Provisionamento (SCIM)
Deixe o provedor de identidade da empresa (Microsoft Entra ID, Okta) criar, atualizar e desativar contas na plataforma automaticamente, via o padrão SCIM 2.0. É o par do SSO: o SSO autentica quem entra, o SCIM cuida do ciclo de vida das contas (onboarding e, principalmente, o offboarding).
Recurso do plano Enterprise. A configuração é feita por quem é Owner/Admin, em Configurações → Organização → Provisionamento SCIM.
Por que usar#
- Offboarding automático: quando alguém é removido do grupo/app no seu provedor, o acesso à plataforma cai na hora, sem contas órfãs. É o principal motivo pelo qual times de segurança pedem SCIM.
- Onboarding em lote: atribuir a plataforma a um grupo no provedor cria os usuários de uma vez.
- Grupos viram Times: um grupo do provedor vira um Time na plataforma e seus membros ganham visibilidade (acesso de leitura) daquele time. É o jeito de controlar "quem vê qual time" pelo diretório.
Pré-requisitos#
- Estar no plano Enterprise e ser Owner/Admin.
- Um provedor de identidade que fale SCIM 2.0 (Entra ID, Okta e similares).
- O SSO não é obrigatório para o SCIM funcionar, mas os dois juntos são a configuração recomendada (o SCIM provisiona, o SSO autentica).
Passo a passo#
1. Gere o token na plataforma#
Em Configurações → Organização → Provisionamento SCIM, ative o SCIM e clique em Gerar token. O token aparece uma única vez (por segurança): copie na hora. Copie também a URL base mostrada.
2. Configure o provisionamento no seu provedor#
No provedor (ex.: Entra ID → aplicativo da Mensor → Provisioning), escolha o modo automático e informe:
- Tenant URL / SCIM endpoint: a URL base copiada (algo como
https://.../scim/v2). - Secret Token: o token gerado no passo 1.
Use o Test Connection do provedor para confirmar. Em seguida, revise o mapeamento de atributos (o padrão já cobre e-mail, nome, status e membros de grupo).
3. Atribua usuários e grupos#
Atribua as pessoas e os grupos ao aplicativo no provedor e inicie o provisionamento. A partir daí o provedor mantém tudo em sincronia.
O que muda na plataforma#
- Usuários: criados e atualizados pelo provedor. Desativar ou desatribuir alguém no provedor remove o acesso dele na hora (a sessão é encerrada). O último Owner nunca é desativado por segurança.
- Grupos → Times: cada grupo atribuído vira um Time (criado automaticamente) e seus membros recebem acesso de leitura ao time. Tirar alguém do grupo remove só esse acesso; excluir o grupo mantém o Time (com repositórios e histórico), removendo apenas a camada de acesso vinda do provedor.
Perguntas frequentes#
Isso mexe nas minhas métricas? Não. O SCIM controla contas e acesso. O vínculo de um contribuidor às métricas do time continua vindo da atividade no Git, independente do SCIM.
Como as pessoas são identificadas? Pelo e-mail. É a identidade da conta na plataforma.
Desativar no provedor apaga os dados da pessoa? Não. O acesso é cortado e o vínculo com a organização é encerrado, mas o histórico já registrado permanece.
Preciso do plano Enterprise? Sim. Fora do Enterprise o cartão aparece como upsell e a API SCIM responde como indisponível.
Próximos passos#
- SSO (login único): o par do SCIM para autenticação.