No Cloud Security, você pode utilizar a integração com o protocolo SCIM 2.0 (System for Cross-domain Identity Management) para automatizar o provisionamento e a gestão de usuários, evitando processos manuais e garantindo escalabilidade da governança de identidade. Ao integrar o seu Provedor de Identidade (IdP) externo diretamente à plataforma Cloud Security, o IdP atua como fonte central de dados sobre identidades, enviando comandos de criação, atualização e exclusão de usuários para a plataforma por meio de chaves de acesso seguras.
Funcionalidades
- Fonte de verdade: o IdP externo atua como a única fonte de verdade e qualquer alteração feita nele é refletida na plataforma.
- Provisionamento e desprovisionamento automático: novos colaboradores recebem acesso à plataforma automaticamente quando são adicionados ao IdP. Da mesma forma, se um colaborador for desligado, o acesso dele à plataforma é revogado instantaneamente, mitigando riscos de segurança.
- Sincronização de atributos e permissões: além de criar o usuário, o SCIM permite mapear atributos e associá-los às funções corretas dentro do Cloud Security.
Aplicabilidade
A integração SCIM é projetada para ambientes corporativos de média a grande escala que precisam centralizar a gestão de identidades. Ela é recomendada se a sua organização:
- Gerencia múltiplos colaboradores e deseja automatizar a criação de usuários.
- Utiliza soluções de IAM (Identity and Access Management).
- Possui políticas de conformidade que exigem a revogação imediata de acessos corporativos.
A sincronização de grupos não é suportada. A integração SCIM com o Cloud Security opera exclusivamente no nível de usuário individual. A plataforma não sincroniza grupos de usuários inteiros do seu Provedor de Identidade (IdP). Para garantir o funcionamento correto da integração, você deve desativar o provisionamento de grupos nas configurações do seu IdP e gerenciar as permissões por meio da atribuição de funções a usuários individuais.
Como a integração funciona
A integração SCIM é baseada em uma comunicação unilateral do seu IdP externo para a plataforma Cloud Security:
- Credenciais de máquina: para que o IdP converse de forma segura com a plataforma, é necessário criar uma conta de serviço no Cloud Security. Mais informações em Como criar uma conta de serviço.
- Princípio do Menor Privilégio: uma chave de acesso é gerada para a conta de serviço, recebendo especificamente a função Gerenciamento do SCIM. Essa função garante que o IdP tenha permissão exclusiva para lidar com identidades, não tendo acesso a outras áreas da plataforma. Mais informações sobre a função Gerenciamento do SCIM em Sobre contas de serviço.
- Configuração no provedor: com a URL base da API e a chave de acesso, o administrador configura o conector SCIM diretamente no portal do IdP. Mais informações em Como configurar o provisionamento SCIM com o Azure AD.
- Mapeamento e execução: após mapear quais atributos do IdP correspondem aos campos da plataforma, o provedor assume o controle, enviando pacotes JSON padronizados (RFC 7643/7644) quando ocorrem mudanças no ciclo de vida dos usuários.
Mapeamento de atributos
Independentemente do Provedor de Identidade (IdP) escolhido, a integração SCIM exige que atributos específicos do usuário sejam mapeados e enviados com sucesso para a plataforma Cloud Security. A sintaxe para os atributos e expressões de origem varia de acordo com o IdP, mas os atributos de destino devem corresponder exatamente à tabela abaixo:
| Atributo de destino | Dados esperados |
|---|---|
userName |
Identificador exclusivo ou nome de usuário do usuário. |
active |
Valor booleano indicando se o perfil do usuário está ativo ou desativado. |
displayName |
Nome de exibição completo do usuário. |
preferredLanguage |
Código do idioma preferido do usuário. |
name.givenName |
Nome do usuário. |
name.familyName |
Sobrenome do usuário. |
externalId |
ID exclusivo do usuário no IdP externo. |
roles |
Uma string com vários valores contendo as funções atribuídas ao usuário, que devem corresponder exatamente às funções internas da plataforma. |