primeiro endereço que recebe.
  • Status: determina se o usuário pode se autenticar. É o atributo com o qual você remove o acesso de alguém sem excluir a conta dela.
  • ID externo: vincula cada usuário à sua conta no IdP.

Remova do mapeamento os demais atributos. O Redtrust os ignora, então mantê-los no mapeamento só faz parecer que dados estão sendo aplicados quando, na verdade, eles nunca chegam ao domínio.

Etapa 5: Aprovisionar grupos​

O seu IdP também pode manter os grupos do domínio e sua composição. O Redtrust admite criar grupos, renomeá-los, adicionar e remover membros, e excluí-los.

  1. Ative o aprovisionamento de grupos no seu IdP e selecione os grupos que você quer enviar ao Redtrust.
  2. Inicie a sincronização de grupos.
  3. No Redtrust, abra o domínio e selecione a aba Grupos para verificar se os grupos e seus membros chegaram.

No Okta, esse recurso se chama Group Push e é configurado na aba Push Groups do aplicativo. Consulte Group Push.

nota

Se um grupo incluir um membro que ainda não existe como usuário do domínio, o Redtrust ignora esse membro, mas não rejeita o restante do grupo. O membro é adicionado na próxima sincronização de grupos enviada pelo seu IdP, depois que ele tiver aprovisionado esse membro como usuário. Para evitar essa situação, aprovisione primeiro os usuários e depois os grupos.

Etapa 6: Verificar o aprovisionamento​

  1. Inicie a sincronização a partir do seu IdP ou aguarde o ciclo automático dele.
  2. No Redtrust, acesse Acesso > Domínio, abra o domínio e selecione a aba Usuários.
  3. Verifique se a coluna SCIM identifica os usuários que o seu IdP acabou de aprovisionar.
  4. Acesse Histórico > Registros do sistema e verifique se os eventos de criação de usuário aparecem. Consulte Histórico.

Os botões para criar, editar e excluir usuários do domínio já não estão disponíveis para o SCIM. Esse é o comportamento esperado: a partir de agora, é o seu IdP que gerencia os usuários.

Resumo​

Você ativou o SCIM em um domínio SAML 2.0 ou OAuth 2.0, gerou um token de acesso e conectou o seu IdP à API SCIM do Redtrust. O seu IdP agora mantém atualizados os usuários e grupos do domínio, e a coluna SCIM da lista de usuários permite verificar quais deles ele gerencia.

Próximas etapas​

Esta página foi útil?