Provisionamento SCIM - Entra ID
O provisionamento SCIM permite o gerenciamento automatizado de grupos por meio do protocolo SCIM. Este tópico explica as etapas para configurar o aprovisionamento SCIM usando o Entra ID.
Este tópico orienta você pela configuração SCIM para IdPs em alto nível. Consulte a documentação relevante do IdP para configurar o aprovisionamento SCIM com base nas exigências da sua organização.
Para usar o provisionamento SCIM, certifique-se de que a autenticação externa esteja configurada e ativa. Para obter mais informações, consulte Autenticação com Entra ID (SAML) e Autenticação com Entra ID (OIDC).
O tempo necessário para provisionar grupos de id Entra, usuários ou associações varia com base em vários fatores. Para saber mais sobre esses fatores, consulte o Quanto tempo levará para provisionar usuários? na documentação de provisionamento do id Entra da Microsoft.
Configure e habilite o provisionamento SCIM
- Na Plataforma Ivanti Neurons, navegue até Admin > Autenticação.
A página Autenticação aparece. - Na seção Provisionamento SCIM, clique em Configurar & Habilitar.
A página Configuração SCIM irá aparecer. Ela exibe as credenciais e URLs para configurar o provisionamento SCIM.
Não feche a página Configuração SCIM. Você pode copiar esses parâmetros ao provisionar a configuração na Etapa 4 - Criar Nova Configuração de Provisionamento.
- Faça login no Centro de Administração do Entra ID como administrador do Office 365.
- No menu da barra lateral, clique em Entra ID > Aplicativos Corporativos.
A página Aplicativos Corporativos é exibida. - Clique em Novo aplicativo.
A página Procurar Galeria do Aplicativo Microsoft Entra é exibida. - Clique em Criar seu próprio aplicativo.
- No painel Criar seu próprio aplicativo, insira um nome para o aplicativo e selecione Integrar qualquer outro aplicativo que você não encontrar na galeria (fora da galeria).
- Em seguida, clique em Criar para criar um novo aplicativo.
- Abra o novo aplicativo que você criou na Etapa 2.
- Selecione Usuários e grupos na barra de navegação lateral e clique em Adicionar usuário/grupo.
A página Adicionar Atribuição irá aparecer. - Na seção Usuários e grupos, clique em Nenhum selecionado.
Um painel Usuário e grupos é exibido. - Pesquise ou selecione os grupos necessários para a atribuição. Então, clique em Selecionar.
Os grupos selecionados serão adicionados.Você pode apenas adicionar grupos. Certifique-se de que os usuários relevantes sejam adicionados a um grupo para usar SCIM com Ivanti Neurons.
- Clique em Atribuir.
- Na barra de navegação lateral, vá para a guia Provisionamento. E clique em Nova configuração.
A página Nova configuração de provisionamento é exibida. - Selecione a opção Concessão de credencial de cliente OAuth2 na lista suspensa Selecionar método de autenticação.
Essa ação lista os parâmetros de autenticação para a conexão. - Copie e cole os parâmetros do Ivanti Neurons da Etapa 1 - Obter Parâmetros de Provisionamento SCIM.
Consulte a tabela abaixo para entender o mapeamento de campo entre o Ivanti Neurons e o centro de administração do Microsoft Entra.Centro de administração do Microsoft Entra Painel de Configuração SCIM (Ivanti Neurons) URL do locatário URL SCIM Neurons Ponto de extremidade do token OAuth URL de autenticação do Neurons Identificador do cliente ID do cliente Segredo do cliente Segredo do cliente - Clique em Testar conexão para executar um teste de conexão.
- Clique em Criar para estabelecer uma conexão entre o Ivanti Neurons e o centro de administração do Microsoft Entra para provisionamento.
- Após a criação do provisionamento, clique em Iniciar provisionamento.
E clique em Sim para continuar.
Após um provisionamento bem-sucedido, você pode ver a lista de grupos provisionados para o locatário do Ivanti Neurons na guia Visão geral.
Se um grupo tiver outro grupo (com usuários), ele não será provisionado. Adicione os grupos separadamente para provisionar os usuários dentro do grupo.
Para um locatário existente, se os usuários fizerem parte de um grupo que está sendo provisionado para SCIM, esses usuários herdarão as funções e permissões do grupo juntamente com suas funções existentes.
Para atribuir funções, siga estas etapas:
- Navegue até Admin > Controle de Acesso.
- Acesse a guia Grupos.
Ela exibe a lista de grupos existentes e recém-adicionados.A coluna Membro mostra o número de usuários que se conectaram a partir de um grupo com funções e o número de membros convidados diretamente desse grupo.
A coluna População indica o número de usuários nesse grupo, independentemente que o grupo tenha recebido uma função.Certifique-se de anotar as seguintes informações para interpretar a contagem na coluna Membro:
Um grupo tem uma contagem de membros diferente de zero somente se o grupo receber uma função e os usuários nesse grupo tiverem feito login.
Quando um membro convidado diretamente (incluindo com um convite não aceito) é um usuário de um grupo com funções, ele é incluído na contagem de membros.
- Na guia Grupos, é possível fazer o seguinte:
- Para atribuir controle de acesso baseado em funções (RBAC): selecione o grupo desejado, clique em Atribuir Função ao Grupo, selecione as funções que deseja atribuir e clique em Salvar.
- Para autenticar o login do membro via Ivanti Neurons: ative a caixa de seleção na coluna Pode Autenticar para o grupo e clique em Salvar Configurações de Autenticação.
- Para negar acesso a todos os membros em um grupo: desative a caixa de seleção na coluna Pode Autenticar para o grupo.
Depois que as alterações forem salvas, os usuários poderão fazer login com base em:
Usuários de grupos com a opção Pode Autenticar habilitada podem autenticar via o Ivanti Neurons e fazer login.
Se o grupo tiver funções atribuídas, a opção Pode Autenticar será habilitada automaticamente. Usuários em grupos com funções podem fazer login e acessar o Ivanti Neurons com essas funções.
Se um grupo tiver a opção Pode autenticar habilitada, mas nenhuma função atribuída, os usuários nesse grupo poderão fazer login, mas o acesso ao conteúdo do Ivanti Neurons será restrito.
Se o grupo tiver a opção Pode Autenticar desativada, os usuários desse grupo não terão acesso ao Ivanti Neurons.
Depois que os usuários fizerem login com as funções atribuídas, a página Membros listará usuários de grupos com funções.