DEV Community

Cover image for Como Configurar e Testar o Provisionamento SCIM com Microsoft Entra ID
Lucas
Lucas

Posted on Originally published at apidog.com

Como Configurar e Testar o Provisionamento SCIM com Microsoft Entra ID

O SCIM conecta um provedor de identidade à organização Apidog, permitindo que administradores adicionem e removam usuários durante todo o ciclo de vida da identidade. Usuários provisionados permanecem inativos até fazerem login com a identidade SSO da organização.

Experimente o Apidog hoje

Este tutorial mostra como configurar o Microsoft Entra ID para SCIM no Apidog, verificar o provisionamento e testar de forma controlada a remoção de usuários.

Antes de começar

Você precisará de:

  • uma organização Apidog Enterprise;
  • autenticação SAML configurada para essa organização;
  • acesso de Proprietário ou Administrador da Organização no Apidog;
  • acesso de administrador ao aplicativo corporativo no Microsoft Entra;
  • uma conta de teste descartável para provisionamento e remoção.

A documentação atual do Apidog lista este suporte SCIM:

Operação Suporte
Adicionar usuários à organização Suportado
Remover usuários da organização Suportado
Atualizar atributos de usuário Não suportado
Grupos SCIM Não suportado

O mapeamento de grupos SAML é um recurso separado, usado para mapear grupos do provedor de identidade para equipes do Apidog.

Passo 1: confirme o identificador SAML

O Microsoft Entra deve usar um identificador estável que corresponda ao mapeamento SCIM.

No aplicativo corporativo do Entra usado para o Apidog:

  1. Abra Single sign-on (Logon único).
  2. Edite Attributes & Claims (Atributos e Declarações).
  3. Abra Unique User Identifier (Name ID) (Identificador de Usuário Exclusivo (ID de Nome)).
  4. Defina o formato do ID de Nome como Persistent (Persistente).
  5. Defina o atributo de origem como user.objectid.
  6. Salve a alteração.

Se o aplicativo já estiver em uso, valide a alteração primeiro com um usuário piloto.

Passo 2: gere o token SCIM no Apidog

  1. Abra as configurações da organização Apidog.
  2. Acesse a página SAML SSO.
  3. Selecione Gerar um token SCIM.
  4. Copie o token SCIM.
  5. Copie a URL do endpoint da API SCIM.

Configurações de SAML SSO do Apidog com a opção de gerar um token SCIM

Gere o token da organização que o Microsoft Entra deverá provisionar.

Trate o token SCIM como uma credencial:

  • armazene-o no sistema de gerenciamento de segredos aprovado;
  • não o inclua em capturas de tela, tickets ou notas compartilhadas.

Passo 3: configure o provisionamento automático no Microsoft Entra ID

  1. No Microsoft Entra ID, abra Enterprise applications (Aplicativos corporativos).
  2. Selecione o aplicativo usado para o Apidog.
  3. Abra Provision User Accounts (Provisionar Contas de Usuário) e selecione Get started (Começar).
  4. Defina Provisioning Mode (Modo de Provisionamento) como Automatic (Automático).
  5. Cole a URL do endpoint da API SCIM do Apidog no campo de URL do locatário.
  6. Cole o token SCIM no campo de token secreto.
  7. Teste a conexão.
  8. Salve somente depois que o teste for bem-sucedido.

Configuração de provisionamento automático do Microsoft Entra para o endpoint SCIM do Apidog

Use o endpoint e o token gerados pela mesma organização Apidog.

Passo 4: configure os mapeamentos de atributos

Abra os mapeamentos de provisionamento do aplicativo corporativo e:

  1. Desabilite Groups Mapping (Mapeamento de Grupos).
  2. Abra Users Mapping (Mapeamento de Usuários).
  3. Remova o mapeamento padrão externalId.
  4. Mapeie objectId do Entra para externalId do SCIM, com precedência de correspondência 1.
  5. Adicione o mapeamento de userPrincipalName para userName.
  6. Remova os demais mapeamentos para manter apenas os necessários.
  7. Salve a configuração.

Mapeamentos de atributos de usuário do Microsoft Entra para SCIM do Apidog

O mapeamento documentado usa objectId para externalId e userPrincipalName para userName.

Não habilite o envio de grupos SCIM: o Apidog não oferece suporte a grupos SCIM atualmente.

Passo 5: inicie o provisionamento e verifique o usuário

  1. Volte à visão geral de provisionamento do Entra.
  2. Selecione Start provisioning (Iniciar provisionamento).
  3. Atribua o usuário de teste ao aplicativo, caso sua configuração do Entra exija isso.
  4. Aguarde o ciclo de provisionamento ou use um teste sob demanda aprovado.
  5. Abra a lista de membros da organização Apidog.
  6. Confirme que o usuário aparece como provisionado ou inativo.

Usuários provisionados exibidos na lista de membros da organização Apidog

Um usuário provisionado não ocupa uma vaga paga até fazer login via SSO e se tornar ativo.

Depois, faça o usuário de teste entrar pelo ponto de entrada SSO da organização. Confirme que:

  • a conta está vinculada à identidade SSO;
  • o usuário se torna ativo;
  • uma vaga é ocupada.

O Apidog documenta o intervalo de sincronização da Microsoft como aproximadamente 40 minutos. Trate esse valor como estimativa, não como garantia de nível de serviço.

Passo 6: teste a remoção antes da implementação

Os provedores de identidade podem oferecer várias ações de desligamento, como desatribuição, desativação e exclusão. Essas ações não necessariamente geram a mesma solicitação SCIM.

Execute um teste controlado:

  1. Confirme que o usuário descartável está ativo na organização Apidog pretendida.
  2. Registre as associações do usuário à organização e à equipe.
  3. Aplique a ação exata de desligamento do Microsoft Entra que sua organização planeja usar.
  4. Aguarde o processamento do provisionamento.
  5. Confirme o resultado no Entra.
  6. Confirme que o usuário vinculado foi removido da organização Apidog correspondente.
  7. Revise os Logs de Auditoria da organização em busca do evento de desprovisionamento SCIM ou remoção de membro.
  8. Confirme que o usuário não consegue mais entrar nessa organização via SSO.

A documentação geral do SCIM do Apidog afirma que, quando um administrador corporativo exclui um usuário do provedor de identidade, o usuário vinculado é removido da organização Apidog correspondente. Porém, a página atual de configuração do Microsoft Entra não documenta o resultado de todas as ações de desligamento do Entra.

Valide a ação usada pelo seu locatário antes de tornar o SCIM o único controle de desligamento.

A remoção de uma organização Apidog não exclui a conta Apidog da pessoa nem remove o acesso a organizações não relacionadas ou sistemas externos.

Verifique o fluxo de ciclo de vida

Antes da implementação em produção, valide os quatro estados usando contas descartáveis:

Teste Evidência esperada
Provisionar um novo usuário Sucesso no provisionamento do Entra e membro Apidog provisionado/inativo
Primeiro login SSO Membro Apidog ativo e vinculado à identidade SSO
Remover acesso Resultado do provisionamento do Entra e remoção da organização Apidog correspondente
Reconciliar Lista de membros, teste de acesso SSO e evento relevante do Log de Auditoria em concordância

Defina também um procedimento de remoção manual para provisionamentos falhos ou atrasados.

Solução de problemas

Problema O que verificar
O teste de conexão falha Confirme que o endpoint e o token pertencem à organização Apidog correta e que o token foi copiado sem espaços extras.
Um usuário não é provisionado Verifique a atribuição ao aplicativo corporativo, o escopo do provisionamento, os logs de provisionamento e os mapeamentos necessários.
O usuário é provisionado, mas não consegue fazer login Verifique o SAML SSO, o ID de Nome Persistente, user.objectid e a atribuição do usuário ao aplicativo SSO.
O usuário permanece após uma ação de desligamento Verifique qual solicitação SCIM o Entra enviou, revise os logs de provisionamento e use o procedimento de remoção manual testado.
A associação ao grupo não é sincronizada Grupos SCIM não são suportados. Configure o mapeamento de grupos SAML para associação a equipes.

Limitações importantes

O SCIM gerencia a associação à organização Apidog correspondente. Ele não remove:

  • credenciais emitidas por outros sistemas;
  • acesso a repositórios;
  • funções na nuvem;
  • permissões de gateway;
  • chaves de API de produção.

Inclua esses sistemas na mesma lista de verificação de desligamento.

Tutoriais relacionados sobre governança de API

Estes tutoriais cobrem controles complementares para governar um espaço de trabalho de API corporativo:

Documentação oficial relacionada

Top comments (0)