Este documento fornece informações sobre como realizar a integração da plataforma Cloud Security com o Azure AD, para que administradores possam provisionar, consultar e gerenciar usuários da plataforma de forma automatizada via integração SCIM 2.0, evitando processos manuais, escalando a governança de identidade e garantindo conformidade com boas práticas de segurança.
- Este guia detalha o passo a passo de configuração utilizando o Microsoft Entra ID (Azure AD). Como o Cloud Security é compatível com o protocolo SCIM 2.0, você pode utilizar outros provedores, como Okta ou GCP. Caso utilize outro provedor, os atributos de destino listados na etapa de mapeamento são o padrão exigido pela nossa API. No entanto, a navegação na interface, os atributos de origem e a sintaxe das expressões variam de acordo com as regras do provedor escolhido.
- Os usuários provisionados via SCIM serão criados na plataforma Cloud Security usando o mesmo endereço de e-mail registrado no Azure AD.
Requisitos
- Ter uma conta de serviço com a role Gerenciamento do SCIM configurada no Cloud Security. Mais informações em Como criar uma conta de serviço.
- O Client ID e o Client Secret gerados para esta conta de serviço.
- Acesso de administrador ao seu portal Microsoft Entra ID (Azure AD).
Passo 1: Criar um aplicativo empresarial
O primeiro passo é criar um aplicativo empresarial no Azure AD. Este aplicativo servirá como ponte entre o seu diretório do Azure e o Cloud Security.
- Acesse a plataforma Azure.
- Faça login na sua conta do Azure.
- Localize o serviço Microsoft Entra ID.
- No menu lateral, selecione Aplicativos empresariais.
- Na tela Aplicativos empresariais, no menu lateral, selecione Gerenciar > Todos os aplicativos.
- Clique em Novo aplicativo.
- Clique em Criar seu próprio aplicativo.
- Insira um nome para o seu aplicativo e selecione Integrar qualquer outro aplicativo que você não encontrar na galeria (Non-gallery).
- Clique em Criar.
Passo 2: Configurar as credenciais de provisionamento
Para que o Azure AD consiga enviar dados do usuário para o Cloud Security, você deve estabelecer uma conexão segura. Nesta etapa, você usará a chave de acesso gerada para sua conta de serviço para autenticar a integração.
- No seu aplicativo empresarial, no menu lateral, selecione Gerenciar > Provisionamento.
- Na tela Provisionamento, no campo Modo de Provisionamento, selecione Automático.
- Na aba Credenciais de Administrador, preencha os seguintes campos:
- Método de Autenticação: selecione OAuth2 Client Credentials Grant.
- URL do tenant *: insira a URL base SCIM da plataforma. Exemplo:
https://<seu-tenant>/scim/v2. - Token Endpoint *: insira o token endpoint do Cloud Security. Exemplo:
https://<seu-tenant>/realms/zarya/protocol/openid-connect/token. - Client Identifier *: insira o Client ID obtido da chave de acesso da conta de serviço.
- Client Secret *: insira o Client Secret obtido da chave de acesso da conta de serviço.
Info
Por motivos de segurança, o Client Secret é exibido apenas uma vez durante a criação da chave de acesso para a conta de serviço. Se você não o salvou, será necessário gerar uma nova chave de acesso na plataforma Cloud Security. Mais informações em Como criar uma conta de serviço.
- Clique em Testar Conexão para validar a conexão com o Cloud Security. O Azure envia uma solicitação à plataforma para validar as credenciais e o token endpoint.
- Após o teste bem-sucedido, clique em Salvar na parte superior da tela para exibir a seção Mapeamentos.
- Na seção Mapeamentos, clique em Provision Microsoft Entra ID Groups e alterne a opção Ativado para Não.
- Clique em Salvar.
Passo 3: Configurar os mapeamentos de atributos
Por padrão, o Azure AD mapeia alguns atributos que não são necessários para o Cloud Security. Siga os passos abaixo para configurar a lista de atributos:
- No seu aplicativo empresarial, no menu lateral, selecione Gerenciar > Mapeamento de atributos.
- Na tela Mapeamento de atributos, clique em Provision Microsoft Entra ID Users.
- Na tabela Mapeamento de atributos, exclua os seguintes atributos:
title.emails[type eq "work"].value.name.formatted.- Todos os atributos
addressesephoneNumbers. - Todos os atributos que começam com
urn:.
- Edite o atributo
externalId:- Atributo de origem: insira
objectId. - Clique em Ok.
- Atributo de origem: insira
- Selecione a caixa de seleção Mostrar opções avançadas e clique em Editar lista de atributos para customappsso.
- Na nova janela, crie um novo atributo de destino para receber as funções da plataforma:
- Nome: insira
roles. - Tipo: selecione
String. - Vários valores?: selecione a caixa de seleção.
- Clique em Salvar e confirme as alterações.
- Nome: insira
- Na tabela Mapeamento de atributos, certifique-se de que sua configuração corresponde exatamente à tabela abaixo. Edite os atributos existentes ou clique em Adicionar novo mapeamento conforme necessário:
| Tipo de mapeamento | Atributo de origem | Atributo de destino |
|---|---|---|
| Direto | userPrincipalName |
userName |
| Expressão | Switch([isSoftDeleted], , "False", "True", "True", "False") |
active |
| Direto | displayName |
displayName |
| Direto | preferredLanguage |
preferredLanguage |
| Direto | givenName |
name.givenName |
| Direto | surname |
name.familyName |
| Direto | objectId |
externalId |
| Expressão | AssertiveAppRoleAssignmentsComplex([appRoleAssignments]) |
roles |
- Clique em Salvar na parte superior da tela e retorne ao menu principal de provisionamento.
Passo 4: Criar e atribuir funções ao aplicativo
Para garantir que os usuários recebam as permissões corretas, você deve replicar as funções do Cloud Security em seu aplicativo do Azure. Após criar as funções, você irá atribuí-las aos usuários ou grupos que deseja provisionar.
- Na tela Registros do aplicativo, abra o aplicativo criado com o mesmo nome do seu aplicativo empresarial e selecione Gerenciar > Funções de aplicativo.
- Clique em Criar função de aplicativo.
- Na tela Criar função de aplicativo, preencha os seguintes campos:
- Nome de exibição *: insira um nome para a função. Exemplo:
[Cloud Entitlements] Administrador do Tenant. - Tipos de membro permitidos *: selecione a opção User/Groups.
- Valor *: insira o mesmo nome da função registrada na plataforma Cloud Security. Exemplo:
Platform.Tenant.Admin.AtençãoO campo Valor * deve corresponder exatamente ao nome da função interna registrada no Cloud Security. Se os valores não corresponderem, a sincronização falhará em atribuir as permissões corretas ao usuário.
- Descrição *: insira uma breve descrição para a função.
- Nome de exibição *: insira um nome para a função. Exemplo:
- Clique em Aplicar.
- Na sua aplicação empresarial, no menu lateral, selecione Gerenciar > Usuários e grupos.
- Clique em Adicionar usuário/grupo.
- Na tela Adicionar Atribuição, preencha os seguintes campos:
- Usuários: selecione os usuários que deseja provisionar.
- Selecione uma função *: selecione as funções que deseja aplicar aos usuários provisionados.
- Clique em Atribuir.
Passo 5: Iniciar o processo de provisionamento
Com a conexão autenticada e os atributos mapeados, o processo de sincronização será iniciado de acordo com o agendamento do Azure ou você pode forçá-lo manualmente na página Provisionar sob demanda. Você pode conferir o resultado da integração acessando o relatório Usuários no Cloud Security e verificando se os usuários do Azure AD atribuídos foram provisionados.
A sincronização massiva de usuários pode causar lentidão no processamento e alto consumo de recursos da máquina. Recomendamos realizar o provisionamento de forma granular, dividindo em lotes menores para evitar impacto na performance.