SCIM 2.0 provisionamento
CHAMPREP oferece suporte ao provisionamentoSCIM 2.0 para organizações corporativas elegíveis. Um provedor de identidade pode provisionar e desprovisionar membros da organização e, quando a sincronização de grupos estiver ativada, manter os grupos da organização.
SCIM é independente do .CHAMPREPAPI Gateway Utilize a URL base específica SCIMda organização e o token exibidos na interface de administração corporativa; não substitua por uma URLAPI do navegador ou por uma chaveCHAMPREPAPI geral.
Configurar um provedor de identidade
Seção intitulada “Configurar um provedor de identidade”- No painel corporativo, abra SCIM Provisionamento.
- Verifique o tipo de licença padrão, o comportamento de revogação de acesso e a configuração de sincronização de grupos antes de habilitar o provisionamento.
- Crie um tokenSCIM contendo apenas o
Users,Groupsou acesso combinado de que o provedor de identidade necessita. - Copie a URL baseSCIM e o token exibidos no provedor de identidade.
- Faça um teste com um usuário sem privilégios antes de atribuir grupos de produção.
- Confirme o estado resultante dos membros, licenças e grupos em CHAMPREP.
O valor do token é exibido apenas quando ele é criado ou renovado. Armazene-o no depósito de segredos do provedor de identidade e nunca o coloque em um pacote do navegador, tíquete, log ou documento compartilhado.
Autenticação
Seção intitulada “Autenticação”Envie o token específico da organização como uma credencial OAuth do tipo “bearer”:
Authorization: Bearer YOUR_SCIM_TOKENAccept: application/scim+jsonContent-Type: application/scim+jsonUm token pode expirar ou ser revogado. Faça sua rotação configurando a substituição no provedor de identidade, confirmando o sucesso da sincronização e, em seguida, revogando o token anterior.
Recursos compatíveis
Seção intitulada “Recursos compatíveis”Todos os caminhos abaixo são relativos à URL baseSCIM exibida por CHAMPREP.
| Método | Caminho | Objetivo |
|---|---|---|
POST |
/Users |
Provisionar um usuário. |
GET |
/Users |
Listar usuários ou filtrar por um atributo compatível. |
GET |
/Users/{id} |
Ler um usuário. |
PUT |
/Users/{id} |
Substituir um usuário. |
PATCH |
/Users/{id} |
Aplicar atualizações parciais compatíveis. |
DELETE |
/Users/{id} |
Aplicar o comportamento de cancelamento de provisionamento configurado. |
POST |
/Groups |
Criar um grupo quando a sincronização de grupos estiver ativada. |
GET |
/Groups |
Listar grupos sincronizados. |
GET |
/Groups/{id} |
Ler um grupo. |
PUT |
/Groups/{id} |
Substituir um grupo e seus membros compatíveis. |
PATCH |
/Groups/{id} |
Adicionar ou remover membros de grupo compatíveis. |
DELETE |
/Groups/{id} |
Excluir um grupo sincronizado. |
Retorno das operações de grupo 403 quando a sincronização de grupos estiver desativada. Os identificadores de membros nas solicitações de grupo devem se referir a usuários visíveis para a mesma organização.
Descoberta
Seção intitulada “Descoberta”CHAMPREP expõe os recursos padrão de descoberta:
| Caminho | Objetivo |
|---|---|
/ServiceProviderConfig |
SCIMRecursos compatíveis e esquema de autenticação. |
/ResourceTypes |
Definições de recursos de usuário e grupo. |
/Schemas |
Esquemas de usuário “Core” e “Enterprise” compatíveis, além do esquema “Grupo”. |
PATCH e filtragem são suportados. Operações em massa, alterações de senha e ETags não são anunciados como suportados. Utilize as respostas de descoberta como fonte de referência, em vez de presumir a existência de recursosSCIM opcionais.
Orientação operacional
Seção intitulada “Orientação operacional”- Atribua apenas as funções da organização e os tipos de licença destinados a membros provisionados automaticamente.
- Trate a atribuição de grupos pelo provedor de identidade como uma ação administrativa privilegiada.
- Analise as atividades de auditoria empresarial após alterações de configuração e atualizações em massa do diretório.
- Revogue tokens que estejam ociosos, expostos ou pertençam a uma integração desativada.
- Caso ocorra uma falha na sincronização, preserve o statusSCIM, o corpo da resposta, o tipo de recurso e a hora aproximada, mas oculte o token de portador e os dados do usuário antes de entrar em contato CHAMPREP Suporte.