Como Configurar e Testar o Provisionamento SCIM com Microsoft Entra ID

Um guia passo a passo para configurar e validar o gerenciamento do ciclo de vida de usuários SCIM para uma organização Apidog.

Oliver Kingsley

Oliver Kingsley

31 agosto 2026

Como Configurar e Testar o Provisionamento SCIM com Microsoft Entra ID

Apidog para empresas

Implantação local

SSO & RBAC

Conforme SOC 2

Explorar Apidog Enterprise

O SCIM conecta um provedor de identidade a uma organização Apidog para que os administradores possam adicionar e remover usuários da organização ao longo do ciclo de vida da identidade. Usuários provisionados permanecem inativos até que façam login com a identidade SSO da organização.

Este tutorial configura o Microsoft Entra ID para SCIM do Apidog, verifica o provisionamento e fornece um teste controlado para remoção de usuários.

Antes de começar

Você precisa de:

A documentação atual do Apidog lista o seguinte suporte SCIM:

Operação Suporte
Adicionar usuários à organização Suportado
Remover usuários da organização Suportado
Atualizar atributos de usuário Não suportado
Grupos SCIM Não suportado

Mapeamento de grupos SAML é um recurso separado para mapear grupos de provedores de identidade para equipes do Apidog.

Passo 1: Confirmar o identificador SAML

O Microsoft Entra deve usar um identificador estável que corresponda ao mapeamento SCIM.

No aplicativo corporativo Entra usado para Apidog:

  1. abra Single sign-on (Logon único);
  2. edite Attributes & Claims (Atributos e Declarações);
  3. abra Unique User Identifier (Name ID) (Identificador de Usuário Exclusivo (ID de Nome));
  4. defina o formato do ID de Nome como Persistent (Persistente);
  5. defina o atributo de origem como user.objectid;
  6. salve a alteração.

Se o aplicativo já estiver em uso, teste esta alteração com um usuário piloto antes de aplicá-la amplamente.

Passo 2: Gerar o token SCIM no Apidog

  1. Abra as configurações da organização Apidog.
  2. Vá para a página SAML SSO.
  3. Selecione Gerar um token SCIM.
  4. Copie o token SCIM.
  5. Copie a URL do endpoint da API SCIM.
Configurações de SAML SSO do Apidog com a opção de gerar um token SCIM

Gere o token da organização que o Microsoft Entra deve provisionar.

Trate o token SCIM como uma credencial. Armazene-o no sistema de gerenciamento de segredos aprovado e não o coloque em capturas de tela, tickets ou notas compartilhadas.

Passo 3: Configurar o provisionamento automático no Microsoft Entra ID

  1. No Microsoft Entra ID, abra Enterprise applications (Aplicativos corporativos).
  2. Selecione o aplicativo usado para Apidog.
  3. Abra Provision User Accounts (Provisionar Contas de Usuário), depois selecione Get started (Começar).
  4. Defina o Provisioning Mode (Modo de Provisionamento) como Automatic (Automático).
  5. Cole a URL do endpoint da API SCIM do Apidog no campo da URL do locatário.
  6. Cole o token SCIM no campo do token secreto.
  7. Teste a conexão.
  8. Salve somente após o teste de conexão ser bem-sucedido.
Configuração de provisionamento automático do Microsoft Entra para o endpoint SCIM do Apidog

Use o endpoint e o token gerados pela mesma organização Apidog.

Passo 4: Configurar os mapeamentos de atributos

Abra os mapeamentos de provisionamento para o aplicativo corporativo.

  1. Desabilite Groups Mapping (Mapeamento de Grupos).
  2. Abra Users Mapping (Mapeamento de Usuários).
  3. Remova o mapeamento padrão externalId.
  4. Mapeie o objectId do Entra para o externalId do SCIM com precedência de correspondência 1.
  5. Adicione um mapeamento de userPrincipalName para userName.
  6. Remova os outros mapeamentos para que apenas os mapeamentos necessários permaneçam.
  7. Salve a configuração.
Mapeamentos de atributos de usuário do Microsoft Entra para SCIM do Apidog

O mapeamento documentado usa objectId para externalId e userPrincipalName para userName.

Não habilite o envio de grupo SCIM para esta integração. O Apidog não suporta grupos SCIM atualmente.

Passo 5: Iniciar o provisionamento e verificar o usuário

  1. Volte para a visão geral de provisionamento do Entra.
  2. Selecione Start provisioning (Iniciar provisionamento).
  3. Atribua o usuário de teste descartável ao aplicativo, se exigido pela sua configuração do Entra.
  4. Aguarde o ciclo de provisionamento ou use um teste sob demanda aprovado.
  5. Abra a lista de membros da organização Apidog.
  6. Confirme se o usuário aparece em um estado provisionado ou inativo.
Usuários provisionados exibidos na lista de membros da organização Apidog

Um usuário provisionado não ocupa uma vaga paga até que o usuário faça login via SSO e se torne ativo.

Em seguida, faça com que o usuário de teste faça login pelo ponto de entrada SSO da organização. Confirme que a conta está vinculada à identidade SSO, se torna ativa e ocupa uma vaga.

O intervalo de sincronização da Microsoft é documentado pelo Apidog como aproximadamente 40 minutos. Considere isso uma estimativa, não uma garantia de nível de serviço.

Passo 6: Testar a remoção de usuários antes da implementação

Provedores de identidade podem expor várias ações de desligamento, incluindo desatribuição, desativação e exclusão. Não assuma que essas ações produzem a mesma solicitação SCIM.

Use um teste controlado:

  1. confirme que o usuário descartável está ativo na organização Apidog pretendida;
  2. registre as associações do usuário à organização e à equipe;
  3. aplique a ação exata de desligamento do Microsoft Entra que sua organização planeja usar;
  4. aguarde o processamento do provisionamento;
  5. confirme o resultado do provisionamento no Entra;
  6. confirme que o usuário vinculado foi removido da organização Apidog correspondente;
  7. revise os Logs de Auditoria da organização para o evento de desprovisionamento SCIM ou remoção de membro;
  8. confirme que o usuário não pode mais entrar nessa organização via SSO.

A documentação geral do SCIM do Apidog afirma que, quando um administrador corporativo exclui um usuário do provedor de identidade, um usuário vinculado é removido da organização Apidog correspondente. A página atual de configuração do Microsoft Entra não documenta o resultado de todas as ações de desligamento do Entra. Valide a ação usada pelo seu locatário antes de tornar o SCIM o único controle de desligamento.

A remoção de uma organização Apidog não é o mesmo que excluir a conta Apidog inteira da pessoa ou remover o acesso de organizações não relacionadas e sistemas externos.

Verificar o fluxo de trabalho do ciclo de vida

Antes da implementação em produção, verifique todos os quatro estados com contas descartáveis:

Teste Evidência esperada
Provisionar um novo usuário Sucesso no provisionamento do Entra e um membro Apidog provisionado/inativo
Primeiro login SSO Membro Apidog ativo vinculado à identidade SSO
Remover acesso Resultado do provisionamento do Entra e remoção da organização Apidog correspondente
Reconciliar Lista de membros, teste de acesso SSO e evento de Log de Auditoria relevante concordam

Também defina um caminho de remoção manual para provisionamentos falhos ou atrasados.

Solução de problemas

Problema O que verificar
O teste de conexão falha Confirme que o endpoint e o token vieram da organização Apidog correta e que o token foi copiado sem espaços extras.
Um usuário não é provisionado Verifique a atribuição do aplicativo corporativo, o escopo do provisionamento, os logs de provisionamento e os mapeamentos de atributos necessários.
O usuário é provisionado mas não consegue fazer login Verifique o SAML SSO, o ID de Nome Persistente, user.objectid e a atribuição do usuário ao aplicativo SSO.
O usuário permanece após uma ação de desligamento Verifique qual solicitação SCIM o Entra enviou, revise os logs de provisionamento e use o caminho de remoção manual testado.
A associação ao grupo não é sincronizada Grupos SCIM não são suportados. Configure o mapeamento de grupo SAML para associação a equipes.

Limitações importantes

O SCIM gerencia a associação na organização Apidog correspondente. Ele não remove credenciais emitidas por outros sistemas, acesso a repositórios, funções na nuvem, permissões de gateway ou chaves de API de produção. Inclua esses sistemas na mesma lista de verificação de desligamento.

Tutoriais relacionados sobre governança de API:

Esses tutoriais cobrem controles complementares para governar um espaço de trabalho de API corporativo:

Documentação oficial relacionada:

Pratique o design de API no Apidog

Descubra uma forma mais fácil de construir e usar APIs