---
name: azion-provisione-usuarios-do-microsoft-entra-com-scim
description: >-
  Ative o SCIM em um identity provider do Microsoft Entra para que o Entra crie, atualize e exclua os usuários e as equipes da sua conta na Azion.
---

# Provisione usuários do Microsoft Entra com SCIM

Você pode deixar o Microsoft Entra ID criar, atualizar e excluir os usuários e as equipes da sua conta na Azion com o **Provisionamento Automatizado de Usuários**, que funciona sobre o protocolo System for Cross-domain Identity Management (SCIM). Você ativa o SCIM pela Azion API e depois configura o provisionamento no Microsoft Entra admin center. Para configurar antes o Microsoft Entra como identity provider, consulte [Configure Microsoft Entra SAML para SSO](/pt-br/documentacao/guias/seguranca-de-aplicacoes/acesso-e-compliance/sso-microsoft-entra-saml/).

---

## Pré-requisitos

- Uma conta com suporte **Enterprise** ou **Mission-Critical**.
- O Microsoft Entra configurado como identity provider (IdP) da conta, ativo e vinculado à aplicação SAML correta. Consulte [Configure Microsoft Entra SAML para SSO](/pt-br/documentacao/guias/seguranca-de-aplicacoes/acesso-e-compliance/sso-microsoft-entra-saml/).
- Um personal token da Azion. Para criar um, consulte [Gerencie personal tokens](/pt-br/documentacao/guias/plataforma/conta-e-billing/personal-tokens/).
- Um terminal com `curl` ou um cliente de API, como Postman ou Swagger.

---

## Ative a integração SCIM

Três requisições encontram o identificador do IdP, leem o status do SCIM e ativam o SCIM. Em cada uma, substitua `[Token value]` pelo seu personal token.

Para encontrar o identificador do IdP, envie uma requisição `GET` ao endpoint de identity providers:

```bash
curl --location 'https://api.azionapi.net/iam/identity_providers' \
--header 'Accept: application/json' \
--header 'Authorization: Token [Token value]'
```

A resposta é semelhante a esta:

```json
{
  "name": "Microsoft Entra IdP",
  "is_active": true,
  "protocol": "SAML",
  "uuid": "1234abc4567",
  "login_url": "https://api.azion.com/v4/users/scim/<idp_uuid>/login",
  "scim_integration": false,
  "scim_url": null
}
```

`is_active` confirma se o IdP está ativo, e `uuid` é o identificador do IdP na Azion. Copie o `uuid` para as próximas requisições.

Para ler os detalhes SAML do IdP, envie uma requisição `GET` com o `uuid` no lugar de `<uuid>`:

```bash
curl --location 'https://api.azionapi.net/iam/identity_providers/saml2/<uuid>' \
--header 'Accept: application/json' \
--header 'Authorization: Token [Token value]'
```

A resposta é semelhante a esta:

```json
{
  "uuid": "1234abc4567",
  "name": "Microsoft Entra IdP",
  "is_active": true,
  "sign_in_url": "https://login.microsoftonline/123abc/saml2",
  "entity_id_url": "https://sts.windows.net/123abc/saml2",
  "login_url": "https://sso.azion.com/api/saml2v4/users/scim/<idp_uuid>/login",
  "acs_url": "https://sso.azion.com/api/saml2v4/users/scim/<idp_uuid>/login",
  "signature_algorithm": "sha-256",
  "scim_integration": false,
  "scim_url": null
}
```

`scim_integration` guarda o status do protocolo SCIM no IdP. O valor `false` indica que o SCIM está desativado.

Para ativar o SCIM, envie uma requisição `PATCH` com o `uuid` no lugar de `<uuid>`:

```bash
curl --location --request PATCH 'https://api.azionapi.net/iam/identity_providers/saml2/<uuid>' \
--header 'Accept: application/json' \
--header 'Authorization: Token [Token value]' \
--data '{
    "scim_integration": true
}'
```

A resposta é semelhante a esta:

```json
{
  "uuid": "1234abc4567",
  "name": "Microsoft Entra IdP",
  "is_active": true,
  "sign_in_url": "https://login.microsoftonline/123abc/saml2",
  "entity_id_url": "https://sts.windows.net/123abc/saml2",
  "login_url": "https://sso.azion.com/api/saml2v4/users/scim/<idp_uuid>/login",
  "acs_url": "https://sso.azion.com/api/saml2v4/users/scim/<idp_uuid>/login",
  "signature_algorithm": "sha-256",
  "scim_integration": true,
  "scim_url": "https://api.azion.com/v4/users/scim/<idp_uuid>/Users"
}
```

O SCIM está ativo no IdP. Copie o valor de `scim_url` para o Microsoft Entra.

---

## Ative o provisionamento no Microsoft Entra

O Microsoft Entra se conecta à Azion pela `scim_url` e por um token com as permissões corretas.

Para ativar o provisionamento no Microsoft Entra admin center:

1. Vá até o [Microsoft Entra admin center](https://entra.microsoft.com/).
2. Selecione o card da aplicação que torna o Microsoft Entra o IdP da Azion.
3. No menu, na seção **Manage**, selecione **Provisioning**.
4. Em **Provisioning mode**, selecione *Automatic*.
5. Na seção **Admin Credentials**, cole o valor de `scim_url` em **Tenant URL**.
6. Em **Secret Token**, insira um personal token do Account owner ou de um usuário com permissões de integração SCIM.
7. Selecione **Test Connection**. Uma mensagem confirma que o teste foi bem-sucedido.
8. Selecione **Save**.

O provisionamento está ativo. Em seguida, mapeie os usuários e os grupos a provisionar.

> **nota**
>
> Você pode provisionar apenas usuários. Nesse caso, cada usuário é criado sem grupo, e você atribui grupos e permissões na Azion por conta própria. Quando você provisiona grupos, todos os usuários de cada grupo são provisionados, e você define as permissões do grupo na Azion depois.

---

## Mapeie os usuários

A Azion não suporta o esquema **Enterprise** do Microsoft Entra, então mantenha sempre o esquema de usuário padrão. Mantenha apenas quatro atributos para que os dados do usuário no Microsoft Entra e na Azion fiquem alinhados.

Para mapear os usuários na página de configuração do provisionamento:

1. Abra a seção **Mappings**.
2. Selecione **Provision Microsoft Entra ID Users**.
3. Em **Attribute Mappings**, mantenha **userName**, **active**, **name.givenName** e **name.familyName**.
4. Exclua todos os outros atributos.
5. Confira se a chave **Enable** está em *Yes*.
6. Selecione **Save**.

O Microsoft Entra envia à Azion apenas os quatro atributos mapeados.

---

## Mapeie os grupos

Um grupo no Microsoft Entra vira uma equipe (team) na Azion. Sem o mapeamento de grupos, os usuários são criados sem grupo e sem permissões específicas e acessam apenas atividades e recursos sem restrição.

Para mapear os grupos na página de configuração do provisionamento:

1. Abra a seção **Mappings**.
2. Selecione **Provision Microsoft Entra ID Groups**.
3. Confira se a chave **Enable** está em *Yes*.
4. Selecione **Save**.

O Microsoft Entra provisiona os grupos como equipes da Azion.

---

## Provisione os usuários

O Microsoft Entra executa um ciclo de provisionamento a cada *40 minutos*, um intervalo fixo. Um usuário que passa a ser **Account owner** deixa de se autenticar pelo Microsoft Entra e segue as regras de SSO configuradas na Azion. Assim, uma mudança no IdP não consegue bloquear o acesso desse usuário.

Para verificar o ciclo de provisionamento:

1. Vá até o [Microsoft Entra admin center](https://entra.microsoft.com/).
2. Selecione o card da aplicação que torna o Microsoft Entra o IdP da Azion.
3. No menu, selecione **Overview**.

A página **Overview** mostra os detalhes do provisionamento e as configurações padrão do ciclo.

---

## Provisione um usuário sob demanda

Para não esperar o próximo ciclo, provisione um usuário ou um grupo manualmente.

Para provisionar sob demanda na página de configuração do provisionamento:

1. No menu, selecione **Provision on demand**.
2. Selecione o usuário ou o grupo a provisionar.
3. Selecione **Provision**.

O Microsoft Entra provisiona o usuário ou o grupo selecionado fora do ciclo regular.

---

## Confira os usuários no Azion Console

Para conferir os usuários provisionados:

1. **Abra o Users Management**

   Acesse [Azion Console](https://console.azion.com/) e, no menu da conta, selecione **Users Management**.

2. **Encontre os usuários provisionados**

   Procure os usuários provisionados na lista **Users Management**.

A lista mostra os usuários que o Microsoft Entra provisionou.

---

## Próximos passos

- [Configure Microsoft Entra SAML para SSO](/pt-br/documentacao/guias/seguranca-de-aplicacoes/acesso-e-compliance/sso-microsoft-entra-saml.md): Configure ou revise o identity provider do Microsoft Entra.
- [Gerencie permissões de equipes](/pt-br/documentacao/guias/plataforma/conta-e-billing/teams-permissions.md): Defina as permissões das equipes que o Microsoft Entra provisiona.
- [Gerencie usuários](/pt-br/documentacao/guias/plataforma/conta-e-billing/users-management.md): Revise e edite os usuários provisionados no Azion Console.
- [Configure um identity provider para SSO](/pt-br/documentacao/guias/plataforma/conta-e-billing/sso.md): Adicione qualquer provedor SAML ou Open ID no SSO Management.
