SCIM Integration

Como configurar o SCIM com o Okta

SCIM é um protocolo que padroniza como as informações de identidade são trocadas entre uma entidade e outra. É um padrão aberto e amplamente utilizado para simplificar o processo de concessão de acesso a pessoas ou grupos em aplicativos baseados em nuvem.

Em um cenário de trabalho corporativo, o uso do SCIM reduz o esforço necessário para criar, modificar e sincronizar contas de funcionários e gerenciar os recursos aos quais os funcionários têm acesso.


Como o SCIM funciona

Além de fornecer um esquema predefinido para atributos de identidade comuns, como nome do grupo, nome de usuário, primeiro nome, sobrenome e e-mail, o SCIM fornece uma definição padronizada das funções de cliente e provedor de serviços. Um cliente geralmente é um provedor de identidade ou sistema IAM, como o Okta. Um provedor de serviços é tipicamente um aplicativo de software como serviço. O cliente gerencia as informações de identidade principais que os aplicativos precisam para conceder ou recusar acesso.

O SCIM usa uma API REST para executar as ações necessárias para gerenciar ciclos de vida de identidade. O acrônimo de operação de banco de dados CRUD descreve as ações REST básicas que o provisionamento SCIM utiliza:

Create - adicionar novos usuários em aplicativos.

Read - recuperar ou pesquisar informações de identidades e grupos existentes.

Update - sincronizar informações de identidade atualizadas entre o cliente e os aplicativos.

Delete - desprovisionar identidades.


SCIM vs. SAML

O Security Assertion Markup Language (SAML) e o SCIM são protocolos de padrão aberto que simplificam a troca de dados de identidade. O SAML é comumente usado para fornecer SSO para aplicativos corporativos e para estender o SSO entre domínios de segurança. Semelhante ao SCIM, ele desempenha um papel ao permitir que as pessoas usem as mesmas credenciais para acessar vários serviços. O SCIM estabelece a base para o funcionamento do SAML, criando, atualizando ou excluindo perfis de usuário no sistema de destino com as informações necessárias para o usuário entrar em um aplicativo.

O SAML é baseado em Extensible Markup Language (XML) e o utiliza para fazer asserções de segurança, que são declarações que os provedores de serviços usam para decidir se concedem acesso a um recurso. Quando o SAML autentica que sua identidade pode ter acesso a um recurso, ele fornece um token de acesso para uma única sessão no seu navegador. Tanto o SCIM quanto o SAML são tecnologias subjacentes comumente usadas em soluções IAM corporativas.

Mais informações podem ser encontradas em Fluid SAML


SCIM vs. SSO

SCIM e SSO são duas tecnologias diferentes que desempenham funções ligeiramente diferentes no gerenciamento de identidades e acesso. O SCIM é para provisionar identidades em vários aplicativos, e o SSO é para autenticar usuários em vários aplicativos com um único conjunto de credenciais.

O SCIM suporta o SSO e trabalha em conjunto com ele. O SSO requer provisionamento de usuários para funcionar. Os sistemas IAM corporativos tendem a usar uma combinação complexa de tecnologias para tornar a experiência do usuário perfeita, e SCIM, SSO e SAML são todas tecnologias que ajudam a alcançar esse objetivo.


Configurando o SCIM no Fluid

1. Faça login no Console de Administração do Okta

Entre na sua organização Okta como administrador.

2. Navegue até Aplicativos

No menu de navegação à esquerda, clique em ApplicationsApplications.


3. Navegar no Catálogo de Aplicativos

Clique em Browse App Catalog para pesquisar integrações disponíveis.


4. Pesquise por SCIM 2.0 Test App (Header Auth)

Na caixa de pesquisa, digite "SCIM 2.0 Test App (Header Auth)" e selecione-o nos resultados.


5 . Adicionar Integração

Clique em Add Integration para iniciar o processo de configuração.

6 . Configurar Definições Gerais

  • Application label: Insira um nome reconhecível, como "Fluid SCIM" ou "Fluid User Provisioning"

  • Deixe as caixas de seleção de visibilidade como padrão (desmarcadas)

  • Clique em Next


7. Configurar Opções de Login

Selecione seu método de login preferido:

  • SAML 2.0 (recomendado se você tiver o SSO configurado)

Clique em Done para criar o aplicativo.

Nota: Esta configuração de login é separada do provisionamento SCIM. Se você já tiver o Fluid SSO configurado, garanta a consistência com sua configuração existente.


8. Configurar o Token Secreto SCIM no Fluid

Antes de conectar o Okta ao Fluid, você precisa gerar e configurar o token secreto SCIM compartilhado no Fluid.

Faça login no Fluid com uma conta que tenha privilégios de administrador.

Navegue até o Administration Console clicando no ícone de configurações.

Selecione Authentication Providers no menu à esquerda.

Role até a seção SCIM Configuration:

  • Certifique-se de que "Disable SCIM User Sync" NÃO está habilitado (deve estar desmarcado)

  • Insira um SCIM Secret Token. Este é um segredo compartilhado entre o Fluid e o Okta.

Nota Importante de Segurança:
Este token atua como um token de portador e será incluído pelo Okta em cada solicitação SCIM enviada ao Fluid. O Fluid valida o token antes de conceder acesso à API SCIM.

Para ajudar a proteger seu ambiente, certifique-se de que o token esteja em conformidade com as políticas de segurança da sua organização para geração e armazenamento de segredos. Recomendamos usar um token forte, gerado aleatoriamente, com comprimento mínimo de 32 caracteres, incluindo uma combinação de letras maiúsculas, letras minúsculas, números e caracteres especiais.

  • Clique em Save

  • Copie o token imediatamente – você precisará dele na próxima etapa e não poderá visualizá-lo novamente

Nota: Os segredos são armazenados em um cofre de chaves criptografado e seguro no Fluid.


9 . Configurar Integração de API no Okta

Retorne ao seu Console de Administração do Okta onde você criou o aplicativo SCIM.

Clique na aba Provisioning.

Clique em Configure API Integration.

Marque a caixa Enable API integration.

Configure as definições de conexão:

  • SCIM Base URL: Insira https://{organisation}.fluid.work/scim/v2

    • Substitua {organisation} pelo nome da sua instância do Fluid

    • Você pode encontrar isso observando a URL quando estiver conectado ao Fluid (por exemplo, se a URL do seu Fluid for https://acme.fluid.work, use acme)

  • API Token: Cole o Token Secreto SCIM que você gerou no Fluid (Etapa 8)

  • Authentication Method: A autenticação padrão "HTTP Header" está correta

Clique em Test API Credentials para verificar a conexão.

  • Se bem-sucedido, você verá uma mensagem de verificação

  • Se não for bem-sucedido, verifique:

    • Se a URL base está correta (verifique o nome da sua organização)

    • Se o token foi copiado corretamente do Fluid

    • Se o SCIM está habilitado no Fluid (não desabilitado)


Clique em Save assim que o teste for bem-sucedido.


10. Configurar Definições de Provisionamento

Após salvar a integração de API, você verá opções adicionais de provisionamento.

Clique em To App na barra lateral esquerda em Provisioning.

Clique em Edit para configurar os recursos de provisionamento.

Habilite as seguintes opções:

  • Criar Usuários - Criar automaticamente usuários no Fluid quando atribuídos no Okta

  • Atualizar Atributos do Usuário - Sincronizar alterações de atributos do Okta para o Fluid

  • Desativar Usuários - Desativar automaticamente usuários no Fluid quando removidos do Okta

Deixe o seguinte desativado:

  • Sincronizar Senha - Não suportado (os usuários usarão SSO)

Clique em Salvar.

Clique em integração para revisar os recursos de provisionamento configurados.


11. Configurar Mapeamentos de Atributos

Navegue até ProvisionamentoPara o AplicativoAtributos (ou role para baixo para ver os mapeamentos de atributos).

Verifique se os mapeamentos padrão estão corretos. Os mapeamentos mínimos necessários devem ser:

Nota: Os mapeamentos de atributos padrão para SCIM 2.0 geralmente estão corretos e não precisam de modificação. Ajuste apenas se você tiver atributos personalizados ou requisitos específicos.

Atributos do Usuário:

Atributo Okta

Atributo Fluid

Obrigatório

userName

userName

Sim

givenName

name.givenName

Sim

familyName

name.familyName

Sim

email

emails[primary].value

Sim

displayName

displayName

Não

active

active

Sim

Atributos do Grupo:

Atributo Okta

Atributo Fluid

Obrigatório

name

displayName

Sim

members

members

Sim


Se você precisar modificar algum mapeamento:

  • Clique no ícone de lápis ao lado do atributo

  • Selecione o atributo Okta apropriado para mapear

  • Escolha Aplicar em: Criar e atualizar

  • Clique em Salvar


12. Atribuir Usuários ao Aplicativo (Criação de Usuário)

O Okta usa Grupos Atribuídos para gerenciar o provisionamento e a desativação de usuários no Fluid.

Quando um usuário é adicionado a um Grupo Atribuído no Okta, o Okta envia uma solicitação de criação de usuário SCIM ao Fluid, criando automaticamente a conta do usuário. Da mesma forma, quando um usuário é removido do Grupo Atribuído, o Okta envia uma solicitação de desativação e o usuário é desativado no Fluid.

Importante: Somente usuários ou grupos explicitamente atribuídos ao aplicativo Fluid no Okta serão provisionados no Fluid. Usuários que não estão atribuídos ao aplicativo não serão criados ou gerenciados por meio do provisionamento SCIM.

Navegue até a aba Atribuições do seu aplicativo Fluid SCIM.

Clique em Atribuir e escolha entre:

  • Atribuir a Pessoas - Atribuir usuários individuais

  • Atribuir a Grupos - Atribuir grupos inteiros (recomendado)

Para atribuir usuários individuais:

  1. Pesquise ou selecione usuários da lista

  2. Clique em Atribuir ao lado de cada usuário

  3. Verifique o nome de usuário e os atributos

  4. Clique em Salvar e Voltar

  5. Clique em Concluído quando terminar


Para atribuir grupos:

  1. Pesquise ou selecione grupos da lista

  2. Clique em Atribuir ao lado de cada grupo

  3. Clique em Salvar e Voltar

  4. Clique em Concluído quando terminar


13. Configurar Grupos de Push (Permissões e Funções do Usuário)

Os Grupos de Push permitem sincronizar grupos do Okta diretamente com o Fluid, mantendo automaticamente a associação ao grupo ao longo do tempo. No Fluid, os Grupos de Push são usados para gerenciar Funções — cada membro de um Grupo de Push recebe automaticamente a função correspondente no Fluid.

Para gerenciar funções via SCIM, recomendamos criar um Grupo de Push dedicado no Okta para cada função do Fluid que você deseja provisionar.

Quando usuários são adicionados a um Grupo de Push configurado no Okta, eles recebem automaticamente a função equivalente no Fluid. Da mesma forma, quando usuários são removidos do Grupo de Push, a função associada também é removida de sua conta no Fluid. Para mais informações, consulte Atribuindo permissões e funções de usuário via SCIM no Fluid

Importante: O nome de cada Grupo de Push deve corresponder exatamente ao nome da função especificado pelo Fluid em Atribuindo permissões e funções de usuário via SCIM no Fluid.

Se sua organização usa uma convenção de nomenclatura ou política diferente para Grupos de Push, entre em contato com seu Gerente de Sucesso do Cliente ou abra um ticket de suporte. Podemos configurar mapeamentos personalizados de nomes de Grupos de Push para sua instância do Fluid.

Recomendamos fortemente concluir essa configuração de mapeamento antes de habilitar o provisionamento SCIM para os grupos. O provisionamento SCIM é sensível a nomes de grupos incorretos ou não mapeados, o que pode resultar em erros de provisionamento. Configurar os mapeamentos com antecedência ajuda a garantir uma experiência de provisionamento tranquila e confiável.

Clique na aba Grupos de Push.

Clique no menu suspenso Grupos de Push e selecione:

  • Localizar grupos por nome - Pesquisar grupos específicos para enviar

  • Localizar grupos por regra - Enviar grupos que correspondam a determinados critérios


Para enviar um grupo por nome:

  1. Digite o nome do grupo na caixa de pesquisa

  2. Selecione Criar Grupo

  3. Clique em Salvar

O grupo e seus membros serão sincronizados automaticamente com o Fluid.

Prática Recomendada: Crie grupos dedicados no Okta para acesso ao Fluid (por exemplo, "Fluid User", "Fluid Application Administrator") para facilitar o gerenciamento.




Provisionamento SCIM Concluído

Isso conclui a configuração do provisionamento SCIM entre o Okta e o Fluid. As alterações feitas em usuários e grupos no Okta agora serão refletidas automaticamente no Fluid.

O que acontece agora:

Quando você atribui um usuário no Okta:

  • O Okta verifica se o usuário existe no Fluid

  • Se não existir, o Okta cria o usuário com os atributos mapeados

  • Se existir, o Okta vincula as contas e atualiza os atributos alterados

  • O usuário recebe acesso ao Fluid de acordo com suas permissões

Quando você atualiza um usuário no Okta:

  • Alterações nos atributos mapeados (nome, e-mail, etc.) são sincronizadas automaticamente com o Fluid

  • As atualizações geralmente ocorrem em minutos

Quando você remove ou desativa um usuário no Okta:

  • O usuário é desativado no Fluid

  • Ele não pode mais acessar o aplicativo

  • Seus dados permanecem no Fluid para fins de auditoria

Quando você envia grupos:

  • A associação ao grupo é sincronizada automaticamente

  • Adicionar/remover usuários de grupos no Okta atualiza as funções no Fluid de acordo



Solução de Problemas

Falha no Teste de Conexão

Se o teste de credencial de API falhar:

  1. Verifique o formato da URL Base: https://{organisation}.fluid.work/scim/v2

    • Verifique se há erros de digitação no nome da sua organização

    • Certifique-se de estar usando https:// e não http://

    • Não inclua uma barra no final

  2. Verifique o Token Secreto:

    • Copie o token novamente do Fluid (pode ser necessário gerar um novo)

    • Certifique-se de que nenhum espaço extra foi copiado

    • O token deve corresponder exatamente entre o Fluid e o Okta

  3. Verifique as Configurações SCIM do Fluid:

    • Faça login no Fluid como administrador

    • Vá para Administração → Provedores de Autenticação

    • Certifique-se de que "Desativar Sincronização de Usuário SCIM" está desmarcado

    • Verifique se o token está salvo no Fluid

  4. Problemas de Rede/Firewall:

    • Certifique-se de que sua rede permite conexões de saída para sua instância do Fluid

    • Verifique se alguma regra de firewall corporativo pode estar bloqueando a conexão

Usuários Não Sendo Provisionados

Se os usuários não estão sendo criados no Fluid:

  1. Verifique a Atribuição:

    • Vá para a aba Atribuições no Okta

    • Verifique se o usuário ou seu grupo está atribuído ao aplicativo

    • O Okta recomenda que os Grupos de Push não sejam usados também como grupos de atribuição. Certifique-se de que seus grupos de atribuição sejam separados dos Grupos de Push.

  2. Verifique os Recursos de Provisionamento:

    • Vá para Provisionamento → Para o App → Editar

    • Certifique-se de que "Criar Usuários" está habilitado

  3. Revise os Logs:

    • No Okta, vá para Aplicativos → Seu App Fluid → Visualizar Logs

    • Procure por mensagens de erro relacionadas ao provisionamento

    • Problemas comuns: Mapeamentos de atributos inválidos, campos obrigatórios ausentes

  4. Verifique os Logs do Fluid:

    • Entre em contato com o suporte do Fluid para revisar os logs do servidor

    • Eles podem identificar se as solicitações estão chegando ao Fluid e quaisquer erros

Atualizações de Atributos Não Sincronizando

Se as alterações nos usuários no Okta não estão sendo refletidas no Fluid:

  1. Verifique as configurações SCIM do Fluid:

    • Confirme se o recurso de atualização SCIM está habilitado para o atributo que você está tentando atualizar.

  2. Verifique a Configuração de Atualização:

    • Vá para Provisionamento → Para o App → Editar

    • Certifique-se de que "Atualizar Atributos do Usuário" está habilitado

  3. Verifique os Mapeamentos de Atributos:

    • Vá para Provisionamento → Para o App → Atributos

    • Certifique-se de que o atributo que você está tentando sincronizar tem um mapeamento válido

    • Clique no ícone de lápis e verifique se "Aplicar em: Criar e atualizar" está selecionado

  4. Forçar Sincronização:

    • Vá para a aba Atribuições

    • Clique no usuário

    • Clique em Atualizar Usuário para forçar uma sincronização imediata

Push de Grupo Não Funcionando

Se os grupos não estão sincronizando:

  1. Verifique a Configuração de Push de Grupo:

    • Vá para a aba Grupos de Push

    • Certifique-se de que o grupo mostra o status "Ativo"

    • Tente desvincular e reenviar o grupo

  2. Verifique a Associação ao Grupo:

    • Certifique-se de que os usuários são membros do grupo no Okta

    • As alterações de associação ao grupo podem levar alguns minutos para sincronizar

  3. Revise os Mapeamentos de Atributos:

    • Certifique-se de que os mapeamentos de atributos do grupo estão corretos

    • Os mapeamentos padrão devem funcionar para a maioria dos cenários




Leitura Adicional


Was this article helpful?