O SCIM conecta um provedor de identidade à organização Apidog, permitindo que administradores adicionem e removam usuários durante todo o ciclo de vida da identidade. Usuários provisionados permanecem inativos até fazerem login com a identidade SSO da organização.
Este tutorial mostra como configurar o Microsoft Entra ID para SCIM no Apidog, verificar o provisionamento e testar de forma controlada a remoção de usuários.
Antes de começar
Você precisará de:
- uma organização Apidog Enterprise;
- autenticação SAML configurada para essa organização;
- acesso de Proprietário ou Administrador da Organização no Apidog;
- acesso de administrador ao aplicativo corporativo no Microsoft Entra;
- uma conta de teste descartável para provisionamento e remoção.
A documentação atual do Apidog lista este suporte SCIM:
| Operação | Suporte |
|---|---|
| Adicionar usuários à organização | Suportado |
| Remover usuários da organização | Suportado |
| Atualizar atributos de usuário | Não suportado |
| Grupos SCIM | Não suportado |
O mapeamento de grupos SAML é um recurso separado, usado para mapear grupos do provedor de identidade para equipes do Apidog.
Passo 1: confirme o identificador SAML
O Microsoft Entra deve usar um identificador estável que corresponda ao mapeamento SCIM.
No aplicativo corporativo do Entra usado para o Apidog:
- Abra Single sign-on (Logon único).
- Edite Attributes & Claims (Atributos e Declarações).
- Abra Unique User Identifier (Name ID) (Identificador de Usuário Exclusivo (ID de Nome)).
- Defina o formato do ID de Nome como Persistent (Persistente).
- Defina o atributo de origem como
user.objectid. - Salve a alteração.
Se o aplicativo já estiver em uso, valide a alteração primeiro com um usuário piloto.
Passo 2: gere o token SCIM no Apidog
- Abra as configurações da organização Apidog.
- Acesse a página SAML SSO.
- Selecione Gerar um token SCIM.
- Copie o token SCIM.
- Copie a URL do endpoint da API SCIM.
Gere o token da organização que o Microsoft Entra deverá provisionar.
Trate o token SCIM como uma credencial:
- armazene-o no sistema de gerenciamento de segredos aprovado;
- não o inclua em capturas de tela, tickets ou notas compartilhadas.
Passo 3: configure o provisionamento automático no Microsoft Entra ID
- No Microsoft Entra ID, abra Enterprise applications (Aplicativos corporativos).
- Selecione o aplicativo usado para o Apidog.
- Abra Provision User Accounts (Provisionar Contas de Usuário) e selecione Get started (Começar).
- Defina Provisioning Mode (Modo de Provisionamento) como Automatic (Automático).
- Cole a URL do endpoint da API SCIM do Apidog no campo de URL do locatário.
- Cole o token SCIM no campo de token secreto.
- Teste a conexão.
- Salve somente depois que o teste for bem-sucedido.
Use o endpoint e o token gerados pela mesma organização Apidog.
Passo 4: configure os mapeamentos de atributos
Abra os mapeamentos de provisionamento do aplicativo corporativo e:
- Desabilite Groups Mapping (Mapeamento de Grupos).
- Abra Users Mapping (Mapeamento de Usuários).
- Remova o mapeamento padrão
externalId. - Mapeie
objectIddo Entra paraexternalIddo SCIM, com precedência de correspondência 1. - Adicione o mapeamento de
userPrincipalNameparauserName. - Remova os demais mapeamentos para manter apenas os necessários.
- Salve a configuração.
O mapeamento documentado usa objectId para externalId e userPrincipalName para userName.
Não habilite o envio de grupos SCIM: o Apidog não oferece suporte a grupos SCIM atualmente.
Passo 5: inicie o provisionamento e verifique o usuário
- Volte à visão geral de provisionamento do Entra.
- Selecione Start provisioning (Iniciar provisionamento).
- Atribua o usuário de teste ao aplicativo, caso sua configuração do Entra exija isso.
- Aguarde o ciclo de provisionamento ou use um teste sob demanda aprovado.
- Abra a lista de membros da organização Apidog.
- Confirme que o usuário aparece como provisionado ou inativo.
Um usuário provisionado não ocupa uma vaga paga até fazer login via SSO e se tornar ativo.
Depois, faça o usuário de teste entrar pelo ponto de entrada SSO da organização. Confirme que:
- a conta está vinculada à identidade SSO;
- o usuário se torna ativo;
- uma vaga é ocupada.
O Apidog documenta o intervalo de sincronização da Microsoft como aproximadamente 40 minutos. Trate esse valor como estimativa, não como garantia de nível de serviço.
Passo 6: teste a remoção antes da implementação
Os provedores de identidade podem oferecer várias ações de desligamento, como desatribuição, desativação e exclusão. Essas ações não necessariamente geram a mesma solicitação SCIM.
Execute um teste controlado:
- Confirme que o usuário descartável está ativo na organização Apidog pretendida.
- Registre as associações do usuário à organização e à equipe.
- Aplique a ação exata de desligamento do Microsoft Entra que sua organização planeja usar.
- Aguarde o processamento do provisionamento.
- Confirme o resultado no Entra.
- Confirme que o usuário vinculado foi removido da organização Apidog correspondente.
- Revise os Logs de Auditoria da organização em busca do evento de desprovisionamento SCIM ou remoção de membro.
- Confirme que o usuário não consegue mais entrar nessa organização via SSO.
A documentação geral do SCIM do Apidog afirma que, quando um administrador corporativo exclui um usuário do provedor de identidade, o usuário vinculado é removido da organização Apidog correspondente. Porém, a página atual de configuração do Microsoft Entra não documenta o resultado de todas as ações de desligamento do Entra.
Valide a ação usada pelo seu locatário antes de tornar o SCIM o único controle de desligamento.
A remoção de uma organização Apidog não exclui a conta Apidog da pessoa nem remove o acesso a organizações não relacionadas ou sistemas externos.
Verifique o fluxo de ciclo de vida
Antes da implementação em produção, valide os quatro estados usando contas descartáveis:
| Teste | Evidência esperada |
|---|---|
| Provisionar um novo usuário | Sucesso no provisionamento do Entra e membro Apidog provisionado/inativo |
| Primeiro login SSO | Membro Apidog ativo e vinculado à identidade SSO |
| Remover acesso | Resultado do provisionamento do Entra e remoção da organização Apidog correspondente |
| Reconciliar | Lista de membros, teste de acesso SSO e evento relevante do Log de Auditoria em concordância |
Defina também um procedimento de remoção manual para provisionamentos falhos ou atrasados.
Solução de problemas
| Problema | O que verificar |
|---|---|
| O teste de conexão falha | Confirme que o endpoint e o token pertencem à organização Apidog correta e que o token foi copiado sem espaços extras. |
| Um usuário não é provisionado | Verifique a atribuição ao aplicativo corporativo, o escopo do provisionamento, os logs de provisionamento e os mapeamentos necessários. |
| O usuário é provisionado, mas não consegue fazer login | Verifique o SAML SSO, o ID de Nome Persistente, user.objectid e a atribuição do usuário ao aplicativo SSO. |
| O usuário permanece após uma ação de desligamento | Verifique qual solicitação SCIM o Entra enviou, revise os logs de provisionamento e use o procedimento de remoção manual testado. |
| A associação ao grupo não é sincronizada | Grupos SCIM não são suportados. Configure o mapeamento de grupos SAML para associação a equipes. |
Limitações importantes
O SCIM gerencia a associação à organização Apidog correspondente. Ele não remove:
- credenciais emitidas por outros sistemas;
- acesso a repositórios;
- funções na nuvem;
- permissões de gateway;
- chaves de API de produção.
Inclua esses sistemas na mesma lista de verificação de desligamento.
Tutoriais relacionados sobre governança de API
Estes tutoriais cobrem controles complementares para governar um espaço de trabalho de API corporativo:
- Estrutura de Governança de API — conecta propriedade, controles, evidências e decisões de ciclo de vida.
- Mapeamento de Grupos SAML com Microsoft Entra ID — atribui acesso a equipes a partir de grupos de provedores de identidade.
- Secret Scanner — revisa possíveis credenciais expostas em ativos Apidog suportados.
- Logs de Auditoria — investiga e exporta atividades administrativas da organização.
- Provisionamento SCIM — gerencia usuários da organização ao longo do ciclo de vida da identidade.
- Políticas Corporativas — configura controles de credenciais, associação, sessão SSO e convites.
- Equipes de API Self-Service Governadas — permite equipes criadas por membros enquanto mantém a supervisão da propriedade.
- Integração com GitHub Enterprise Cloud — conecta repositórios GHE.com suportados para fluxos de trabalho OpenAPI.




Top comments (0)