Provisionamento SCIM
Configure o provisionamento de usuários SCIM para sua organização em Organizations.
SCIM (Sistema para Gerenciamento de Identidade Entre Domínios) permite que seu provedor de identidade provisione membros em Organizations antes de eles entrarem com SSO. Use-o quando o ciclo de vida do usuário (criar, atualizar, desativar) precisar ser controlado centralmente no seu diretório corporativo.
Apenas SSO vs SSO + SCIM
Apenas SSO
Não gerado
Automático no primeiro login com SSO (JIT)
Regras de atribuição de grupo ou atribuição manual
SSO + SCIM
Ativo
O provedor de identidade provisiona o usuário via SCIM antes primeiro login
Gerenciado no Organizations (SCIM não sincroniza grupos do IdP)
Acesse o Guia de Configuração de SSO para configurar a federação e a Provisionamento de membros seção sobre o comportamento no primeiro login.
Pré-requisitos
Super Admin acesso no console de administração do Organizations
SSO configurado e ativo — o SCIM depende do SSO para autenticação de membros
Acesso de administrador ao provisionamento SCIM no seu provedor de identidade (Okta, Microsoft Entra ID, Google Workspace ou outro provedor compatível com SCIM)
Ordem recomendada
Conclua configuração de SSO e confirme o status Ativo.
Crie grupos em Pessoas → Grupos se você atribuir acesso por pertencimento a grupos.
Gere um token bearer SCIM e copie a URL base do SCIM (este guia).
Configure o SCIM no seu provedor de identidade.
Provisione um usuário de teste via SCIM.
Verifique se o membro aparece em Pessoas → Membros.
Teste Entre com SSO como esse membro na URL da sua organização.
Etapa 1: gere um token bearer
Entre no console de administração como um Super Admin em
https://{your-alias}.sso.caf.io/admin-login.Abra Segurança → SCIM.
Selecione Gerar token.
Digite um nome do token (por exemplo,
Produção do Okta) e confirme.Copie o token imediatamente — ele é exibido uma vez e não poderá ser recuperado depois.

Armazene o token bearer com segurança. Trate-o como uma senha. Apenas Super Admins podem gerar ou revogar tokens SCIM.
Etapa 2: copie a URL base do SCIM
Na mesma SCIM aba, copie a URL base do SCIM. Ela segue este formato:
Use esta URL como base do endpoint SCIM no seu provedor de identidade. Os recursos de usuário estão disponíveis em:
Etapa 3: configure seu provedor de identidade
Cada provedor expõe o SCIM em nomes de menu diferentes (Provisionamento, Provisionamento automático, Provisionamento SCIM, etc.). Configure:
URL base do SCIM
URL copiada do Organizations
Autenticação
Token bearer (cabeçalho HTTP Authorization: Bearer {token})
Escopo de provisionamento
Somente usuários
Operações de usuário suportadas
Criar usuário
POST /Users
Pré-provisiona um membro aguardando o primeiro login com SSO
Substituir usuário
PUT /Users/{id}
Atualiza atributos do membro
Desativar usuário
PATCH /Users/{id}
Desativa o membro (active: false)
Listar usuários
GET /Users
Lista membros provisionados
Obter usuário
GET /Users/{id}
Retorna um único membro
Endpoints de descoberta (/Schemas, /ResourceTypes, /ServiceProviderConfig) estão disponíveis para provedores que os solicitam durante a configuração.
Atributos típicos do usuário
userName
Identificador principal (geralmente e-mail)
emails
Endereço de e-mail (principal)
name.givenName
Nome
name.familyName
Sobrenome
displayName
Nome de exibição completo
active
Se o usuário está ativo
O endereço de e-mail usado no SCIM deve corresponder ao e-mail que seu provedor de identidade envia durante a autenticação SSO.
Primeiro login com SSO após o provisionamento SCIM
Quando o SCIM está ativo, o ciclo de vida do membro funciona da seguinte forma:
O provedor de identidade envia
POST /Users— o Organizations cria um membro com status aguardando atribuição de identidade.O membro acessa Entre com SSO em
https://{your-alias}.sso.caf.io.Após a autenticação bem-sucedida no provedor de identidade, o Organizations vincula a identidade federada ao membro provisionado via SCIM.
O status do membro passa a ser active e a sessão é iniciada.
Se o usuário tentar fazer SSO antes provisionamento SCIM, o login é bloqueado com Conta ainda não provisionada.
Revogar um token
Abra Segurança → SCIM.
Selecione Revogar token no token ativo.
Confirme a revogação.
O provedor de identidade perde o acesso imediatamente. A sincronização SCIM é interrompida até que você gere e configure um novo token.
Solução de problemas
Conta ainda não provisionada (login do membro)
Usuário não criado via SCIM
Provisione o usuário no app SCIM do seu IdP antes do primeiro login com SSO
Falha na sincronização SCIM (401/403)
Token inválido ou revogado
Gere um novo token e atualize a configuração do IdP
Usuário criado no IdP, mas não no Organizations
URL base do SCIM ou token incorretos
Verifique a URL e o token bearer no IdP
O SSO funciona sem SCIM, mas falha após ativar o SCIM
Usuário ausente no SCIM
Provisione todos os usuários de SSO via SCIM enquanto houver um token ativo
E-mail duplicado ou ausente
userName / emails incompatibilidade com a declaração SSO
Alinhe o e-mail do SCIM com o E-mail mapeamento de atributos no SSO
Grupos não sincronizando a partir do IdP
SCIM de grupos não é compatível
Atribua grupos manualmente em Pessoas → Grupos
Documentação relacionada
Atualizado

