Documentation Index

Fetch the complete documentation index at: https://docs.senhasegura.io/llms.txt

Use this file to discover all available pages before exploring further.

Sobre o provisionamento de usuários com SCIM 2.0

Prev Next

No Cloud Security, você pode utilizar a integração com o protocolo SCIM 2.0 (System for Cross-domain Identity Management) para automatizar o provisionamento e a gestão de usuários, evitando processos manuais e garantindo escalabilidade da governança de identidade. Ao integrar o seu Provedor de Identidade (IdP) externo diretamente à plataforma Cloud Security, o IdP atua como fonte central de dados sobre identidades, enviando comandos de criação, atualização e exclusão de usuários para a plataforma por meio de chaves de acesso seguras.

Funcionalidades

  • Fonte de verdade: o IdP externo atua como a única fonte de verdade e qualquer alteração feita nele é refletida na plataforma.
  • Provisionamento e desprovisionamento automático: novos colaboradores recebem acesso à plataforma automaticamente quando são adicionados ao IdP. Da mesma forma, se um colaborador for desligado, o acesso dele à plataforma é revogado instantaneamente, mitigando riscos de segurança.
  • Sincronização de atributos e permissões: além de criar o usuário, o SCIM permite mapear atributos e associá-los às funções corretas dentro do Cloud Security.

Aplicabilidade

A integração SCIM é projetada para ambientes corporativos de média a grande escala que precisam centralizar a gestão de identidades. Ela é recomendada se a sua organização:

  • Gerencia múltiplos colaboradores e deseja automatizar a criação de usuários.
  • Utiliza soluções de IAM (Identity and Access Management).
  • Possui políticas de conformidade que exigem a revogação imediata de acessos corporativos.
Atenção

A sincronização de grupos não é suportada. A integração SCIM com o Cloud Security opera exclusivamente no nível de usuário individual. A plataforma não sincroniza grupos de usuários inteiros do seu Provedor de Identidade (IdP). Para garantir o funcionamento correto da integração, você deve desativar o provisionamento de grupos nas configurações do seu IdP e gerenciar as permissões por meio da atribuição de funções a usuários individuais.

Como a integração funciona

A integração SCIM é baseada em uma comunicação unilateral do seu IdP externo para a plataforma Cloud Security:

  1. Credenciais de máquina: para que o IdP converse de forma segura com a plataforma, é necessário criar uma conta de serviço no Cloud Security. Mais informações em Como criar uma conta de serviço.
  2. Princípio do Menor Privilégio: uma chave de acesso é gerada para a conta de serviço, recebendo especificamente a função Gerenciamento do SCIM. Essa função garante que o IdP tenha permissão exclusiva para lidar com identidades, não tendo acesso a outras áreas da plataforma. Mais informações sobre a função Gerenciamento do SCIM em Sobre contas de serviço.
  3. Configuração no provedor: com a URL base da API e a chave de acesso, o administrador configura o conector SCIM diretamente no portal do IdP. Mais informações em Como configurar o provisionamento SCIM com o Azure AD.
  4. Mapeamento e execução: após mapear quais atributos do IdP correspondem aos campos da plataforma, o provedor assume o controle, enviando pacotes JSON padronizados (RFC 7643/7644) quando ocorrem mudanças no ciclo de vida dos usuários.

Mapeamento de atributos

Independentemente do Provedor de Identidade (IdP) escolhido, a integração SCIM exige que atributos específicos do usuário sejam mapeados e enviados com sucesso para a plataforma Cloud Security. A sintaxe para os atributos e expressões de origem varia de acordo com o IdP, mas os atributos de destino devem corresponder exatamente à tabela abaixo:

Atributo de destino Dados esperados
userName Identificador exclusivo ou nome de usuário do usuário.
active Valor booleano indicando se o perfil do usuário está ativo ou desativado.
displayName Nome de exibição completo do usuário.
preferredLanguage Código do idioma preferido do usuário.
name.givenName Nome do usuário.
name.familyName Sobrenome do usuário.
externalId ID exclusivo do usuário no IdP externo.
roles Uma string com vários valores contendo as funções atribuídas ao usuário, que devem corresponder exatamente às funções internas da plataforma.