Aprovisionamento SCIM
Visão geral
O SCIM (System for Cross-domain Identity Management) é o padrão usado pelos provedores de identidade (IdPs) para criar, atualizar e excluir contas de usuário nos aplicativos aos quais dão acesso. O Redtrust expõe uma API SCIM 2.0 na qual o seu IdP grava diretamente: quando você cadastra uma pessoa no IdP, o usuário dela aparece no Redtrust sem intervenção manual, e quando você a remove, o acesso dela desaparece.
Sem o SCIM, o Redtrust cria os usuários de um domínio SAML 2.0 ou OAuth 2.0 por meio do Provisionamento automático de usuários, na primeira vez em que cada pessoa se autentica. Com o SCIM, o IdP não espera esse primeiro login: ele envia cada criação, alteração e exclusão no momento em que ocorre, e passa a ser a fonte de verdade dos usuários e grupos do domínio.
Como funciona
Para configurar o aprovisionamento, você ativa o SCIM no domínio, gera um token e copia a URL base e o token para o aplicativo de aprovisionamento do seu IdP. A partir desse momento, o seu IdP consulta a API do Redtrust para descobrir quais operações e dados ela admite, e adapta suas chamadas ao que encontra.
O seu IdP então executa uma sincronização inicial. Ele verifica, um a um, se os usuários atribuídos a ele já existem no domínio e cria os que estiverem faltando. Quando um usuário já existe no Redtrust, porque o Redtrust o criou pelo provisionamento automático na primeira vez em que ele fez login, o IdP não o duplica: ele vincula o usuário à conta do IdP e passa a gerenciá-lo a partir desse momento. Se o domínio tiver atingido o limite de usuários, o Redtrust rejeita a criação e registra o evento na auditoria.
Após a sincronização inicial, o seu IdP envia cada alteração no momento em que ocorre. Os usuários continuam se autenticando com SAML 2.0 ou OAuth 2.0 como antes, mas o Redtrust deixa de atualizar os dados deles a cada login, porque agora é o IdP que os mantém. Se, mais adiante, você desvincular o SCIM, o domínio volta à gestão manual e os usuários mantêm o acesso.
Onde é configurado
O SCIM só está disponível em domínios do tipo SAML 2.0 e OAuth 2.0. Para configurá-lo, acesse Acesso > Domínio, abra o domínio e selecione a aba SCIM. Nos demais tipos de domínio, a aba não aparece.
Para ativar o SCIM e gerenciar seus tokens, você precisa da permissão Configurar da seção Domínio. Consulte Configurações de permissões de perfis.
O que o SCIM gerencia
O seu IdP pode realizar estas operações sobre o domínio:
| Recurso | Operações |
|---|---|
| Usuários | Criação, atualização, ativação, desativação e exclusão. |
| Grupos | Criação, renomeação, gerenciamento de membros e exclusão. |
Para remover o acesso de uma pessoa, desative-a no seu IdP ou remova-a do aplicativo de aprovisionamento. O Redtrust a marca então como desativada: ela perde o acesso e mantém seus certificados. Excluir ou suspender a conta no IdP pode não enviar nenhum comando ao Redtrust, então verifique na lista de usuários do domínio se a pessoa aparece como desativada antes de considerar a remoção concluída.
Em cada criação e cada alteração, o seu IdP envia os dados do usuário. O Redtrust processa apenas os que precisa para autenticar e autorizar, e rejeita a operação se algum dos obrigatórios estiver faltando:
| Atributo | Obrigatório? | O que o Redtrust faz com ele |
|---|---|---|
| Nome de usuário | Sim | Identifica o usuário dentro do domínio e deve ser único. |
| Nome e sobrenome | Sim, pelo menos um dos dois | Aparecem na lista de usuários do domínio. |
| Sim | Se o seu IdP enviar vários endereços, o Redtrust usa o primeiro. | |
| Status | Não | Determina se o usuário pode se autenticar. Ao desativá-lo no IdP, o usuário perde o acesso, mas mantém seus certificados e suas permissões. |
| ID externo | Não, mas recomendado | Vincula o usuário à sua conta no IdP. |
O ID externo é o elemento que conecta os dois sistemas. O Redtrust armazena o valor enviado pelo IdP e o usa para distinguir quais usuários são gerenciados pelo IdP e quais continuam sendo gerenciados manualmente. É o que você vê na coluna SCIM da lista de usuários, e o que o Redtrust exclui ao desvincular o SCIM. Um usuário sem ID externo não está vinculado ao SCIM, então o IdP não o gerencia nem o atualiza. Ele continua existindo no domínio e se autenticando com SAML 2.0 ou OAuth 2.0 normalmente, assim como antes de ativar o SCIM.
O Redtrust ignora qualquer outro atributo do esquema SCIM padrão, como senhas, funções, idioma e a extensão Enterprise User. O seu IdP envia muitos deles por padrão, então é recomendável removê-los do mapeamento de atributos para que ele reflita o que o Redtrust realmente aplica.
Dos grupos, o Redtrust usa o nome e a lista de membros. Os nomes de grupo são únicos dentro do domínio, então uma renomeação que coincida com a de outro grupo existente é rejeitada. Os grupos aprovisionados funcionam da mesma forma que os demais grupos do domínio, então você pode atribuir um perfil a eles para que seus membros o herdem. Consulte Funções.
O SCIM também não gerencia os perfis do Redtrust nem os certificados. Embora o IdP crie o usuário, você deve atribuir a ele um perfil no Redtrust para que possa acessar o console de administração.
Como o console muda com o SCIM ativado
Enquanto o SCIM está ativado em um domínio, o console reflete que é o IdP quem gerencia seus usuários e grupos:
- Gestão manual desativada: os botões para criar, editar e excluir usuários e grupos do domínio deixam de estar disponíveis.
- Coluna de status: na lista de usuários do domínio, a coluna Mapeado passa a se chamar SCIM e identifica os usuários que o IdP já gerencia. Ao desvincular o SCIM, essa mesma coluna volta a ser Mapeado e indica se o Redtrust mantém os dados do usuário atualizados por meio do mapeamento de atributos.
- Mapeamento de atributos no login: o Redtrust deixa de atualizar os dados e os grupos dos usuários existentes a cada autenticação, porque essa informação agora chega pelo SCIM.
Tokens de acesso
O seu IdP se autentica na API SCIM com um token de portador próprio do domínio. O Redtrust armazena apenas um hash do token, nunca seu valor em texto simples, e cada token está associado ao domínio que o gerou, de modo que nunca dá acesso aos usuários de outro domínio.
A aba SCIM lista os tokens do domínio com seu Status, seu Último uso e as datas Válido a partir de e Válido até. Um token gerado sem data de expiração aparece como Sem prazo.
| Regra | Detalhe |
|---|---|
| Visibilidade | O token completo é exibido apenas uma vez, no momento da geração. Depois disso, a lista mostra apenas os últimos caracteres. |
| Número de tokens | Cada domínio admite no máximo dois tokens ativos ao mesmo tempo. |
| Expiração | Você pode gerar o token sem data de expiração ou com uma validade de 30, 90 ou 180 dias, ou de 1 ano. |
| Rotação | Antes de gerar um segundo token, o token existente deve ter uma data de expiração. Se não tiver, o console solicita que você defina uma com um prazo de 1, 3, 7, 14 ou 28 dias. |
| Antecipar a expiração | Você pode antecipar a data de expiração de um token ativo, mas nunca adiá-la. |
| Revogação | Ao revogar um token, ele deixa de ser válido imediatamente. Essa ação não pode ser desfeita. |
Salve o token em um gerenciador de segredos assim que gerá-lo. Se você o perder, não poderá recuperá-lo: será necessário gerar um novo e atualizar a configuração do seu IdP.
Desvincular o SCIM
Desvincular retorna o domínio à gestão manual. Ao desvincular o SCIM, o Redtrust realiza três ações:
- Revoga todos os tokens ativos do domínio.
- Remove o identificador do IdP de seus usuários e grupos.
- Restaura a gestão manual de usuários e grupos no console.
Os usuários e os grupos são preservados, junto com seus certificados e suas permissões. O que desaparece é o vínculo com o IdP, então o seu IdP deixa de poder modificá-los.
Se você ativar o SCIM novamente mais adiante, o IdP recupera o vínculo dos usuários que já existem no Redtrust ao aprovisioná-los de novo, em vez de duplicá-los.
Registros do sistema
O Redtrust registra cada operação que o IdP realiza por meio do SCIM nos registros do sistema:
| Operação registrada | Quando ocorre |
|---|---|
| Criação de usuário | O IdP cria um usuário no domínio. |
| Atualização de usuário | O IdP modifica um usuário ou vincula um que já existia no Redtrust. |
| Exclusão de usuário | O IdP exclui um usuário do domínio. |
| Criação de usuário rejeitada | O IdP tenta criar um usuário e o domínio atingiu o limite de usuários. |
| Criação de grupo | O IdP cria um grupo no domínio. |
| Atualização de grupo | O IdP modifica um grupo existente. |
| Exclusão de grupo | O IdP exclui um grupo do domínio. |
Desvincular o SCIM de um domínio é registrado no registro do sistema, junto com as demais ações realizadas a partir do console de administração.
Limitações
O seu IdP consulta os recursos admitidos no endpoint /ServiceProviderConfig da API e ajusta seu comportamento de acordo. Estas são as limitações a considerar ao planejar a integração:
- Filtros: a API admite uma única expressão de filtro com os operadores
eqoune. Ela não admite expressões combinadas comand,orounot, nem operadores comoco,swoupr. - Paginação: cada resposta retorna, no máximo, 200 resultados.
- Operações não admitidas: operações em massa, ordenação de resultados, ETags e alteração de senha não estão disponíveis.
Guias relacionados
Esta página foi útil?