Pular para o conteúdo

SCIM 2.0 provisionamento

CHAMPREP oferece suporte ao provisionamentoSCIM 2.0 para organizações corporativas elegíveis. Um provedor de identidade pode provisionar e desprovisionar membros da organização e, quando a sincronização de grupos estiver ativada, manter os grupos da organização.

SCIM é independente do .CHAMPREPAPI Gateway Utilize a URL base específica SCIMda organização e o token exibidos na interface de administração corporativa; não substitua por uma URLAPI do navegador ou por uma chaveCHAMPREPAPI geral.

  1. No painel corporativo, abra SCIM Provisionamento.
  2. Verifique o tipo de licença padrão, o comportamento de revogação de acesso e a configuração de sincronização de grupos antes de habilitar o provisionamento.
  3. Crie um tokenSCIM contendo apenas o Users, Groupsou acesso combinado de que o provedor de identidade necessita.
  4. Copie a URL baseSCIM e o token exibidos no provedor de identidade.
  5. Faça um teste com um usuário sem privilégios antes de atribuir grupos de produção.
  6. Confirme o estado resultante dos membros, licenças e grupos em CHAMPREP.

O valor do token é exibido apenas quando ele é criado ou renovado. Armazene-o no depósito de segredos do provedor de identidade e nunca o coloque em um pacote do navegador, tíquete, log ou documento compartilhado.

Envie o token específico da organização como uma credencial OAuth do tipo “bearer”:

Authorization: Bearer YOUR_SCIM_TOKEN
Accept: application/scim+json
Content-Type: application/scim+json

Um token pode expirar ou ser revogado. Faça sua rotação configurando a substituição no provedor de identidade, confirmando o sucesso da sincronização e, em seguida, revogando o token anterior.

Todos os caminhos abaixo são relativos à URL baseSCIM exibida por CHAMPREP.

Método Caminho Objetivo
POST /Users Provisionar um usuário.
GET /Users Listar usuários ou filtrar por um atributo compatível.
GET /Users/{id} Ler um usuário.
PUT /Users/{id} Substituir um usuário.
PATCH /Users/{id} Aplicar atualizações parciais compatíveis.
DELETE /Users/{id} Aplicar o comportamento de cancelamento de provisionamento configurado.
POST /Groups Criar um grupo quando a sincronização de grupos estiver ativada.
GET /Groups Listar grupos sincronizados.
GET /Groups/{id} Ler um grupo.
PUT /Groups/{id} Substituir um grupo e seus membros compatíveis.
PATCH /Groups/{id} Adicionar ou remover membros de grupo compatíveis.
DELETE /Groups/{id} Excluir um grupo sincronizado.

Retorno das operações de grupo 403 quando a sincronização de grupos estiver desativada. Os identificadores de membros nas solicitações de grupo devem se referir a usuários visíveis para a mesma organização.

CHAMPREP expõe os recursos padrão de descoberta:

Caminho Objetivo
/ServiceProviderConfig SCIMRecursos compatíveis e esquema de autenticação.
/ResourceTypes Definições de recursos de usuário e grupo.
/Schemas Esquemas de usuário “Core” e “Enterprise” compatíveis, além do esquema “Grupo”.

PATCH e filtragem são suportados. Operações em massa, alterações de senha e ETags não são anunciados como suportados. Utilize as respostas de descoberta como fonte de referência, em vez de presumir a existência de recursosSCIM opcionais.

  • Atribua apenas as funções da organização e os tipos de licença destinados a membros provisionados automaticamente.
  • Trate a atribuição de grupos pelo provedor de identidade como uma ação administrativa privilegiada.
  • Analise as atividades de auditoria empresarial após alterações de configuração e atualizações em massa do diretório.
  • Revogue tokens que estejam ociosos, expostos ou pertençam a uma integração desativada.
  • Caso ocorra uma falha na sincronização, preserve o statusSCIM, o corpo da resposta, o tipo de recurso e a hora aproximada, mas oculte o token de portador e os dados do usuário antes de entrar em contato CHAMPREP Suporte.