Este guia orienta você na configuração do provisionamento automatizado de usuários e de grupos de usuários entre o Entra ID e sua conta Enterprise da Miro usando SCIM.
Disponível para: Enterprise plano
Configurado por: admin em nível de empresa⚠️ Este guia aborda apenas as etapas de configuração. Para funcionalidades suportadas, regras de sincronização e solução de problemas, consulte a Visão geral do SCIM. Para referência da API SCIM, consulte a documentação para desenvolvedores.
Observação: Grupos SCIM configurados por meio desta integração sincronizam diretamente com os grupos de usuários da Miro, não com times. Consulte Novo modelo de sincronização para detalhes.
Se sua organização usa o Programa de licenças flexíveis, consulte, em vez disso, nosso guia detalhado de provisionamento para essa configuração.
Pré-requisitos
Antes de configurar o provisionamento automatizado, conclua o seguinte:
- Configure e confirme que o logon único (SSO) baseado em SAML está funcionando no seu plano Miro Enterprise. Consulte Configurar SSO do Entra ID para obter instruções.
- Revise Informações importantes e regras de funcionamento da Miro na visão geral do SCIM para evitar erros de conexão durante a sincronização.
Configuração
Conecte o Entra ID à API SCIM da Miro para que ela possa autenticar as solicitações de provisionamento. Depois que o aplicativo for criado durante a configuração do logon único, você verá suas configurações:
Configurações do aplicativo da Miro
- Escolha Provisionamento no painel à esquerda, em seguida altere o Modo de Provisionamento de Manual para Automático.
- Informe suas credenciais de admin:
- Use
https://miro.com/api/v1/scim/como o Tenant URL. - Insira o Secret Token, disponível na seção de logon único nas suas configurações da Miro.
- Clique em Test Connection, abaixo do campo Secret Key. Se a conexão for bem-sucedida, você verá esta notificação:
Notificação de conexão bem-sucedida
Se você não vir a confirmação, verifique se o Tenant URL não está bloqueado por firewalls ou outros interceptores de tráfego na sua rede e confirme se o API Token está correto.
- Use
- Salvar a configuração:
Salvando a configuração
Mapear atributos
A API SCIM da Miro usa um subconjunto dos metadados que o Entra ID associa a usuários e grupos. Esta seção cobre os mapeamentos necessários entre a API SCIM da Miro e os atributos do Entra ID.
Usuários
- Escolha a guia Provisioning, em seguida clique em Synchronize Entra Active Directory Users to Miro:
Ativando a sincronização - Os mapeamentos padrão devem ser suficientes na maioria dos casos. Confirme se a sincronização está ativada para usuários e se todos os métodos necessários (Create, Update, Delete) estão ativados:
Mapeamento de atributos
A Miro reconhece usuários do Entra ID apenas pelos seus UPNs no fluxo iniciado pelo SP.
Para adicionar um atributo compatível, clique em Mostrar opções avançadas e selecione Editar lista de atributos para Miro:
Opções avançadas
Insira o nome do atributo que deseja mapear e salve. Consulte nossa documentação SCIM para a lista completa de atributos compatíveis.
Atributos de usuário do Miro
Escolha Adicionar novo mapeamento e selecione o novo atributo que acabou de adicionar:
Para mapear um novo atributo, primeiro ative esta opção acessando o Entra pela seguinte URL:
https://portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true
Para obter mais informações sobre como adicionar novos atributos, consulte a documentação da Microsoft sobre a personalização de atributos de aplicativo e a criação de um atributo de extensão.
⚠️ O atributo ProfilePicture não é compatível com o Entra. Você pode solicitar essa funcionalidade em User Voice para ajudar a priorizar seu desenvolvimento.
Grupos
- Escolha a guia Provisioning, em seguida clique em Synchronize Entra Active Directory Groups to Miro.
- Confirme que a sincronização está ativada para grupos e, em seguida, escolha se deseja ativar Criar e Excluir:
- Clique em Salvar.
⚠️ A API SCIM da Miro agora suporta a criação e exclusão de grupos de usuários. Se você ativar Criar, o Entra cria automaticamente o grupo de usuários correspondente na Miro na primeira vez que você atribuir um grupo correspondente ao aplicativo, então não será necessário pré-criar grupos de usuários na Miro. Se você ativar Excluir, remover a atribuição de um grupo no Entra exclui o grupo de usuários correspondente na Miro, portanto ative apenas se esse for o comportamento desejado. Se preferir gerenciar manualmente a criação e exclusão de grupos de usuários, deixe ambos desmarcados.
Atribuir usuários e grupos
O provisionamento SCIM da Miro permite provisionar e remover usuários na sua assinatura Enterprise e distribuí-los automaticamente entre grupos de usuários.
Usuários ou grupos do Entra Active Directory devem ser atribuídos ao aplicativo Miro SCIM Provisioner para serem gerenciados automaticamente na Miro. Para atribuir usuários e grupos ao aplicativo, siga esses passos:
- Escolha a Provisionamento guia. Na Configurações seção, confirme que o escopo está definido para corresponder ao que você espera sincronizar com a Miro. Escolha Sincronizar apenas usuários e grupos atribuídos.
- Escolha a Usuários e grupos guia, depois clique em Adicionar usuário:
Guia Usuários e grupos - Na tela Adicionar atribuição, escolha a Usuários e grupos guia e selecione usuários e grupos na lista. Se você não ativou Criar para a sincronização de grupos, certifique-se de que um grupo de usuários correspondente na Miro já exista antes de atribuí-lo aqui.
- Clique em Selecionar, depois em Atribuir.
- Usuários e grupos atribuídos aparecem na lista.
✏️ Remover a atribuição de um grupo no Entra ID não remove seus usuários do grupo de usuários sincronizado na Miro, nem os desativa. Para desprovisionar totalmente um usuário, remova-o de todos os grupos do Entra ID conectados à Miro.
Fazer downgrade de um usuário
Para fazer downgrade de um usuário, siga esses passos:
- No Entra ID:
- Remova o usuário do grupo onde a função do aplicativo Full está atribuída.
- Confirme que o usuário é membro de outro grupo onde a função User está atribuída.
- Na Miro, atualize a licença do usuário para Free Restricted.
⚠️ Se você remover um usuário de todos os grupos do Entra ID atribuídos ao aplicativo da Miro, a Miro desativa o usuário, que perde o acesso ao aplicativo. Se um usuário rebaixado precisar continuar acessando a Miro com uma licença gratuita limitada, certifique-se de que o usuário permaneça membro de um grupo do Entra ID onde a função User esteja atribuída.
✏️ Fazer downgrade de um usuário de Full para licença gratuita limitada via provisionamento SCIM ainda não é suportado.
Ativar e desativar o Provisioning
Depois que a configuração inicial for concluída, ative o Provisioning:
- Escolha a guia Provisioning.
- Defina o alternador Provisioning Status como On:
Provisioning status - Clique em Salvar. Isso inicia o provisionamento inicial, que pode levar algum tempo. Volte em cerca de 20 minutos e veja o status na parte inferior da página.
Para desabilitar o provisionamento, defina o alternador como Off. O Entra atualiza os dados de forma intermitente; portanto, se você precisar de uma atualização urgente, pare o provisionamento e inicie-o novamente. A ressincronização é imediata e inclui quaisquer atualizações pendentes.
Solução de problemas
Problemas ao alterar e-mails de usuários
Se você atualizou o e-mail de um usuário, mas não vê a alteração do lado da Miro, confirme qual atributo foi atualizado. Esse problema geralmente ocorre ao usar emails[type eq "work"].
emails[type eq "work"] é um atributo padrão no Entra, e a Miro o suporta, mas apenas como um campo somente leitura gerado dinamicamente a partir de userName. Ao ler usuários, a Miro retorna:
Como emails[type eq "work"] é somente leitura no lado da Miro, a Miro ignora quaisquer tentativas de modificá-lo. Na Miro, o e-mail de um usuário é seu ID principal, o identificador usado para reconhecê-lo, portanto a Miro não aceita e-mails adicionais. A estrutura SCIM exige um array de e-mails, então a Miro aceita a sua existência, mas não como um campo editável.
Para alterar o e-mail de um usuário, envie a atualização para userName, não para emails[type eq "work"]:
Falha ao atualizar o usuário
Os logs do Entra mostram um status Failed com:
Motivo do status: "Failed to update user: Attribute emails does not have a multi-valued or complex value"
Código de erro: SystemForCrossDomainIdentityManagementServiceIncompatible