Provisione usuários do Microsoft Entra com SCIM
Ative o SCIM em um identity provider do Microsoft Entra para que o Entra crie, atualize e exclua os usuários e as equipes da sua conta na Azion.
Você pode deixar o Microsoft Entra ID criar, atualizar e excluir os usuários e as equipes da sua conta na Azion com o Provisionamento Automatizado de Usuários, que funciona sobre o protocolo System for Cross-domain Identity Management (SCIM). Você ativa o SCIM pela Azion API e depois configura o provisionamento no Microsoft Entra admin center. Para configurar antes o Microsoft Entra como identity provider, consulte Configure Microsoft Entra SAML para SSO.
Pré-requisitos
- Uma conta com suporte Enterprise ou Mission-Critical.
- O Microsoft Entra configurado como identity provider (IdP) da conta, ativo e vinculado à aplicação SAML correta. Consulte Configure Microsoft Entra SAML para SSO.
- Um personal token da Azion. Para criar um, consulte Gerencie personal tokens.
- Um terminal com
curlou um cliente de API, como Postman ou Swagger.
Ative a integração SCIM
Três requisições encontram o identificador do IdP, leem o status do SCIM e ativam o SCIM. Em cada uma, substitua [Token value] pelo seu personal token.
Para encontrar o identificador do IdP, envie uma requisição GET ao endpoint de identity providers:
A resposta é semelhante a esta:
is_active confirma se o IdP está ativo, e uuid é o identificador do IdP na Azion. Copie o uuid para as próximas requisições.
Para ler os detalhes SAML do IdP, envie uma requisição GET com o uuid no lugar de <uuid>:
A resposta é semelhante a esta:
scim_integration guarda o status do protocolo SCIM no IdP. O valor false indica que o SCIM está desativado.
Para ativar o SCIM, envie uma requisição PATCH com o uuid no lugar de <uuid>:
A resposta é semelhante a esta:
O SCIM está ativo no IdP. Copie o valor de scim_url para o Microsoft Entra.
Ative o provisionamento no Microsoft Entra
O Microsoft Entra se conecta à Azion pela scim_url e por um token com as permissões corretas.
Para ativar o provisionamento no Microsoft Entra admin center:
- Vá até o Microsoft Entra admin center.
- Selecione o card da aplicação que torna o Microsoft Entra o IdP da Azion.
- No menu, na seção Manage, selecione Provisioning.
- Em Provisioning mode, selecione Automatic.
- Na seção Admin Credentials, cole o valor de
scim_urlem Tenant URL. - Em Secret Token, insira um personal token do Account owner ou de um usuário com permissões de integração SCIM.
- Selecione Test Connection. Uma mensagem confirma que o teste foi bem-sucedido.
- Selecione Save.
O provisionamento está ativo. Em seguida, mapeie os usuários e os grupos a provisionar.
Mapeie os usuários
A Azion não suporta o esquema Enterprise do Microsoft Entra, então mantenha sempre o esquema de usuário padrão. Mantenha apenas quatro atributos para que os dados do usuário no Microsoft Entra e na Azion fiquem alinhados.
Para mapear os usuários na página de configuração do provisionamento:
- Abra a seção Mappings.
- Selecione Provision Microsoft Entra ID Users.
- Em Attribute Mappings, mantenha userName, active, name.givenName e name.familyName.
- Exclua todos os outros atributos.
- Confira se a chave Enable está em Yes.
- Selecione Save.
O Microsoft Entra envia à Azion apenas os quatro atributos mapeados.
Mapeie os grupos
Um grupo no Microsoft Entra vira uma equipe (team) na Azion. Sem o mapeamento de grupos, os usuários são criados sem grupo e sem permissões específicas e acessam apenas atividades e recursos sem restrição.
Para mapear os grupos na página de configuração do provisionamento:
- Abra a seção Mappings.
- Selecione Provision Microsoft Entra ID Groups.
- Confira se a chave Enable está em Yes.
- Selecione Save.
O Microsoft Entra provisiona os grupos como equipes da Azion.
Provisione os usuários
O Microsoft Entra executa um ciclo de provisionamento a cada 40 minutos, um intervalo fixo. Um usuário que passa a ser Account owner deixa de se autenticar pelo Microsoft Entra e segue as regras de SSO configuradas na Azion. Assim, uma mudança no IdP não consegue bloquear o acesso desse usuário.
Para verificar o ciclo de provisionamento:
- Vá até o Microsoft Entra admin center.
- Selecione o card da aplicação que torna o Microsoft Entra o IdP da Azion.
- No menu, selecione Overview.
A página Overview mostra os detalhes do provisionamento e as configurações padrão do ciclo.
Provisione um usuário sob demanda
Para não esperar o próximo ciclo, provisione um usuário ou um grupo manualmente.
Para provisionar sob demanda na página de configuração do provisionamento:
- No menu, selecione Provision on demand.
- Selecione o usuário ou o grupo a provisionar.
- Selecione Provision.
O Microsoft Entra provisiona o usuário ou o grupo selecionado fora do ciclo regular.
Confira os usuários no Azion Console
Para conferir os usuários provisionados:
Acesse Azion Console e, no menu da conta, selecione Users Management.
Procure os usuários provisionados na lista Users Management.
A lista mostra os usuários que o Microsoft Entra provisionou.