Provisionamento SCIM
Configurando o Provisionamento de Usuários SCIM
O ScribbleMaps suporta SCIM 2.0 (System for Cross-domain Identity Management) para provisionamento e desprovisionamento automatizado de usuários. Isso permite sincronizar automaticamente os usuários do seu Provedor de Identidade (IdP) com o ScribbleMaps, garantindo que a associação da equipe permaneça sincronizada com o diretório da sua organização.
O provisionamento SCIM está disponível em team.scribblemaps.com e é totalmente gratuito.
Tabela de Conteúdos
- O que é o SCIM?
- Antes de Começar
- Passo 1: Ativar o SCIM no ScribbleMaps
- Passo 2: Gerar um Bearer Token
- Passo 3: Configurar seu Provedor de Identidade
- Passo 4: Definir a Atribuição de Produto Padrão
- Passo 5: Testar e Atribuir Usuários
- Guias Específicos do Provedor
- Operações SCIM Suportadas
- Gerenciamento do Ciclo de Vida do Usuário
- Resolução de Problemas
O que é o SCIM?
O SCIM (System for Cross-domain Identity Management) é um padrão aberto que permite automaticamente:
- Provisionar usuários - Criar automaticamente contas do ScribbleMaps quando os usuários são atribuídos no seu IdP
- Atualizar usuários - Manter as informações do usuário (nome, e-mail) sincronizadas
- Desprovisionar usuários - Desativar automaticamente contas quando os usuários são removidos do seu IdP
- Gerenciar funções - Atribuir usuários às funções de Admin ou Member por meio da associação ao grupo
O SCIM funciona em conjunto com o SSO (SAML/OIDC) para fornecer um gerenciamento completo do ciclo de vida da identidade.
Antes de Começar
- Você deve ser um Team Owner para configurar o SCIM
- Você precisa de acesso ao console de administração do seu Provedor de Identidade
- Seu IdP deve suportar SCIM 2.0 (Okta, Microsoft Entra ID, OneLogin, JumpCloud, etc.)
- Recomendamos configurar o SSO antes do SCIM para obter a melhor experiência do usuário
Passo 1: Ativar o SCIM no ScribbleMaps
- Faça login em team.scribblemaps.com
- Navegue até SCIM Provisioning (left side bar)
- Altere Enable SCIM para ON
Nota: Você precisará gerar um bearer token antes que o SCIM possa ser totalmente ativado.
Passo 2: Gerar um Bearer Token
O bearer token autentica o seu Provedor de Identidade com o ScribbleMaps.
- Na página de configurações do SCIM, clique em Generate Token
- Copie o token imediatamente e armazene-o de forma segura
Notas de Segurança Importantes:
- O token é exibido apenas uma vez - se você o perder, precisará gerar um novo
- Trate este token como uma senha - qualquer pessoa com o token pode gerenciar os usuários da sua equipe
- Você pode revogar e regenerar o token a qualquer momento se ele for comprometido
- A revogação de um token interrompe imediatamente todas as operações do SCIM até que um novo token seja configurado
Passo 3: Configurar seu Provedor de Identidade
Use os seguintes detalhes para configurar o ScribbleMaps como um aplicativo SCIM no seu IdP:
| Configuração | Valor |
|---|---|
| SCIM Base URL | https://api.scribblemaps.com/scim/v2 |
| Authentication Method | HTTP Header / Bearer Token |
| Authorization Header | Bearer YOUR_TOKEN_HERE |
| Unique Identifier |
userName (endereço de e-mail) |
Referência de Endpoints SCIM
| Endpoint | Objetivo |
|---|---|
/scim/v2/Users |
Provisionamento e gerenciamento de usuários |
/scim/v2/Groups |
Gerenciamento de associação de funções/grupos |
/scim/v2/ServiceProviderConfig |
Recursos do SCIM (descoberta) |
/scim/v2/ResourceTypes |
Tipos de recursos suportados (descoberta) |
/scim/v2/Schemas |
Esquemas de Usuários e Grupos (descoberta) |
Passo 4: Definir a Atribuição de Produto Padrão (Opcional)
Você pode atribuir automaticamente uma licença de produto aos usuários quando eles forem provisionados via SCIM:
- Na página de configurações do SCIM, localize Default Product Assignment
- Selecione um produto:
- None - Os usuários são criados sem um produto (atribua manualmente mais tarde)
- Viewer - Acesso apenas para visualização
- Pro Basic - Recursos padrão de edição
- Pro Business - Acesso completo aos recursos
- Clique em Save
Nota: Os usuários só receberão um produto se houver vagas disponíveis. Se não houver vagas disponíveis, o usuário será criado, mas ficará sem atribuição.
Passo 5: Testar e Atribuir Usuários
- No seu Provedor de Identidade, use o recurso Test Connection para verificar a conectividade do SCIM
- Atribua um usuário de teste ao aplicativo ScribbleMaps no seu IdP
- Verifique se o usuário aparece na sua lista de membros da equipe do ScribbleMaps
- Uma vez confirmado, atribua usuários ou grupos adicionais conforme necessário
Guias Específicos do Provedor
Okta
- No Okta Admin Console, vá para Applications > Browse App Catalog
- Pesquise por "SCIM 2.0 Test App (Header Auth)" ou crie um aplicativo SCIM personalizado
- Vá para a guia Provisioning > Configure API Integration
- Marque Enable API integration
- Configure:
-
SCIM 2.0 Base URL:
https://api.scribblemaps.com/scim/v2 - OAuth Bearer Token: Cole o seu token SCIM do ScribbleMaps
-
SCIM 2.0 Base URL:
- Clique em Test API Credentials para verificar
- Vá para Provisioning > To App e ative:
- Create Users
- Update User Attributes
- Deactivate Users
- Vá para a guia Assignments para atribuir usuários ou grupos
Microsoft Entra ID (Azure AD)
- No Azure Portal, vá para Microsoft Entra ID > Enterprise Applications
- Selecione o seu aplicativo ScribbleMaps (ou crie um)
- Vá para Provisioning > Get Started
- Defina Provisioning Mode como Automatic
- Em Admin Credentials:
-
Tenant URL:
https://api.scribblemaps.com/scim/v2 - Secret Token: Cole o seu token SCIM do ScribbleMaps
-
Tenant URL:
- Clique em Test Connection para verificar
- Configure Mappings para os atributos do usuário
- Defina Provisioning Status como On
- Vá para Users and groups para atribuir usuários
OneLogin
- No OneLogin Admin, vá para Applications > Add App
- Pesquise por "SCIM Provisioner with SAML (SCIM v2 Core)" ou similar
- Vá para a guia Configuration
- Configure:
-
SCIM Base URL:
https://api.scribblemaps.com/scim/v2 - SCIM Bearer Token: Cole o seu token SCIM do ScribbleMaps
-
SCIM Base URL:
- Vá para a guia Provisioning e ative o provisionamento
- Vá para a guia Users para atribuir usuários
JumpCloud
- No JumpCloud Admin, vá para SSO Applications
- Clique em + para adicionar um novo aplicativo
- Selecione Custom SCIM
- Configure:
-
Base URL:
https://api.scribblemaps.com/scim/v2 - Token Key: Cole o seu token SCIM do ScribbleMaps
- Authentication: Bearer Token
-
Base URL:
- Clique em Test Connection
- Configure os mapeamentos de atributos
- Atribua grupos de usuários ao aplicativo
Operações SCIM Suportadas
Operações de Usuário
| Operação | Método | Suportado | Descrição |
|---|---|---|---|
| List Users | GET /Users | Sim | Recuperar todos os usuários com paginação e filtragem |
| Get User | GET /Users/{id} | Sim | Recuperar um usuário específico por ID |
| Create User | POST /Users | Sim | Provisionar um novo usuário |
| Replace User | PUT /Users/{id} | Sim | Atualização completa dos atributos do usuário |
| Update User | PATCH /Users/{id} | Sim | Atualização parcial dos atributos do usuário |
| Delete User | DELETE /Users/{id} | Sim | Desativar usuário (exclusão lógica) |
Operações de Grupo
| Operação | Método | Suportado | Descrição |
|---|---|---|---|
| List Groups | GET /Groups | Sim | Retorna os grupos de funções Admin e Member |
| Get Group | GET /Groups/{id} | Sim | Recuperar grupo com lista de membros |
| Update Group | PATCH /Groups/{id} | Sim | Adicionar/remover membros de grupos de funções |
| Create Group | POST /Groups | Não | Não suportado (as funções são fixas) |
Atributos de Usuário Suportados
| Atributo SCIM | Campo do ScribbleMaps | Obrigatório |
|---|---|---|
userName |
Endereço de e-mail | Sim |
externalId |
Identificador externo do IdP | Não |
name.givenName |
Nome | Não |
name.familyName |
Sobrenome | Não |
displayName |
Nome de exibição | Não |
active |
Status da conta | Não |
emails[].value |
Endereço de e-mail | Não |
Filtros Suportados
| Filtro | Exemplo |
|---|---|
| Filtrar por e-mail | userName eq "[email protected]" |
| Filtrar por ID externo | externalId eq "12345" |
| Filtrar por status | active eq true |
Gerenciamento do Ciclo de Vida do Usuário
Quando um Usuário é Provisionado
- Uma nova conta de membro da equipe é criada no ScribbleMaps
- As informações do usuário (nome, e-mail) são preenchidas a partir do seu IdP
- Se um produto padrão estiver configurado e houver vagas disponíveis, uma licença será atribuída automaticamente
- O usuário pode fazer login imediatamente via SSO (se configurado)
Quando um Usuário é Atualizado
- Os atributos do usuário (nome, nome de exibição) são atualizados para corresponder ao seu IdP
- As alterações de e-mail são sincronizadas (a menos que o usuário tenha vinculado sua conta)
Quando um Usuário é Desprovisionado
- A conta do usuário é desativada (exclusão lógica)
- Todas as licenças de produtos são removidas, liberando vagas
- Todas as sessões ativas são imediatamente invalidadas
- O usuário não pode mais fazer login
- Os dados e mapas do usuário são preservados (não excluídos)
- A conta pode ser reativada se o usuário for provisionado novamente
Gerenciamento de Funções via Grupos
O ScribbleMaps expõe dois grupos de funções via SCIM:
| ID do Grupo | Função | Permissões |
|---|---|---|
admin |
Administrador | Gerenciar configurações da equipe, usuários e faturamento |
member |
Membro | Acesso padrão de membro da equipe |
Para atribuir um usuário como administrador, adicione-o ao grupo admin via SCIM PATCH. A função Owner não pode ser modificada via SCIM.
Resolução de Problemas
Problemas Comuns
"401 Unauthorized" ou "Invalid token"
- Verifique se o bearer token está correto e não foi revogado
- Certifique-se de que o token seja enviado no cabeçalho Authorization como
Bearer YOUR_TOKEN - Verifique se o token expirou (se a expiração foi definida)
- Gere um novo token se necessário
"409 Conflict" - O usuário já existe
- Um usuário com esse e-mail já existe na sua equipe
- Se o usuário existente foi desativado, o SCIM o reativará automaticamente
- Verifique se há endereços de e-mail duplicados no seu IdP
"400 Bad Request" - Campo obrigatório ausente
- Certifique-se de que o
userName(e-mail) esteja incluído na solicitação - Verifique se o formato do e-mail é válido
- Verifique a configuração de mapeamento de atributos do seu IdP
Usuários criados, mas nenhum produto atribuído
- Verifique se um produto padrão está configurado nas configurações do SCIM
- Verifique se você tem vagas disponíveis para o produto padrão
- Os usuários podem receber produtos manualmente em Team Settings
Alterações de usuário não estão sincronizando
- Alguns IdPs sincronizam de acordo com um cronograma (por exemplo, a cada 40 minutos para o Azure AD)
- Tente forçar uma sincronização manual no seu IdP
- Verifique se o SCIM ainda está ativado e se o token é válido
Falha na conexão de teste
- Verifique se a SCIM Base URL é exatamente
https://api.scribblemaps.com/scim/v2 - Certifique-se de que não haja barras finais ou erros de digitação
- Verifique se sua rede/firewall permite HTTPS de saída para api.scribblemaps.com
Precisa de Ajuda?
Se você estiver enfrentando problemas com o provisionamento SCIM, entre em contato com nossa equipe de suporte informando:
- O nome da sua Equipe
- O Provedor de Identidade que você está usando
- Quaisquer mensagens de erro dos logs de provisionamento do seu IdP
- Capturas de tela da sua configuração do SCIM (com o token ocultado)
Estamos aqui para ajudá-lo a configurar o provisionamento SCIM para sua organização.
Última atualização