O sistema para gerenciamento de identidade entre domínios (SCIM) permite automatizar o provisionamento e o gerenciamento de usuários entre a Miro e seu provedor de identidade (IdP).
Disponível para: Enterprise plano
Configurado por: Admins da empresa
Novo modelo de sincronização
A Miro está introduzindo um novo modelo de sincronização SCIM em que um grupo SCIM passa a corresponder a um grupo de usuários da Miro, substituindo o modelo anterior em que um grupo SCIM era mapeado para um time da Miro. Recomendamos migrar o quanto antes para a sincronização SCIM baseada em grupos de usuários.
Ao contrário dos times, os grupos de usuários não ficam restritos a um único time, portanto você pode sincronizar estruturas organizacionais que abrangem vários times em vez de ficar limitado a um mapeamento 1:1 por time. Os grupos de usuários também se conectam diretamente ao mesmo modelo de permissões usado na Miro. Você pode compartilhar boards e Espaços com um grupo, usar @menção em comentários para notificar todos os seus membros e gerenciar grupos programaticamente via User Groups API, assim o provisionamento pelo seu IdP passa a ficar sincronizado com a forma como compartilhamento e acesso já funcionam na Miro.
Observação: Esta é a versão mais recente da API em que um SCIM Group corresponde a um grupo de usuários na Miro. Adicionar ou remover membros de um SCIM Group altera a composição do grupo de usuários na Miro.
Importante saber
- O logon único baseado em SAML deve estar configurado corretamente e em funcionamento no seu plano Enterprise antes de você começar a configurar o provisionamento automatizado. Consulte o guia para configurar o logon único por SAML.
- Sincronizar grupos do IdP com grupos de usuários da Miro é opcional. Você pode vincular e sincronizar opcionalmente seus grupos do IdP com grupos de usuários da Miro. Um SCIM Group corresponde diretamente a um grupo de usuários da Miro: criar, atualizar ou excluir um SCIM Group cria, atualiza ou exclui o grupo de usuários correspondente, e adicionar ou remover membros altera a associação desse grupo de usuários. Você também pode criar e gerenciar grupos de usuários diretamente usando a User Groups API. Ao contrário dos times, um grupo de usuários não fica restrito a um único time, permitindo sincronizar estruturas organizacionais que abrangem vários times. Para mais informações sobre como a SCIM API permite gerenciar grupos, consulte a documentação do desenvolvedor da Miro.
-
As alterações de endereço de e-mail via SCIM incluem as seguintes regras de validação:
- Verificação de usuário gerenciado: Se o domínio atual do usuário não for reivindicado pela organização que inicia a solicitação SCIM, a atualização do e-mail é bloqueada e retorna um erro 400.
- Verificação do domínio de e-mail de destino: Se o domínio de e-mail de destino for reivindicado por uma organização diferente da que inicia a solicitação SCIM, a atualização do e-mail é bloqueada e retorna um erro 400. Se o domínio de e-mail de destino for reivindicado pela organização que inicia a solicitação SCIM, a atualização do e-mail é permitida sem exigir confirmação por e-mail. Os logs de auditoria registram a atualização em cada organização da qual o usuário é membro.
- Controle de domínio e logon único: Atualizações de e-mail são permitidas com base na verificação de domínio por meio do Domain Control (IDC) ou do logon único (SSO). Se o domínio de e-mail de destino for verificado por meio de CD ou do SSO pela organização que iniciou a solicitação, a atualização pode prosseguir.
Diagrama do fluxo de validação da alteração de e-mail do SCIM
Regras sob as quais o SCIM da Miro opera
- As alterações sincronizadas pelo SCIM são aplicadas principalmente a usuários recém-atribuídos. As alterações de associação são aplicadas de forma direta e imediata: uma operação de adicionar, remover ou substituir nos membros de um SCIM Group adiciona ou remove esse membro do respectivo grupo de usuários do Miro, sem necessidade de uma etapa separada de "push". Por exemplo: a) se um usuário é membro do User Group A do lado da Miro e seu IdP envia uma atualização para adicioná-lo ao User Group B, a associação ao User Group A permanece inalterada, esse usuário simplesmente também passa a ser membro do User Group B. b) se o seu IdP enviar uma atualização contendo alterações no User1, os demais membros do grupo de usuários não são afetados.
- Todos os usuários provisionados via SCIM recebem a licença padrão da sua assinatura: a) Para assinaturas Enterprise sem o Programa de licenças flexíveis: uma licença Collaborate ou Full (legado). Se sua assinatura ficar sem licenças, os usuários passarão a ser provisionados com a licença gratuita limitada. b) Para assinaturas Enterprise com o Programa de licenças flexíveis ativado: Free ou licença gratuita limitada, dependendo da licença de assinatura padrão.
Se você precisar que alguns usuários sejam provisionados com uma licença diferente da padrão: conforme declarado acima, todos os usuários recebem a licença padrão. No entanto, você pode atualizar imediatamente todos ou alguns deles usando o atributo UserTypeatributo com o valor Collaborate ou Full (legado). Os usuários com esse atributo serão atualizados para a licença Collaborate ou Full (legado) sem tempo de inatividade no usuário final. Observação: adicionar um membro a um grupo de usuários via SCIM também reativa ou recria esse membro se ele tiver sido previamente desativado ou excluído, e atualiza a licença dele para Collaborate ou Full (legado). - Todos os usuários provisionados no SCIM também são afetados pela funcionalidade Controle de domínio. Isso significa que, se um usuário for membro de apenas um grupo de segurança no seu provedor de identidade, mas suas configurações de Controle de domínio definirem três times como designados, o usuário também será adicionado a esses três times.
-
Para proteger o serviço, a Miro limita o número de chamadas de API disponíveis a cada 30 segundos:
Tipo de solicitação Nível de limite GET scim/users
GET scim/users/{userId}Primeiro limite de taxa nível 1 POST scim/users/{userId}
PUT scim/users/{userId}
PATCH scim/users/{userId}
DELETE scim/users/{userId}Terceiro limite de taxa nível 3 GET scim/Groups
PATCH scim/Groups/{groupId}Quarto limite de taxa nível 4 GET scim/Groups/{groupId} Terceiro limite de taxa nível 4 Para detalhes sobre os níveis de limite, consulte aqui. Se o número de solicitações exceder o limite, a Miro retornará o padrão 429 Too many requests.
Funcionalidades compatíveis
O esquema detalhado do SCIM da Miro pode ser encontrado aqui. Informações detalhadas sobre os endpoints de Groups (grupos de usuários) podem ser encontradas na documentação da API de Groups.
A Miro é compatível com as seguintes funcionalidades de provisionamento:
-
Criar novos usuários
Novos usuários atribuídos ao aplicativo da Miro no IdP serão criados na sua assinatura Enterprise da Miro como Membros Enterprise. Usuários adicionados a um grupo do IdP sincronizado com um grupo de usuários da Miro serão adicionados diretamente a esse grupo de usuários como membros.
-
Enviar atualizações do perfil do usuário
Para os atributos e alterações suportados, veja abaixo.
-
Sincronizar grupos do IdP com grupos de usuários
Sincronize seus grupos do IdP com grupos de usuários na sua assinatura Enterprise da Miro para gerenciar automaticamente a associação. Como um Grupo SCIM corresponde diretamente a um grupo de usuários da Miro, as operações de adição e remoção realizadas no seu IdP são aplicadas imediatamente à associação do grupo de usuários, não havendo uma etapa separada de envio ou sobrescrita necessária.
-
Remover usuários do grupo do IdP/grupo de usuários da Miro (não a assinatura Enterprise, veja abaixo) Remover um usuário de um grupo do IdP remove imediatamente esse usuário do grupo de usuários correspondente na Miro. Isso remove o usuário apenas do grupo de usuários. Isso não o remove de nenhum time nem da organização, não transfere a titularidade do board e não altera sua licença. Não há restrição de último admin para grupos de usuários, e remover um usuário que não é membro não tem efeito.
-
Desativar usuários
Desativar ou excluir um usuário ou desabilitar o acesso de um usuário ao aplicativo no IdP irá desativar o usuário no seu plano Enterprise da Miro. O usuário passa do status Ativo para Desativado (na seção de usuários) e deixa de consumir uma licença. A desativação por si só não altera as associações do usuário a grupos de usuários nem reatribui a titularidade dos boards.
Remover um usuário da assinatura Enterprise não é suportado por padrão. Ainda assim, você pode adicionar manualmente a funcionalidade usando a API para remover completamente o usuário da assinatura, em vez de configurá-lo como Desativado status. Neste cenário, o conteúdo é reatribuído para os respectivos membros do time. Não é possível definir quais admins ficarão como titulares do conteúdo reatribuído automaticamente, mas isso pode ser definido quando você desativar um usuário nas configurações da Miro. Remover um usuário de um grupo de usuários (ver acima) nunca aciona a reatribuição de conteúdo por si só.
-
Fazer downgrade dos usuários
Só é possível fazer downgrade de usuários entre licenças pagas. Por exemplo, você pode fazer downgrade de um usuário do userType Accelerate para o userType Collaborate.
-
Reativar usuários
Atribuir um usuário de volta ao aplicativo ou reativar o perfil do usuário no IdP reativará esse usuário na sua assinatura Enterprise da Miro caso o usuário tenha sido provisionado e desativado anteriormente.
-
Automatizar a alocação em grupos de cobrança
Atribua automaticamente novos usuários a grupos de cobrança usando SCIM. Depois que seu provedor de identidade (IdP) estiver configurado, vincule seus centros de custo aos seus grupos de cobrança. Isso garante que todos os usuários atuais e futuros desses centros de custo sejam automaticamente classificados na categoria de cobrança correta.
-
Compartilhar boards e Espaços com um grupo Como um grupo de usuários da Miro se integra ao mesmo modelo de permissões usado na Miro, você pode compartilhar boards e Espaços diretamente com um grupo de usuários sincronizado pelo seu IdP, em vez de adicionar membros individualmente.
-
Fazer @menção a um grupo nos comentários Faça @menção a um grupo de usuários nos comentários do board para notificar todos os seus membros de uma só vez.
- Gerenciar grupos programaticamente Criar, atualizar e excluir grupos de usuários diretamente usando a User Groups API, independentemente da sincronização com seu IdP.
Você também pode remover usuários do seu plano Enterprise enviando uma chamada direta Excluir da API - veja a documentação aqui. Observe que apenas as chamadas diretas removerão os usuários. Eventos de Excluir iniciados pela sua solução de identidade serão tratados como uma solicitação para Desativar.
Atributos compatíveis
Observação: o e-mail (o parâmetro primário / identificador exclusivo / nome de usuário) é o único valor exigido pela Miro e deve estar no formato de e-mail. A atualização do e-mail só é possível para usuários já sincronizados; a primeira sincronização deve ocorrer quando o e-mail no IdP e na Miro for o mesmo, caso contrário a Miro não reconhecerá o usuário e será criado um perfil duplicado na Miro com o novo e-mail. A atualização do e-mail deve ser feita no perfil do usuário no IdP, não na lista de atribuições. Ao contrário dos outros atributos, atualizar o e-mail do usuário enviará uma notificação: tanto o endereço de e-mail antigo quanto o novo receberão uma mensagem informando que agora devem usar o novo endereço para fazer login na Miro.
| Nome do atributo | Atributo do SCIM (Reivindicação) |
|---|---|
| Nome de usuário. Deve estar presente e no formato de e-mail | |
| Os atributos listados abaixo não são obrigatórios e serão aceitos pela Miro se estiverem presentes (outros atributos enviados para a Miro serão ignorados). | |
| Nome completo | displayName; formatado; givenName + " " + familyName; userName |
| Tipo de usuário | userType: valores compatíveis: "Full", "Standard", "Collaborate", "Accelerate", "Advanced" Nota: Standard e Advanced são tipos de usuário legados. |
| Ativo | active, valor compatível: "true" ou "false" |
| Foto do perfil | photos.^[type=='photo'].value ou photos.^[type==photo].value (Okta); photos[type eq "photo"].value (Entra). Deve ser um URL de texto para a imagem. Tipos de arquivo compatíveis: jpg, jpeg, bmp, png, gif. O tamanho máximo do arquivo para baixar é 31457280 bytes. |
| Função do usuário | roles.^[primary==true].value (Okta); roles[primary eq "True"].value (Entra), valores compatíveis: ORGANIZATION_INTERNAL_ADMIN, ORGANIZATION_INTERNAL_USER |
| Número do funcionário | employeeNumber |
| Centro de custo | costCenter |
| Organização | organization |
| Divisão | division |
| Departamento | department |
| Nome do gerente | manager.displayName |
| ID do gerente | manager.value, "value" tem tipo String no padrão SCIM, mas o campo interno managerId tem tipo Long; valores não numéricos são ignorados. |
⚠️ Não há suporte para as alterações de senha e não há planos imediatos para começar a oferecer suporte a essa alteração. ⚠️ Nome de usuário, UserType e roles.value não podem ser atualizados para Usuários desativados.
Todos os atributos serão exibidos na lista de usuários CSV exportada que pode ser baixada da seção Usuários ativos.
Como configurar o SCIM
Passo 1: Habilitar a opção SCIM na Miro
Para habilitar o SCIM no seu plano Enterprise da Miro, vá para as configurações da Empresa > Integrações Enterprise, e habilite a funcionalidade de provisionamento do SCIM. Lá você pode obter o URL base e o token da API para configurar seu IdP.
Passo 2: Configurar seu provedor de identidade
A configuração dependerá do provedor de identidade que você utilizar. A Miro oferece suporte ao Okta e ao Entra ID pré-configurados; no entanto, você pode usar qualquer provedor de identidade que permita configurar o SCIM.
OKTA - veja as instruções de configuração aqui.
Entra ID - veja as instruções de configuração aqui.
Gerar novo token
- Acesse Configurações da empresa > Integrações Enterprise.
- Na seção Provisionamento SCIM, clique em Gerar novo token.
- Na janela Gerar novo token SCIM, clique em Gerar.
- Depois de gerar um novo token, você deve configurá-lo no seu provedor IDP.
Possíveis problemas e como resolvê-los
1. Usuários não são provisionados devido a um erro na lista de permissões.
Certifique-se de que o endereço de domínio do usuário seja adicionado à sua lista de permissões nas configurações de Segurança.
2. Se você autenticar seus usuários finais com uma solução de identidade (IdP1), mas quiser ativar o SCIM por meio de outro provedor de identidade (IdP2), isso será possível em duas condições:
- o IdP2 pode fazer chamadas de API com o token ao portador.
- ambos os provedores de identidade estão sincronizados (para que os usuários provisionados pelo SCIM também existam no IdP1 e, portanto, possam se autenticar com a Miro).
Para mais informações sobre erros do SCIM, consulte a documentação. Se o problema persistir, entre em contato com a Equipe de Suporte da Miro.