O SCIM conecta um provedor de identidade a uma organização Apidog para que os administradores possam adicionar e remover usuários da organização ao longo do ciclo de vida da identidade. Usuários provisionados permanecem inativos até que façam login com a identidade SSO da organização.
Este tutorial configura o Microsoft Entra ID para SCIM do Apidog, verifica o provisionamento e fornece um teste controlado para remoção de usuários.
Antes de começar
Você precisa de:
- uma organização Apidog Enterprise;
- autenticação SAML já configurada para essa organização;
- acesso de Proprietário da Organização ou Administrador da Organização no Apidog;
- acesso de administrador ao aplicativo corporativo Microsoft Entra;
- uma conta de teste descartável para testes de provisionamento e remoção.
A documentação atual do Apidog lista o seguinte suporte SCIM:
| Operação | Suporte |
|---|---|
| Adicionar usuários à organização | Suportado |
| Remover usuários da organização | Suportado |
| Atualizar atributos de usuário | Não suportado |
| Grupos SCIM | Não suportado |
Mapeamento de grupos SAML é um recurso separado para mapear grupos de provedores de identidade para equipes do Apidog.
Passo 1: Confirmar o identificador SAML
O Microsoft Entra deve usar um identificador estável que corresponda ao mapeamento SCIM.
No aplicativo corporativo Entra usado para Apidog:
- abra Single sign-on (Logon único);
- edite Attributes & Claims (Atributos e Declarações);
- abra Unique User Identifier (Name ID) (Identificador de Usuário Exclusivo (ID de Nome));
- defina o formato do ID de Nome como Persistent (Persistente);
- defina o atributo de origem como
user.objectid; - salve a alteração.
Se o aplicativo já estiver em uso, teste esta alteração com um usuário piloto antes de aplicá-la amplamente.
Passo 2: Gerar o token SCIM no Apidog
- Abra as configurações da organização Apidog.
- Vá para a página SAML SSO.
- Selecione Gerar um token SCIM.
- Copie o token SCIM.
- Copie a URL do endpoint da API SCIM.
Gere o token da organização que o Microsoft Entra deve provisionar.
Trate o token SCIM como uma credencial. Armazene-o no sistema de gerenciamento de segredos aprovado e não o coloque em capturas de tela, tickets ou notas compartilhadas.
Passo 3: Configurar o provisionamento automático no Microsoft Entra ID
- No Microsoft Entra ID, abra Enterprise applications (Aplicativos corporativos).
- Selecione o aplicativo usado para Apidog.
- Abra Provision User Accounts (Provisionar Contas de Usuário), depois selecione Get started (Começar).
- Defina o Provisioning Mode (Modo de Provisionamento) como Automatic (Automático).
- Cole a URL do endpoint da API SCIM do Apidog no campo da URL do locatário.
- Cole o token SCIM no campo do token secreto.
- Teste a conexão.
- Salve somente após o teste de conexão ser bem-sucedido.
Use o endpoint e o token gerados pela mesma organização Apidog.
Passo 4: Configurar os mapeamentos de atributos
Abra os mapeamentos de provisionamento para o aplicativo corporativo.
- Desabilite Groups Mapping (Mapeamento de Grupos).
- Abra Users Mapping (Mapeamento de Usuários).
- Remova o mapeamento padrão
externalId. - Mapeie o
objectIddo Entra para oexternalIddo SCIM com precedência de correspondência1. - Adicione um mapeamento de
userPrincipalNameparauserName. - Remova os outros mapeamentos para que apenas os mapeamentos necessários permaneçam.
- Salve a configuração.
O mapeamento documentado usa objectId para externalId e userPrincipalName para userName.
Não habilite o envio de grupo SCIM para esta integração. O Apidog não suporta grupos SCIM atualmente.
Passo 5: Iniciar o provisionamento e verificar o usuário
- Volte para a visão geral de provisionamento do Entra.
- Selecione Start provisioning (Iniciar provisionamento).
- Atribua o usuário de teste descartável ao aplicativo, se exigido pela sua configuração do Entra.
- Aguarde o ciclo de provisionamento ou use um teste sob demanda aprovado.
- Abra a lista de membros da organização Apidog.
- Confirme se o usuário aparece em um estado provisionado ou inativo.
Um usuário provisionado não ocupa uma vaga paga até que o usuário faça login via SSO e se torne ativo.
Em seguida, faça com que o usuário de teste faça login pelo ponto de entrada SSO da organização. Confirme que a conta está vinculada à identidade SSO, se torna ativa e ocupa uma vaga.
O intervalo de sincronização da Microsoft é documentado pelo Apidog como aproximadamente 40 minutos. Considere isso uma estimativa, não uma garantia de nível de serviço.
Passo 6: Testar a remoção de usuários antes da implementação
Provedores de identidade podem expor várias ações de desligamento, incluindo desatribuição, desativação e exclusão. Não assuma que essas ações produzem a mesma solicitação SCIM.
Use um teste controlado:
- confirme que o usuário descartável está ativo na organização Apidog pretendida;
- registre as associações do usuário à organização e à equipe;
- aplique a ação exata de desligamento do Microsoft Entra que sua organização planeja usar;
- aguarde o processamento do provisionamento;
- confirme o resultado do provisionamento no Entra;
- confirme que o usuário vinculado foi removido da organização Apidog correspondente;
- revise os Logs de Auditoria da organização para o evento de desprovisionamento SCIM ou remoção de membro;
- confirme que o usuário não pode mais entrar nessa organização via SSO.
A documentação geral do SCIM do Apidog afirma que, quando um administrador corporativo exclui um usuário do provedor de identidade, um usuário vinculado é removido da organização Apidog correspondente. A página atual de configuração do Microsoft Entra não documenta o resultado de todas as ações de desligamento do Entra. Valide a ação usada pelo seu locatário antes de tornar o SCIM o único controle de desligamento.
A remoção de uma organização Apidog não é o mesmo que excluir a conta Apidog inteira da pessoa ou remover o acesso de organizações não relacionadas e sistemas externos.
Verificar o fluxo de trabalho do ciclo de vida
Antes da implementação em produção, verifique todos os quatro estados com contas descartáveis:
| Teste | Evidência esperada |
|---|---|
| Provisionar um novo usuário | Sucesso no provisionamento do Entra e um membro Apidog provisionado/inativo |
| Primeiro login SSO | Membro Apidog ativo vinculado à identidade SSO |
| Remover acesso | Resultado do provisionamento do Entra e remoção da organização Apidog correspondente |
| Reconciliar | Lista de membros, teste de acesso SSO e evento de Log de Auditoria relevante concordam |
Também defina um caminho de remoção manual para provisionamentos falhos ou atrasados.
Solução de problemas
| Problema | O que verificar |
|---|---|
| O teste de conexão falha | Confirme que o endpoint e o token vieram da organização Apidog correta e que o token foi copiado sem espaços extras. |
| Um usuário não é provisionado | Verifique a atribuição do aplicativo corporativo, o escopo do provisionamento, os logs de provisionamento e os mapeamentos de atributos necessários. |
| O usuário é provisionado mas não consegue fazer login | Verifique o SAML SSO, o ID de Nome Persistente, user.objectid e a atribuição do usuário ao aplicativo SSO. |
| O usuário permanece após uma ação de desligamento | Verifique qual solicitação SCIM o Entra enviou, revise os logs de provisionamento e use o caminho de remoção manual testado. |
| A associação ao grupo não é sincronizada | Grupos SCIM não são suportados. Configure o mapeamento de grupo SAML para associação a equipes. |
Limitações importantes
O SCIM gerencia a associação na organização Apidog correspondente. Ele não remove credenciais emitidas por outros sistemas, acesso a repositórios, funções na nuvem, permissões de gateway ou chaves de API de produção. Inclua esses sistemas na mesma lista de verificação de desligamento.
Tutoriais relacionados sobre governança de API:
Esses tutoriais cobrem controles complementares para governar um espaço de trabalho de API corporativo:
- Estrutura de Governança de API — conecta propriedade, controles, evidências e decisões de ciclo de vida.
- Mapeamento de Grupos SAML com Microsoft Entra ID — atribui acesso a equipes a partir de grupos de provedores de identidade.
- Secret Scanner — revisa possíveis credenciais expostas em ativos Apidog suportados.
- Logs de Auditoria — investiga e exporta atividades administrativas da organização.
- Provisionamento SCIM — gerencia usuários da organização ao longo do ciclo de vida da identidade.
- Políticas Corporativas — configura controles de credenciais, associação, sessão SSO e convites.
- Equipes de API Self-Service Governadas — permite equipes criadas por membros enquanto mantém a supervisão da propriedade.
- Integração com GitHub Enterprise Cloud — conecta repositórios GHE.com suportados para fluxos de trabalho OpenAPI.
Documentação oficial relacionada:
