Configurando Seu Provedor de Identidade
Configurando Seu Provedor de Identidade
Esta página descreve como conectar o conector SCIM do seu provedor de identidade ao axe. As etapas exatas variam de acordo com o provedor, mas as configurações são as mesmas.
Antes de começar, certifique-se de que você tenha concluído o Pré-requisitos e Configuração: uma assinatura SCIM, SSO configurado, seu URL base, e sua Chave de API SCIM.
Configurações de conexão
Configure o seu conector SCIM com o seguinte:
| Configuração | Valor |
|---|---|
| URL base do SCIM | https://<your-base-url>/api/scim/v2 |
| Autenticação | Chave de API (bearer / token de cabeçalho) |
| Token | Sua chave de API SCIM |
| Cabeçalho do token | Authorization: <API_KEY> ou X-API-Key: <API_KEY> |
Mapeamento de atributos
Mapeie os atributos de usuário do seu provedor de identidade para o axe:
| Atributo do axe | Fonte |
|---|---|
userName |
E-mail de trabalho do usuário |
emails[].value (primário) |
E-mail de trabalho do usuário |
name.givenName |
Nome |
name.familyName |
Sobrenome |
externalId |
Identificador único de usuário do seu diretório (recomendado) |
Recomenda-se mapear o externalId para o identificador estável do seu diretório — isso permite que o axe combine usuários de forma confiável entre sincronizações.
Modo de Servidor Não Conformidade (opcional, mas recomendado)
Alguns conectores (por exemplo, SailPoint) tentam validar o esquema SCIM completo durante a configuração. Se seu conector oferece uma opção „Servidor Não Conformidade“ (ou "relaxada"), ativá-la pula essa etapa de validação. O axe expõe os endpoints padrão de descoberta (/ServiceProviderConfig, /Schemas, /ResourceTypes), então tente a conexão sem essa opção primeiro — habilite-a somente se o teste de conexão ou a descoberta de esquema do conector falhar enquanto a autenticação for bem-sucedida.
Observações específicas do provedor
Okta
- Crie uma aplicação SCIM 2.0 (ou use a guia de provisionamento do seu aplicativo existente).
- Defina a URL base do conector SCIM e a chave de API conforme indicado acima.
- A Okta usa o e-mail do usuário como o identificador único.
Microsoft Entra ID (Azure AD)
- Em seu aplicativo empresarial, abra Provisionamento e defina o modo para Automático.
- Insira a URL base como o URL do inquilino e a chave de API como o Token Secreto.
- Entra envia o ID do Objeto do diretório como
externalId; certifique-se de que está mapeado.
SailPoint (IdentityIQ / Identity Security Cloud)
- Configure uma fonte SCIM 2.0 com autenticação por token de API.
- Insira a URL base e a chave de API.
- Ative a opção „Servidor Não Conformidade?“ para pular a descoberta de esquema (apenas
/Userse/Groupssão necessários).
Validando a conexão
Após configurar o conector, valide a integração nesta ordem:
- Testar conexão — confirme que a autenticação é bem-sucedida.
- Ler grupos — confirme que suas assinaturas de produtos e equipes aparecem (
GET /Groups). - Criar um usuário de teste — forneça um único usuário e confirme que ele aparece no axe e recebe o e-mail de convite.
- Atribuir um produto — adicione o usuário a um grupo de assinatura e confirme que ele recebe um assento de produto.
- Desativar o usuário de teste — confirme que o acesso está revogado.
Se algum passo falhar, consulte Resolução de problemas.
