Logo

Provisionamento (SCIM)

Deixe o provedor de identidade da empresa (Microsoft Entra ID, Okta) criar, atualizar e desativar contas na plataforma automaticamente, via o padrão SCIM 2.0. É o par do SSO: o SSO autentica quem entra, o SCIM cuida do ciclo de vida das contas (onboarding e, principalmente, o offboarding).

Recurso do plano Enterprise. A configuração é feita por quem é Owner/Admin, em Configurações → Organização → Provisionamento SCIM.

Por que usar#

  • Offboarding automático: quando alguém é removido do grupo/app no seu provedor, o acesso à plataforma cai na hora, sem contas órfãs. É o principal motivo pelo qual times de segurança pedem SCIM.
  • Onboarding em lote: atribuir a plataforma a um grupo no provedor cria os usuários de uma vez.
  • Grupos viram Times: um grupo do provedor vira um Time na plataforma e seus membros ganham visibilidade (acesso de leitura) daquele time. É o jeito de controlar "quem vê qual time" pelo diretório.

Pré-requisitos#

  • Estar no plano Enterprise e ser Owner/Admin.
  • Um provedor de identidade que fale SCIM 2.0 (Entra ID, Okta e similares).
  • O SSO não é obrigatório para o SCIM funcionar, mas os dois juntos são a configuração recomendada (o SCIM provisiona, o SSO autentica).

Passo a passo#

1. Gere o token na plataforma#

Em Configurações → Organização → Provisionamento SCIM, ative o SCIM e clique em Gerar token. O token aparece uma única vez (por segurança): copie na hora. Copie também a URL base mostrada.

2. Configure o provisionamento no seu provedor#

No provedor (ex.: Entra ID → aplicativo da Mensor → Provisioning), escolha o modo automático e informe:

  • Tenant URL / SCIM endpoint: a URL base copiada (algo como https://.../scim/v2).
  • Secret Token: o token gerado no passo 1.

Use o Test Connection do provedor para confirmar. Em seguida, revise o mapeamento de atributos (o padrão já cobre e-mail, nome, status e membros de grupo).

3. Atribua usuários e grupos#

Atribua as pessoas e os grupos ao aplicativo no provedor e inicie o provisionamento. A partir daí o provedor mantém tudo em sincronia.

O que muda na plataforma#

  • Usuários: criados e atualizados pelo provedor. Desativar ou desatribuir alguém no provedor remove o acesso dele na hora (a sessão é encerrada). O último Owner nunca é desativado por segurança.
  • Grupos → Times: cada grupo atribuído vira um Time (criado automaticamente) e seus membros recebem acesso de leitura ao time. Tirar alguém do grupo remove só esse acesso; excluir o grupo mantém o Time (com repositórios e histórico), removendo apenas a camada de acesso vinda do provedor.

Perguntas frequentes#

Isso mexe nas minhas métricas? Não. O SCIM controla contas e acesso. O vínculo de um contribuidor às métricas do time continua vindo da atividade no Git, independente do SCIM.

Como as pessoas são identificadas? Pelo e-mail. É a identidade da conta na plataforma.

Desativar no provedor apaga os dados da pessoa? Não. O acesso é cortado e o vínculo com a organização é encerrado, mas o histórico já registrado permanece.

Preciso do plano Enterprise? Sim. Fora do Enterprise o cartão aparece como upsell e a API SCIM responde como indisponível.

Próximos passos#