O sistema de gerenciamento de identidade entre domínios (SCIM) permite automatizar o provisionamento e o gerenciamento de usuários entre a Miro e seu provedor de identidade (IdP).
Disponível para: Enterprise plano
Configurado por: Admins da empresa
Novo modelo de sincronização
A Miro está introduzindo um novo modelo de sincronização SCIM em que um grupo SCIM agora corresponde a um grupo de usuários da Miro, substituindo o modelo anterior em que um grupo SCIM mapeava para um time da Miro. Recomendamos migrar para a sincronização SCIM baseada em grupos de usuários o quanto antes.
Diferentemente dos times, os grupos de usuários não se limitam a um único time, portanto você pode sincronizar estruturas organizacionais que abrangem vários times em vez de ficar restrito a um mapeamento 1:1 por time. Os grupos de usuários também se integram diretamente ao mesmo modelo de permissões usado na Miro. Você pode compartilhar boards e Espaços com um grupo, fazer uma @menção a um grupo nos comentários para notificar todos os seus membros e gerenciar grupos programaticamente pela User Groups API, de modo que o provisionamento pelo seu IdP agora fique sincronizado com a forma como compartilhamento e acesso já funcionam na Miro.
Observação: Esta é a versão mais recente da API em que um SCIM Group corresponde a um grupo de usuários da Miro. Adicionar ou remover membros de um SCIM Group altera a composição do grupo de usuários da Miro.
Importante saber
- O logon único baseado em SAML deve estar configurado corretamente e em funcionamento no seu plano Enterprise antes de você começar a configurar o provisionamento automatizado. Veja o guia para configurar o logon único por SAML.
- Sincronizar grupos do IdP com grupos de usuários da Miro é opcional. Você pode opcionalmente vincular e sincronizar seus grupos do IdP com grupos de usuários na Miro. Um SCIM Group corresponde diretamente a um grupo de usuários da Miro: criar, atualizar ou excluir um SCIM Group cria, atualiza ou exclui o grupo de usuários correspondente e adicionar ou remover membros altera a composição desse grupo de usuários. Você também pode criar e gerenciar grupos de usuários diretamente usando a API de grupos de usuários. Ao contrário dos times, um grupo de usuários não se limita a um único time, portanto você pode sincronizar estruturas organizacionais que abrangem vários times. Para mais informações sobre como a API SCIM permite gerenciar grupos, consulte a documentação para desenvolvedores da Miro.
-
As alterações de endereço de e-mail no SCIM incluem as seguintes regras de validação:
- Verificação de usuário gerenciado: Se o domínio atual do usuário não for reivindicado pela organização que iniciou a solicitação SCIM, a atualização do e-mail é bloqueada e retorna um erro 400.
- Verificação do domínio de e-mail de destino: Se o domínio de e-mail de destino for reivindicado por uma organização diferente da que iniciou a solicitação SCIM, a atualização do e-mail é bloqueada e retorna um erro 400. Se o domínio de e-mail de destino for reivindicado pela organização que iniciou a solicitação SCIM, a atualização do e-mail é permitida sem exigir confirmação por e-mail. Os logs de auditoria registram a atualização em cada organização da qual o usuário é membro.
- Controle de domínio e logon único: Atualizações de e-mail são permitidas com base na verificação do domínio por meio de Controle de domínio (IDC) ou logon único (SSO). Se o domínio de e-mail de destino for verificado por CD ou SSO pela organização iniciadora, a atualização pode prosseguir.
Diagrama do fluxo de trabalho de validação da alteração de e-mail do SCIM
Regras sob as quais o SCIM da Miro opera
- As alterações sincronizadas pelo SCIM são aplicadas principalmente a usuários recém-atribuídos. As alterações de associação são aplicadas diretamente e imediatamente: uma operação de adicionar, remover ou substituir nos membros de um grupo SCIM adiciona ou remove esse membro do correspondente grupo de usuários da Miro, sem necessidade de uma etapa separada de "push". Por exemplo: a) se um usuário for membro do Grupo de usuários A no lado da Miro e seu IdP enviar uma atualização para adicioná-lo ao Grupo de usuários B, a associação no Grupo de usuários A não é afetada; o usuário também passa a ser membro do Grupo de usuários B. b) se seu IdP enviar uma atualização contendo alterações no Usuário1, os outros membros do grupo de usuários não serão afetados.
- Todos os usuários provisionados via SCIM recebem a licença padrão da sua assinatura: a) Para assinaturas Enterprise sem o Programa de licenças flexíveis: licença completa. Se sua assinatura ficar sem licenças, os usuários começarão a ser provisionados com a licença gratuita limitada. b) Para assinaturas Enterprise com o Programa de licenças flexíveis ativado: licença Free ou licença gratuita limitada, dependendo da licença de assinatura padrão.
Se precisar que alguns usuários sejam provisionados com uma licença diferente da padrão: conforme declarado acima, todos os usuários recebem a licença padrão. No entanto, você pode atualizar imediatamente todos ou alguns deles usando o UserType atributo com valor Full. Os usuários atualizados com o atributo terão a licença atualizada para licença completa, sem tempo de inatividade para o usuário. Observação: adicionar um membro a um grupo de usuários via SCIM também reativa ou recria esse membro se ele tiver sido previamente desativado ou excluído, e atualiza a licença dele para licença completa. - Todos os usuários provisionados via SCIM também são afetados pela funcionalidade Controle de domínio. Isso significa que, se um usuário for membro de apenas um grupo de segurança no seu provedor de identidade, mas suas configurações de Controle de domínio definirem três times como designados, o usuário também será adicionado a esses três times.
-
Para proteger o serviço, a Miro limita o número de chamadas de API disponíveis a cada 30 segundos:
Tipo de solicitação Nível de limite GET scim/users
GET scim/users/{userId}Primeiro limite de taxa nível 1 POST scim/users/{userId}
PUT scim/users/{userId}
PATCH scim/users/{userId}
DELETE scim/users/{userId}Terceiro limite de taxa nível 3 GET scim/Groups
PATCH scim/Groups/{groupId}Quarto limite de taxa nível 4 GET scim/Groups/{groupId} Terceiro limite de taxa nível 4 Para detalhes sobre os níveis de limite, consulte aqui. Se o número de solicitações exceder o limite, a Miro retornará o padrão 429 Too many requests.
Funcionalidades compatíveis
O esquema detalhado do SCIM da Miro pode ser encontrado aqui. Informações detalhadas sobre os endpoints de Groups (grupos de usuários) podem ser encontradas na documentação da API de Groups.
A Miro é compatível com as seguintes funcionalidades de provisionamento:
-
Criar novos usuários
Novos usuários atribuídos ao aplicativo da Miro no IdP serão criados na sua assinatura Enterprise da Miro como Membros Enterprise. Usuários adicionados a um grupo do IdP sincronizado com um grupo de usuários da Miro serão adicionados diretamente a esse grupo como membros.
-
Enviar atualizações de perfil de usuário
Para os atributos e alterações suportados, veja abaixo.
-
Sincronizar grupos do IdP com grupos de usuários
Sincronize seus grupos do IdP com grupos de usuários na sua assinatura Enterprise da Miro para gerenciar automaticamente a associação de usuários. Como um SCIM Group corresponde diretamente a um grupo de usuários da Miro, as operações de adição e remoção no seu IdP são aplicadas imediatamente à associação do grupo de usuários, não sendo necessária uma etapa separada de envio/sobrescrita.
-
Remover usuários de grupo do IdP/grupo de usuários da Miro (não da assinatura Enterprise, veja abaixo) Ao remover um usuário de um grupo do IdP, o usuário é removido imediatamente do grupo de usuários correspondente na Miro. Isso remove o usuário apenas do grupo de usuários. Isso não o remove de nenhum time nem da organização, não transfere a titularidade do board e não altera a licença do usuário. Não há restrição de último admin para grupos de usuários, e remover um usuário que já não é membro não tem efeito.
-
Desativar usuários
Desativar ou excluir um usuário ou desabilitar o acesso de um usuário ao aplicativo no IdP irá desativar o usuário no seu plano Enterprise da Miro. O usuário passa do Ativo para o Desativado (e para a seção de usuários correspondente) e deixa de consumir uma licença. A desativação sozinha não altera as associações do usuário aos grupos de usuários nem reatribui a titularidade do board.
Remover um usuário da assinatura Enterprise não é suportado por padrão. Ainda assim, você pode adicionar manualmente a funcionalidade usando a API para remover completamente o usuário da assinatura, em vez de configurá-lo para o Desativado status. Neste cenário, o conteúdo é reatribuído para os respectivos membros do time. É impossível definir quais admins ficarão como titulares do conteúdo reatribuído automaticamente, mas isso pode ser definido quando você manualmente desativar um usuário nas configurações da Miro. Remover um usuário de um grupo de usuários (veja acima) nunca aciona a reatribuição de conteúdo por si só.
-
Reativar usuários
Atribuir um usuário de volta ao aplicativo ou reativar o perfil do usuário no IdP irá reativá-lo na sua assinatura Enterprise da Miro se ele tiver sido provisionado e desativado anteriormente.
-
Automatizar a alocação em grupos de cobrança
Atribua automaticamente novos usuários a grupos de cobrança usando SCIM. Depois que seu provedor de identidade (IdP) estiver configurado, vincule seus centros de custo aos seus grupos de cobrança. Isso garante que todos os usuários atuais e futuros desses centros de custo sejam automaticamente classificados na categoria de cobrança correta.
-
Compartilhar boards e Espaços com um grupo Como um grupo de usuários da Miro se integra ao mesmo modelo de permissões usado em toda a Miro, você pode compartilhar boards e Espaços diretamente com um grupo de usuários sincronizado do seu provedor de identidade (IdP), em vez de adicionar membros individualmente.
-
@menção a um grupo em comentários Faça @menção a um grupo de usuários nos comentários do board para notificar todos os seus membros de uma vez.
- Gerenciar grupos programaticamente Crie, atualize e exclua grupos de usuários diretamente usando a User Groups API, independentemente da sincronização do seu IdP.
Você também pode remover usuários do seu plano Enterprise enviando uma chamada direta da API Excluir. Veja a documentação aqui. Observe que apenas as chamadas diretas removerão os usuários. Os eventos de Excluir iniciados pela sua solução de identidade serão tratados como uma solicitação para Desativar.
Atributos compatíveis
Observação: O e-mail (o parâmetro principal / identificador único / nome de usuário) é o único valor exigido pela Miro e deve estar no formato de um e-mail. A atualização do e-mail só é possível para usuários já sincronizados: a primeira sincronização deve ocorrer quando o e-mail no IdP e na Miro for o mesmo; caso contrário, a Miro não reconhecerá o usuário e um perfil duplicado na Miro será criado com o novo e-mail. A atualização do e-mail deve ser feita no perfil do usuário no IdP, não na lista de atribuições. Diferentemente de outros atributos, ao atualizar o e-mail do usuário será enviada uma notificação: tanto o endereço de e-mail antigo quanto o novo receberão uma notificação informando que agora o usuário deverá passar a usar o novo endereço de e-mail para fazer login na Miro.
| Nome do atributo | Atributo do SCIM (Reivindicação) |
|---|---|
| Username. Deve estar presente e no formato de e-mail | |
| Os atributos listados abaixo não são necessários e serão aceitos pela Miro se estiverem presentes (outros atributos enviados para a Miro serão ignorados). | |
| Nome completo | displayName; formatted; givenName + " " + familyName; userName |
| Tipo de usuário | userType — valor compatível: "Full" |
| Ativo | active — valores compatíveis: "true" ou "false" |
| Foto do perfil | photos.^[type=='photo'].value ou photos.^[type==photo].value (Okta); photos[type eq "photo"].value (Entra). Deve ser um URL de texto para a imagem. Tipos de arquivo compatíveis: jpg, jpeg, bmp, png, gif. O tamanho máximo do arquivo para download é 31457280 bytes. |
| Função do usuário | roles.^[primary==true].value (Okta); roles[primary eq "True"].value (Entra): valores suportados: ORGANIZATION_INTERNAL_ADMIN, ORGANIZATION_INTERNAL_USER |
| Número do funcionário | employeeNumber |
| Centro de custo | costCenter |
| Organização | organization |
| Divisão | division |
| Departamento | department |
| Nome do gerente | manager.displayName |
| ID do gerente | manager.value, "value" tem tipo String no padrão SCIM, mas o campo interno managerId tem tipo Long; valores não numéricos são ignorados. |
⚠️ Não há suporte para as alterações de senha e não há planos imediatos para começar a oferecer suporte a essa alteração. ⚠️ Nome de usuário, UserType e roles.value não podem ser atualizados para Usuários desativados.
Todos os atributos serão exibidos na lista de usuários CSV exportada que pode ser baixada da seção Usuários ativos.
Como configurar o SCIM
Passo 1: Habilitar opção SCIM na Miro
Para habilitar o SCIM no seu plano Enterprise da Miro, vá para as Configurações da Empresa > Integrações Enterprise, e habilite a funcionalidade de provisionamento do SCIM. Lá você pode obter o URL base e o token da API para configurar seu IdP.
Passo 2: Configurar seu provedor de identidade
A configuração dependerá do provedor de identidade que você utilizar. A Miro é compatível com Okta e Entra ID pré-configurados, no entanto você pode usar qualquer provedor de identidade de sua escolha, desde que permita configurar o SCIM.
OKTA - veja as instruções de configuração aqui.
Entra ID - veja as instruções de configuração aqui.
Gerar novo token
- Acesse as Configurações da empresa > Integrações Enterprise.
- Na seção Provisionamento SCIM, clique em Gerar novo token.
- Na janela Gerar novo token SCIM, clique em Gerar.
- Após gerar um novo token, você deve configurá-lo no seu provedor IdP.
Possíveis problemas e como resolvê-los
1. Usuários não são provisionados devido a um erro de lista de permissões.
Certifique-se de que o endereço de domínio do usuário seja adicionado à sua lista de permissões nas configurações de Segurança.
2. Se você autenticar seus usuários finais com uma solução de identidade (IdP1), mas quiser habilitar o SCIM por meio de outra (IdP2), isso é possível em duas condições:
- o IdP2 pode fazer chamadas de API usando o token Bearer.
- ambos os provedores de identidade estão sincronizados (os usuários provisionados via SCIM também existem no IdP1 e, portanto, podem se autenticar na Miro).
Para mais informações sobre erros do SCIM, consulte nossa documentação. Se o problema persistir, você pode entrar em contato com o Suporte da Miro.