SCIM é um protocolo que padroniza como as informações de identidade são trocadas entre uma entidade e outra. É um padrão aberto e amplamente utilizado para simplificar o processo de concessão de acesso a pessoas ou grupos em aplicativos baseados em nuvem.
Em um cenário de trabalho corporativo, o uso do SCIM reduz o esforço necessário para criar, modificar e sincronizar contas de funcionários e gerenciar os recursos aos quais os funcionários têm acesso.
Como o SCIM funciona
Além de fornecer um esquema predefinido para atributos de identidade comuns, como nome do grupo, nome de usuário, primeiro nome, sobrenome e e-mail, o SCIM fornece uma definição padronizada das funções de cliente e provedor de serviços. Um cliente geralmente é um provedor de identidade ou sistema IAM, como o Okta. Um provedor de serviços é tipicamente um aplicativo de software como serviço. O cliente gerencia as informações de identidade principais que os aplicativos precisam para conceder ou recusar acesso.
O SCIM usa uma API REST para executar as ações necessárias para gerenciar ciclos de vida de identidade. O acrônimo de operação de banco de dados CRUD descreve as ações REST básicas que o provisionamento SCIM utiliza:
Create - adicionar novos usuários em aplicativos.
Read - recuperar ou pesquisar informações de identidades e grupos existentes.
Update - sincronizar informações de identidade atualizadas entre o cliente e os aplicativos.
Delete - desprovisionar identidades.
SCIM vs. SAML
O Security Assertion Markup Language (SAML) e o SCIM são protocolos de padrão aberto que simplificam a troca de dados de identidade. O SAML é comumente usado para fornecer SSO para aplicativos corporativos e para estender o SSO entre domínios de segurança. Semelhante ao SCIM, ele desempenha um papel ao permitir que as pessoas usem as mesmas credenciais para acessar vários serviços. O SCIM estabelece a base para o funcionamento do SAML, criando, atualizando ou excluindo perfis de usuário no sistema de destino com as informações necessárias para o usuário entrar em um aplicativo.
O SAML é baseado em Extensible Markup Language (XML) e o utiliza para fazer asserções de segurança, que são declarações que os provedores de serviços usam para decidir se concedem acesso a um recurso. Quando o SAML autentica que sua identidade pode ter acesso a um recurso, ele fornece um token de acesso para uma única sessão no seu navegador. Tanto o SCIM quanto o SAML são tecnologias subjacentes comumente usadas em soluções IAM corporativas.
Mais informações podem ser encontradas em Fluid SAML
SCIM vs. SSO
SCIM e SSO são duas tecnologias diferentes que desempenham funções ligeiramente diferentes no gerenciamento de identidades e acesso. O SCIM é para provisionar identidades em vários aplicativos, e o SSO é para autenticar usuários em vários aplicativos com um único conjunto de credenciais.
O SCIM suporta o SSO e trabalha em conjunto com ele. O SSO requer provisionamento de usuários para funcionar. Os sistemas IAM corporativos tendem a usar uma combinação complexa de tecnologias para tornar a experiência do usuário perfeita, e SCIM, SSO e SAML são todas tecnologias que ajudam a alcançar esse objetivo.
Configurando o SCIM no Fluid
1. Faça login no Console de Administração do Okta
Entre na sua organização Okta como administrador.
2. Navegue até Aplicativos
No menu de navegação à esquerda, clique em Applications → Applications.
3. Navegar no Catálogo de Aplicativos
Clique em Browse App Catalog para pesquisar integrações disponíveis.
4. Pesquise por SCIM 2.0 Test App (Header Auth)
Na caixa de pesquisa, digite "SCIM 2.0 Test App (Header Auth)" e selecione-o nos resultados.
5 . Adicionar Integração
Clique em Add Integration para iniciar o processo de configuração.
6 . Configurar Definições Gerais
Application label: Insira um nome reconhecível, como "Fluid SCIM" ou "Fluid User Provisioning"
Deixe as caixas de seleção de visibilidade como padrão (desmarcadas)
Clique em Next
7. Configurar Opções de Login
Selecione seu método de login preferido:
SAML 2.0 (recomendado se você tiver o SSO configurado)
Clique em Done para criar o aplicativo.
Nota: Esta configuração de login é separada do provisionamento SCIM. Se você já tiver o Fluid SSO configurado, garanta a consistência com sua configuração existente.
8. Configurar o Token Secreto SCIM no Fluid
Antes de conectar o Okta ao Fluid, você precisa gerar e configurar o token secreto SCIM compartilhado no Fluid.
Faça login no Fluid com uma conta que tenha privilégios de administrador.
Navegue até o Administration Console clicando no ícone de configurações.
Selecione Authentication Providers no menu à esquerda.
Role até a seção SCIM Configuration:
Certifique-se de que "Disable SCIM User Sync" NÃO está habilitado (deve estar desmarcado)
Insira um SCIM Secret Token. Este é um segredo compartilhado entre o Fluid e o Okta.
Nota Importante de Segurança:
Este token atua como um token de portador e será incluído pelo Okta em cada solicitação SCIM enviada ao Fluid. O Fluid valida o token antes de conceder acesso à API SCIM.Para ajudar a proteger seu ambiente, certifique-se de que o token esteja em conformidade com as políticas de segurança da sua organização para geração e armazenamento de segredos. Recomendamos usar um token forte, gerado aleatoriamente, com comprimento mínimo de 32 caracteres, incluindo uma combinação de letras maiúsculas, letras minúsculas, números e caracteres especiais.
Clique em Save
Copie o token imediatamente – você precisará dele na próxima etapa e não poderá visualizá-lo novamente
Nota: Os segredos são armazenados em um cofre de chaves criptografado e seguro no Fluid.
9 . Configurar Integração de API no Okta
Retorne ao seu Console de Administração do Okta onde você criou o aplicativo SCIM.
Clique na aba Provisioning.
Clique em Configure API Integration.
Marque a caixa Enable API integration.

Configure as definições de conexão:
SCIM Base URL: Insira
https://{organisation}.fluid.work/scim/v2Substitua
{organisation}pelo nome da sua instância do FluidVocê pode encontrar isso observando a URL quando estiver conectado ao Fluid (por exemplo, se a URL do seu Fluid for
https://acme.fluid.work, useacme)
API Token: Cole o Token Secreto SCIM que você gerou no Fluid (Etapa 8)
Authentication Method: A autenticação padrão "HTTP Header" está correta
Clique em Test API Credentials para verificar a conexão.
Se bem-sucedido, você verá uma mensagem de verificação
Se não for bem-sucedido, verifique:
Se a URL base está correta (verifique o nome da sua organização)
Se o token foi copiado corretamente do Fluid
Se o SCIM está habilitado no Fluid (não desabilitado)
Clique em Save assim que o teste for bem-sucedido.

10. Configurar Definições de Provisionamento
Após salvar a integração de API, você verá opções adicionais de provisionamento.
Clique em To App na barra lateral esquerda em Provisioning.
Clique em Edit para configurar os recursos de provisionamento.

Habilite as seguintes opções:
Criar Usuários - Criar automaticamente usuários no Fluid quando atribuídos no Okta
Atualizar Atributos do Usuário - Sincronizar alterações de atributos do Okta para o Fluid
Desativar Usuários - Desativar automaticamente usuários no Fluid quando removidos do Okta
Deixe o seguinte desativado:
Sincronizar Senha - Não suportado (os usuários usarão SSO)
Clique em Salvar.
Clique em integração para revisar os recursos de provisionamento configurados.

11. Configurar Mapeamentos de Atributos
Navegue até Provisionamento → Para o Aplicativo → Atributos (ou role para baixo para ver os mapeamentos de atributos).
Verifique se os mapeamentos padrão estão corretos. Os mapeamentos mínimos necessários devem ser:
Nota: Os mapeamentos de atributos padrão para SCIM 2.0 geralmente estão corretos e não precisam de modificação. Ajuste apenas se você tiver atributos personalizados ou requisitos específicos.
Atributos do Usuário:
Atributo Okta | Atributo Fluid | Obrigatório |
|---|---|---|
userName | userName | Sim |
givenName | name.givenName | Sim |
familyName | name.familyName | Sim |
emails[primary].value | Sim | |
displayName | displayName | Não |
active | active | Sim |
Atributos do Grupo:
Atributo Okta | Atributo Fluid | Obrigatório |
|---|---|---|
name | displayName | Sim |
members | members | Sim |
Se você precisar modificar algum mapeamento:
Clique no ícone de lápis ao lado do atributo
Selecione o atributo Okta apropriado para mapear
Escolha Aplicar em: Criar e atualizar
Clique em Salvar
12. Atribuir Usuários ao Aplicativo (Criação de Usuário)
O Okta usa Grupos Atribuídos para gerenciar o provisionamento e a desativação de usuários no Fluid.
Quando um usuário é adicionado a um Grupo Atribuído no Okta, o Okta envia uma solicitação de criação de usuário SCIM ao Fluid, criando automaticamente a conta do usuário. Da mesma forma, quando um usuário é removido do Grupo Atribuído, o Okta envia uma solicitação de desativação e o usuário é desativado no Fluid.
Importante: Somente usuários ou grupos explicitamente atribuídos ao aplicativo Fluid no Okta serão provisionados no Fluid. Usuários que não estão atribuídos ao aplicativo não serão criados ou gerenciados por meio do provisionamento SCIM.
Navegue até a aba Atribuições do seu aplicativo Fluid SCIM.
Clique em Atribuir e escolha entre:
Atribuir a Pessoas - Atribuir usuários individuais
Atribuir a Grupos - Atribuir grupos inteiros (recomendado)
Para atribuir usuários individuais:
Pesquise ou selecione usuários da lista
Clique em Atribuir ao lado de cada usuário
Verifique o nome de usuário e os atributos
Clique em Salvar e Voltar
Clique em Concluído quando terminar
Para atribuir grupos:
Pesquise ou selecione grupos da lista
Clique em Atribuir ao lado de cada grupo
Clique em Salvar e Voltar
Clique em Concluído quando terminar
13. Configurar Grupos de Push (Permissões e Funções do Usuário)
Os Grupos de Push permitem sincronizar grupos do Okta diretamente com o Fluid, mantendo automaticamente a associação ao grupo ao longo do tempo. No Fluid, os Grupos de Push são usados para gerenciar Funções — cada membro de um Grupo de Push recebe automaticamente a função correspondente no Fluid.
Para gerenciar funções via SCIM, recomendamos criar um Grupo de Push dedicado no Okta para cada função do Fluid que você deseja provisionar.
Quando usuários são adicionados a um Grupo de Push configurado no Okta, eles recebem automaticamente a função equivalente no Fluid. Da mesma forma, quando usuários são removidos do Grupo de Push, a função associada também é removida de sua conta no Fluid. Para mais informações, consulte Atribuindo permissões e funções de usuário via SCIM no Fluid
Importante: O nome de cada Grupo de Push deve corresponder exatamente ao nome da função especificado pelo Fluid em Atribuindo permissões e funções de usuário via SCIM no Fluid.
Se sua organização usa uma convenção de nomenclatura ou política diferente para Grupos de Push, entre em contato com seu Gerente de Sucesso do Cliente ou abra um ticket de suporte. Podemos configurar mapeamentos personalizados de nomes de Grupos de Push para sua instância do Fluid.
Recomendamos fortemente concluir essa configuração de mapeamento antes de habilitar o provisionamento SCIM para os grupos. O provisionamento SCIM é sensível a nomes de grupos incorretos ou não mapeados, o que pode resultar em erros de provisionamento. Configurar os mapeamentos com antecedência ajuda a garantir uma experiência de provisionamento tranquila e confiável.
Clique na aba Grupos de Push.
Clique no menu suspenso Grupos de Push e selecione:
Localizar grupos por nome - Pesquisar grupos específicos para enviar
Localizar grupos por regra - Enviar grupos que correspondam a determinados critérios
Para enviar um grupo por nome:
Digite o nome do grupo na caixa de pesquisa
Selecione Criar Grupo
Clique em Salvar
O grupo e seus membros serão sincronizados automaticamente com o Fluid.
Prática Recomendada: Crie grupos dedicados no Okta para acesso ao Fluid (por exemplo, "Fluid User", "Fluid Application Administrator") para facilitar o gerenciamento.
Provisionamento SCIM Concluído
Isso conclui a configuração do provisionamento SCIM entre o Okta e o Fluid. As alterações feitas em usuários e grupos no Okta agora serão refletidas automaticamente no Fluid.
O que acontece agora:
Quando você atribui um usuário no Okta:
O Okta verifica se o usuário existe no Fluid
Se não existir, o Okta cria o usuário com os atributos mapeados
Se existir, o Okta vincula as contas e atualiza os atributos alterados
O usuário recebe acesso ao Fluid de acordo com suas permissões
Quando você atualiza um usuário no Okta:
Alterações nos atributos mapeados (nome, e-mail, etc.) são sincronizadas automaticamente com o Fluid
As atualizações geralmente ocorrem em minutos
Quando você remove ou desativa um usuário no Okta:
O usuário é desativado no Fluid
Ele não pode mais acessar o aplicativo
Seus dados permanecem no Fluid para fins de auditoria
Quando você envia grupos:
A associação ao grupo é sincronizada automaticamente
Adicionar/remover usuários de grupos no Okta atualiza as funções no Fluid de acordo
Solução de Problemas
Falha no Teste de Conexão
Se o teste de credencial de API falhar:
Verifique o formato da URL Base:
https://{organisation}.fluid.work/scim/v2Verifique se há erros de digitação no nome da sua organização
Certifique-se de estar usando
https://e nãohttp://Não inclua uma barra no final
Verifique o Token Secreto:
Copie o token novamente do Fluid (pode ser necessário gerar um novo)
Certifique-se de que nenhum espaço extra foi copiado
O token deve corresponder exatamente entre o Fluid e o Okta
Verifique as Configurações SCIM do Fluid:
Faça login no Fluid como administrador
Vá para Administração → Provedores de Autenticação
Certifique-se de que "Desativar Sincronização de Usuário SCIM" está desmarcado
Verifique se o token está salvo no Fluid
Problemas de Rede/Firewall:
Certifique-se de que sua rede permite conexões de saída para sua instância do Fluid
Verifique se alguma regra de firewall corporativo pode estar bloqueando a conexão
Usuários Não Sendo Provisionados
Se os usuários não estão sendo criados no Fluid:
Verifique a Atribuição:
Vá para a aba Atribuições no Okta
Verifique se o usuário ou seu grupo está atribuído ao aplicativo
O Okta recomenda que os Grupos de Push não sejam usados também como grupos de atribuição. Certifique-se de que seus grupos de atribuição sejam separados dos Grupos de Push.
Verifique os Recursos de Provisionamento:
Vá para Provisionamento → Para o App → Editar
Certifique-se de que "Criar Usuários" está habilitado
Revise os Logs:
No Okta, vá para Aplicativos → Seu App Fluid → Visualizar Logs
Procure por mensagens de erro relacionadas ao provisionamento
Problemas comuns: Mapeamentos de atributos inválidos, campos obrigatórios ausentes
Verifique os Logs do Fluid:
Entre em contato com o suporte do Fluid para revisar os logs do servidor
Eles podem identificar se as solicitações estão chegando ao Fluid e quaisquer erros
Atualizações de Atributos Não Sincronizando
Se as alterações nos usuários no Okta não estão sendo refletidas no Fluid:
Verifique as configurações SCIM do Fluid:
Confirme se o recurso de atualização SCIM está habilitado para o atributo que você está tentando atualizar.
Verifique a Configuração de Atualização:
Vá para Provisionamento → Para o App → Editar
Certifique-se de que "Atualizar Atributos do Usuário" está habilitado
Verifique os Mapeamentos de Atributos:
Vá para Provisionamento → Para o App → Atributos
Certifique-se de que o atributo que você está tentando sincronizar tem um mapeamento válido
Clique no ícone de lápis e verifique se "Aplicar em: Criar e atualizar" está selecionado
Forçar Sincronização:
Vá para a aba Atribuições
Clique no usuário
Clique em Atualizar Usuário para forçar uma sincronização imediata
Push de Grupo Não Funcionando
Se os grupos não estão sincronizando:
Verifique a Configuração de Push de Grupo:
Vá para a aba Grupos de Push
Certifique-se de que o grupo mostra o status "Ativo"
Tente desvincular e reenviar o grupo
Verifique a Associação ao Grupo:
Certifique-se de que os usuários são membros do grupo no Okta
As alterações de associação ao grupo podem levar alguns minutos para sincronizar
Revise os Mapeamentos de Atributos:
Certifique-se de que os mapeamentos de atributos do grupo estão corretos
Os mapeamentos padrão devem funcionar para a maioria dos cenários