SSO e SCIM
Organizações Enterprise podem conectar seu provedor de identidade (IdP) para login único SAML e provisionamento SCIM — os membros entram com o IdP da sua empresa, e os usuários são provisionados e desprovisionados automaticamente conforme seu diretório muda. Ambos são configurados pelo console da organização → Settings → SSO / SCIM, são exclusivos de admin/owner e exigem o plano Enterprise (caso contrário, o Hub devolve um aviso de plano necessário).
Login único SAML
Conecte seu IdP como âncora de confiança para que os membros da organização se autentiquem por ele.
Configure o lado do IdP (Settings → SSO):
| Campo | Significado |
|---|---|
| IdP Entity ID (Issuer) | O identificador de emissor do seu IdP. |
| IdP SSO URL | O endpoint de SSO SAML do IdP (precisa ser HTTPS). |
| Certificado de assinatura do IdP (PEM) | O certificado usado para verificar as asserções SAML. Cole novamente para alterar; não é exibido de volta por segurança. |
| Função padrão para novos membros | Função que os usuários provisionados por JIT recebem — member ou viewer. |
| Provisionamento automático no primeiro login (JIT) | Cria um membro automaticamente na primeira vez que ele faz login. |
Depois de salvar, o console mostra a impressão digital SHA-256 do certificado e permite ativar / desativar o SSO sem excluir a configuração.
Entregue o lado do SP ao seu IdP (o cartão Service provider details do console):
- URL de metadados do SP — pública; devolve o XML de metadados do SP que a maioria dos IdPs consegue importar diretamente.
- SP Entity ID (Audience) e ACS URL (Assertion Consumer Service / URL de resposta).
Entity ID, SSO URL e certificado de assinatura são todos obrigatórios; a SSO URL precisa ser uma URL HTTPS válida, e o certificado precisa ser interpretável.
Provisionamento SCIM
O SCIM permite que seu IdP provisione e desprovisione membros da organização automaticamente pelo protocolo SCIM padrão, com base em um token bearer SCIM.
- Emita um token (Settings → SCIM), opcionalmente rotulado (por exemplo, "Okta produção"). O token é exibido uma única vez — copie-o e cole-o no conector SCIM do seu IdP como token bearer; ele nunca é exibido de novo.
- Seu IdP então cria, atualiza e desativa membros automaticamente.
- Revogue um token para impedir imediatamente que aquele IdP provisione.
Mapeamento de grupo → função
Mapeie o nome de exibição de um grupo do IdP para uma função da organização, de modo
que os grupos do diretório determinem as funções na organização: os membros de um
grupo mapeado recebem aquela função (a função mais alta vence; owner não pode ser
atribuído dessa forma). Remover um mapeamento recalcula os membros afetados.
O mapeamento grupo→função depende de uma capacidade mais nova do Hub. Em um servidor anterior a ela, o console mostra um aviso de "ainda não disponível neste servidor" somente para essa seção — o provisionamento por token SCIM continua funcionando.
Funções
As funções admin e member podem ser concedidas via JIT do SSO (função padrão) e
mapeamento de grupos SCIM; viewer também é atribuível. Owner nunca é atribuído
automaticamente por SSO ou SCIM — a propriedade é gerenciada explicitamente no
console.
Relacionado
- Visão geral das organizações — membros, funções e o console
- Agentes e tokens da organização — tokens de inscrição e chaves de API da organização
- Faturamento e gastos — a carteira compartilhada e os limites de gastos