For the complete documentation index, see llms.txt. This page is also available as Markdown.

Provisionamento SCIM

Configure o provisionamento de usuários SCIM para sua organização em Organizations.

SCIM (Sistema para Gerenciamento de Identidade Entre Domínios) permite que seu provedor de identidade provisione membros em Organizations antes de eles entrarem com SSO. Use-o quando o ciclo de vida do usuário (criar, atualizar, desativar) precisar ser controlado centralmente no seu diretório corporativo.

Organizations oferece suporte a apenas provisionamento de usuários SCIM 2.0 de entrada. Seu provedor de identidade envia usuários para o Organizations — o Organizations não provisiona usuários de volta para seu IdP. Provisionamento de grupos via SCIM não é compatível.


Apenas SSO vs SSO + SCIM

Modo
Token SCIM
Criação de membro
Pertencimento a grupo

Apenas SSO

Não gerado

Automático no primeiro login com SSO (JIT)

Regras de atribuição de grupo ou atribuição manual

SSO + SCIM

Ativo

O provedor de identidade provisiona o usuário via SCIM antes primeiro login

Gerenciado no Organizations (SCIM não sincroniza grupos do IdP)

Acesse o Guia de Configuração de SSO para configurar a federação e a Provisionamento de membros seção sobre o comportamento no primeiro login.


Pré-requisitos

  • Super Admin acesso no console de administração do Organizations

  • SSO configurado e ativo — o SCIM depende do SSO para autenticação de membros

  • Acesso de administrador ao provisionamento SCIM no seu provedor de identidade (Okta, Microsoft Entra ID, Google Workspace ou outro provedor compatível com SCIM)


Ordem recomendada

  1. Conclua configuração de SSO e confirme o status Ativo.

  2. Crie grupos em PessoasGrupos se você atribuir acesso por pertencimento a grupos.

  3. Gere um token bearer SCIM e copie a URL base do SCIM (este guia).

  4. Configure o SCIM no seu provedor de identidade.

  5. Provisione um usuário de teste via SCIM.

  6. Verifique se o membro aparece em PessoasMembros.

  7. Teste Entre com SSO como esse membro na URL da sua organização.


Etapa 1: gere um token bearer

  1. Entre no console de administração como um Super Admin em https://{your-alias}.sso.caf.io/admin-login.

  2. Abra SegurançaSCIM.

  3. Selecione Gerar token.

  4. Digite um nome do token (por exemplo, Produção do Okta) e confirme.

  5. Copie o token imediatamente — ele é exibido uma vez e não poderá ser recuperado depois.

Organizations - provisionamento SCIM

Etapa 2: copie a URL base do SCIM

Na mesma SCIM aba, copie a URL base do SCIM. Ela segue este formato:

Use esta URL como base do endpoint SCIM no seu provedor de identidade. Os recursos de usuário estão disponíveis em:


Etapa 3: configure seu provedor de identidade

Cada provedor expõe o SCIM em nomes de menu diferentes (Provisionamento, Provisionamento automático, Provisionamento SCIM, etc.). Configure:

Configuração
Valor

URL base do SCIM

URL copiada do Organizations

Autenticação

Token bearer (cabeçalho HTTP Authorization: Bearer {token})

Escopo de provisionamento

Somente usuários

Operações de usuário suportadas

Operação
Endpoint SCIM
Descrição

Criar usuário

POST /Users

Pré-provisiona um membro aguardando o primeiro login com SSO

Substituir usuário

PUT /Users/{id}

Atualiza atributos do membro

Desativar usuário

PATCH /Users/{id}

Desativa o membro (active: false)

Listar usuários

GET /Users

Lista membros provisionados

Obter usuário

GET /Users/{id}

Retorna um único membro

Endpoints de descoberta (/Schemas, /ResourceTypes, /ServiceProviderConfig) estão disponíveis para provedores que os solicitam durante a configuração.

Atributos típicos do usuário

Atributo SCIM
Descrição

userName

Identificador principal (geralmente e-mail)

emails

Endereço de e-mail (principal)

name.givenName

Nome

name.familyName

Sobrenome

displayName

Nome de exibição completo

active

Se o usuário está ativo

O endereço de e-mail usado no SCIM deve corresponder ao e-mail que seu provedor de identidade envia durante a autenticação SSO.


Primeiro login com SSO após o provisionamento SCIM

Quando o SCIM está ativo, o ciclo de vida do membro funciona da seguinte forma:

  1. O provedor de identidade envia POST /Users — o Organizations cria um membro com status aguardando atribuição de identidade.

  2. O membro acessa Entre com SSO em https://{your-alias}.sso.caf.io.

  3. Após a autenticação bem-sucedida no provedor de identidade, o Organizations vincula a identidade federada ao membro provisionado via SCIM.

  4. O status do membro passa a ser active e a sessão é iniciada.

Se o usuário tentar fazer SSO antes provisionamento SCIM, o login é bloqueado com Conta ainda não provisionada.


Revogar um token

  1. Abra SegurançaSCIM.

  2. Selecione Revogar token no token ativo.

  3. Confirme a revogação.

O provedor de identidade perde o acesso imediatamente. A sincronização SCIM é interrompida até que você gere e configure um novo token.


Solução de problemas

Problema
Causa provável
Solução

Conta ainda não provisionada (login do membro)

Usuário não criado via SCIM

Provisione o usuário no app SCIM do seu IdP antes do primeiro login com SSO

Falha na sincronização SCIM (401/403)

Token inválido ou revogado

Gere um novo token e atualize a configuração do IdP

Usuário criado no IdP, mas não no Organizations

URL base do SCIM ou token incorretos

Verifique a URL e o token bearer no IdP

O SSO funciona sem SCIM, mas falha após ativar o SCIM

Usuário ausente no SCIM

Provisione todos os usuários de SSO via SCIM enquanto houver um token ativo

E-mail duplicado ou ausente

userName / emails incompatibilidade com a declaração SSO

Alinhe o e-mail do SCIM com o E-mail mapeamento de atributos no SSO

Grupos não sincronizando a partir do IdP

SCIM de grupos não é compatível

Atribua grupos manualmente em PessoasGrupos


Documentação relacionada

Atualizado