Pular para o conteúdo principal
Version: 4.50

Aprovisionamento SCIM

Visão geral​

O SCIM (System for Cross-domain Identity Management) é o padrão usado pelos provedores de identidade (IdPs) para criar, atualizar e excluir contas de usuário nos aplicativos aos quais dão acesso. O Redtrust expõe uma API SCIM 2.0 na qual o seu IdP grava diretamente: quando você cadastra uma pessoa no IdP, o usuário dela aparece no Redtrust sem intervenção manual, e quando você a remove, o acesso dela desaparece.

Sem o SCIM, o Redtrust cria os usuários de um domínio SAML 2.0 ou OAuth 2.0 por meio do Provisionamento automático de usuários, na primeira vez em que cada pessoa se autentica. Com o SCIM, o IdP não espera esse primeiro login: ele envia cada criação, alteração e exclusão no momento em que ocorre, e passa a ser a fonte de verdade dos usuários e grupos do domínio.

Como funciona​

Para configurar o aprovisionamento, você ativa o SCIM no domínio, gera um token e copia a URL base e o token para o aplicativo de aprovisionamento do seu IdP. A partir desse momento, o seu IdP consulta a API do Redtrust para descobrir quais operações e dados ela admite, e adapta suas chamadas ao que encontra.

O seu IdP então executa uma sincronização inicial. Ele verifica, um a um, se os usuários atribuídos a ele já existem no domínio e cria os que estiverem faltando. Quando um usuário já existe no Redtrust, porque o Redtrust o criou pelo provisionamento automático na primeira vez em que ele fez login, o IdP não o duplica: ele vincula o usuário à conta do IdP e passa a gerenciá-lo a partir desse momento. Se o domínio tiver atingido o limite de usuários, o Redtrust rejeita a criação e registra o evento na auditoria.

Após a sincronização inicial, o seu IdP envia cada alteração no momento em que ocorre. Os usuários continuam se autenticando com SAML 2.0 ou OAuth 2.0 como antes, mas o Redtrust deixa de atualizar os dados deles a cada login, porque agora é o IdP que os mantém. Se, mais adiante, você desvincular o SCIM, o domínio volta à gestão manual e os usuários mantêm o acesso.

Onde é configurado​

O SCIM só está disponível em domínios do tipo SAML 2.0 e OAuth 2.0. Para configurá-lo, acesse Acesso > Domínio, abra o domínio e selecione a aba SCIM. Nos demais tipos de domínio, a aba não aparece.

Para ativar o SCIM e gerenciar seus tokens, você precisa da permissão Configurar da seção Domínio. Consulte Configurações de permissões de perfis.

O que o SCIM gerencia​

O seu IdP pode realizar estas operações sobre o domínio:

RecursoOperações
UsuáriosCriação, atualização, ativação, desativação e exclusão.
GruposCriação, renomeação, gerenciamento de membros e exclusão.
aviso

Para remover o acesso de uma pessoa, desative-a no seu IdP ou remova-a do aplicativo de aprovisionamento. O Redtrust a marca então como desativada: ela perde o acesso e mantém seus certificados. Excluir ou suspender a conta no IdP pode não enviar nenhum comando ao Redtrust, então verifique na lista de usuários do domínio se a pessoa aparece como desativada antes de considerar a remoção concluída.

Em cada criação e cada alteração, o seu IdP envia os dados do usuário. O Redtrust processa apenas os que precisa para autenticar e autorizar, e rejeita a operação se algum dos obrigatórios estiver faltando:

AtributoObrigatório?O que o Redtrust faz com ele
Nome de usuárioSimIdentifica o usuário dentro do domínio e deve ser único.
Nome e sobrenomeSim, pelo menos um dos doisAparecem na lista de usuários do domínio.
E-mailSimSe o seu IdP enviar vários endereços, o Redtrust usa o primeiro.
StatusNãoDetermina se o usuário pode se autenticar. Ao desativá-lo no IdP, o usuário perde o acesso, mas mantém seus certificados e suas permissões.
ID externoNão, mas recomendadoVincula o usuário à sua conta no IdP.

O ID externo é o elemento que conecta os dois sistemas. O Redtrust armazena o valor enviado pelo IdP e o usa para distinguir quais usuários são gerenciados pelo IdP e quais continuam sendo gerenciados manualmente. É o que você vê na coluna SCIM da lista de usuários, e o que o Redtrust exclui ao desvincular o SCIM. Um usuário sem ID externo não está vinculado ao SCIM, então o IdP não o gerencia nem o atualiza. Ele continua existindo no domínio e se autenticando com SAML 2.0 ou OAuth 2.0 normalmente, assim como antes de ativar o SCIM.

O Redtrust ignora qualquer outro atributo do esquema SCIM padrão, como senhas, funções, idioma e a extensão Enterprise User. O seu IdP envia muitos deles por padrão, então é recomendável removê-los do mapeamento de atributos para que ele reflita o que o Redtrust realmente aplica.

Dos grupos, o Redtrust usa o nome e a lista de membros. Os nomes de grupo são únicos dentro do domínio, então uma renomeação que coincida com a de outro grupo existente é rejeitada. Os grupos aprovisionados funcionam da mesma forma que os demais grupos do domínio, então você pode atribuir um perfil a eles para que seus membros o herdem. Consulte Funções.

O SCIM também não gerencia os perfis do Redtrust nem os certificados. Embora o IdP crie o usuário, você deve atribuir a ele um perfil no Redtrust para que possa acessar o console de administração.

Como o console muda com o SCIM ativado​

Enquanto o SCIM está ativado em um domínio, o console reflete que é o IdP quem gerencia seus usuários e grupos:

  • Gestão manual desativada: os botões para criar, editar e excluir usuários e grupos do domínio deixam de estar disponíveis.
  • Coluna de status: na lista de usuários do domínio, a coluna Mapeado passa a se chamar SCIM e identifica os usuários que o IdP já gerencia. Ao desvincular o SCIM, essa mesma coluna volta a ser Mapeado e indica se o Redtrust mantém os dados do usuário atualizados por meio do mapeamento de atributos.
  • Mapeamento de atributos no login: o Redtrust deixa de atualizar os dados e os grupos dos usuários existentes a cada autenticação, porque essa informação agora chega pelo SCIM.

Tokens de acesso​

O seu IdP se autentica na API SCIM com um token de portador próprio do domínio. O Redtrust armazena apenas um hash do token, nunca seu valor em texto simples, e cada token está associado ao domínio que o gerou, de modo que nunca dá acesso aos usuários de outro domínio.

A aba SCIM lista os tokens do domínio com seu Status, seu Último uso e as datas Válido a partir de e Válido até. Um token gerado sem data de expiração aparece como Sem prazo.

RegraDetalhe
VisibilidadeO token completo é exibido apenas uma vez, no momento da geração. Depois disso, a lista mostra apenas os últimos caracteres.
Número de tokensCada domínio admite no máximo dois tokens ativos ao mesmo tempo.
ExpiraçãoVocê pode gerar o token sem data de expiração ou com uma validade de 30, 90 ou 180 dias, ou de 1 ano.
RotaçãoAntes de gerar um segundo token, o token existente deve ter uma data de expiração. Se não tiver, o console solicita que você defina uma com um prazo de 1, 3, 7, 14 ou 28 dias.
Antecipar a expiraçãoVocê pode antecipar a data de expiração de um token ativo, mas nunca adiá-la.
RevogaçãoAo revogar um token, ele deixa de ser válido imediatamente. Essa ação não pode ser desfeita.
aviso

Salve o token em um gerenciador de segredos assim que gerá-lo. Se você o perder, não poderá recuperá-lo: será necessário gerar um novo e atualizar a configuração do seu IdP.

Desvincular o SCIM​

Desvincular retorna o domínio à gestão manual. Ao desvincular o SCIM, o Redtrust realiza três ações:

  1. Revoga todos os tokens ativos do domínio.
  2. Remove o identificador do IdP de seus usuários e grupos.
  3. Restaura a gestão manual de usuários e grupos no console.

Os usuários e os grupos são preservados, junto com seus certificados e suas permissões. O que desaparece é o vínculo com o IdP, então o seu IdP deixa de poder modificá-los.

Se você ativar o SCIM novamente mais adiante, o IdP recupera o vínculo dos usuários que já existem no Redtrust ao aprovisioná-los de novo, em vez de duplicá-los.

Registros do sistema​

O Redtrust registra cada operação que o IdP realiza por meio do SCIM nos registros do sistema:

Operação registradaQuando ocorre
Criação de usuárioO IdP cria um usuário no domínio.
Atualização de usuárioO IdP modifica um usuário ou vincula um que já existia no Redtrust.
Exclusão de usuárioO IdP exclui um usuário do domínio.
Criação de usuário rejeitadaO IdP tenta criar um usuário e o domínio atingiu o limite de usuários.
Criação de grupoO IdP cria um grupo no domínio.
Atualização de grupoO IdP modifica um grupo existente.
Exclusão de grupoO IdP exclui um grupo do domínio.

Desvincular o SCIM de um domínio é registrado no registro do sistema, junto com as demais ações realizadas a partir do console de administração.

Limitações​

O seu IdP consulta os recursos admitidos no endpoint /ServiceProviderConfig da API e ajusta seu comportamento de acordo. Estas são as limitações a considerar ao planejar a integração:

  • Filtros: a API admite uma única expressão de filtro com os operadores eq ou ne. Ela não admite expressões combinadas com and, or ou not, nem operadores como co, sw ou pr.
  • Paginação: cada resposta retorna, no máximo, 200 resultados.
  • Operações não admitidas: operações em massa, ordenação de resultados, ETags e alteração de senha não estão disponíveis.

Guias relacionados​

Esta página foi útil?