Disponível para: plano Enterprise
Função necessária: Admin da empresa
⚠️ O guia fornece etapas para configurar a funcionalidade. Para ver a funcionalidade disponível, as regras que o SCIM da Miro segue e possíveis problemas e como resolvê-los, consulte primeiro aqui.
A documentação para desenvolvedores da Miro sobre SCIM pode ser encontrada aqui.
Um guia detalhado de provisionamento para clientes que utilizam o Programa de licenças flexíveis pode ser encontrado aqui.
Pré-requisitos
A API SCIM da Miro é utilizada por parceiros de logon único (SSO) para ajudar no provisionamento, gerenciamento de usuários e times (grupos). O logon único (SSO) baseado em SAML deve estar configurado corretamente e em funcionamento no seu plano Enterprise antes de você começar a configurar o provisionamento automatizado. As instruções sobre como configurar o logon único (SSO) podem ser encontradas aqui.
Seus grupos de segurança e os times da Miro já devem ter sido criados e ter o mesmo nome.
Configurar o provisionamento
Depois que o aplicativo for criado durante a configuração do logon único, você verá suas configurações:
Configurações do aplicativo da Miro
- Escolha o Provisionamento no painel esquerdo e, em seguida, altere o Modo de provisionamento de Manual para Automático:
- Forneça credenciais de admin:
a) Use https://miro.com/api/v1/scim/ como Tenant URL
b) Informe o Secret Token. Você pode obtê-lo na seção SSO das configurações da Miro, assim:
c) Clique em Test Connection logo abaixo da caixa de edição Secret Key.
Se a conexão passar no teste, você verá a seguinte notificação:
Notificação de sucesso no teste de conexão
Se não houver confirmação, verifique novamente o Tenant URL e certifique-se de que ele não esteja bloqueado por firewalls ou por qualquer outro interceptador de tráfego na sua rede, e também confirme se o API Token está correto. - Salvar a configuração:
Salvando a configuração
Mapeamentos
A Miro SCIM API utiliza parte dos metadados que o Entra ID associa a usuários e grupos. Esta seção explica os mapeamentos obrigatórios entre a Miro SCIM API e os atributos do Entra ID.
Usuários
- Escolha a guia Provisioning à esquerda e, em seguida, clique em Sincronizar usuários do Entra Active Directory com a Miro:
Ativando a sincronização - O mapeamento padrão deve ser suficiente. No entanto, verifique se a sincronização está ativada para usuários e se todos os métodos necessários (Criar, Atualizar, Excluir) estão ativados:
Mapeamento de atributos
Observe que a Miro reconhecerá os usuários do Entra apenas pelos seus UPNs no fluxo iniciado pelo SP.
Para adicionar um dos atributos suportados, clique em Mostrar opções avançadas e selecione Editar lista de atributos da Miro:
Opções avançadas
Em seguida, insira o nome do atributo que deseja mapear e salve. Consulte nossa documentação SCIM para ver a lista completa de atributos suportados.
Atributos de usuário da Miro
Agora, escolha a opção Adicionar novo mapeamento e selecione o novo atributo que acabamos de adicionar:
Observe que, para poder mapear um novo atributo, você deve ativar essa opção acessando o Entra pelo URL a seguir:
https://portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=truePara mais informações sobre como adicionar novos atributos, consulte a documentação da Microsoft aqui e aqui.
⚠️ O atributo ProfilePicture não é suportado pela Entra. Você pode solicitar essa funcionalidade para incentivar seu desenvolvimento em User Voice.
Grupos
- Escolha a guia Provisionamento à esquerda, depois clique em Sincronizar grupos do Entra Active Directory com a Miro.
-
Os mapeamentos padrão devem ser suficientes. Verifique se a sincronização está ativada para grupos e desmarque os métodos Criar e Excluir. Observe que a API SCIM da Miro não oferece suporte para criar e excluir times.
⚠️ Recomendamos fortemente desmarcar esses métodos para evitar alterações não planejadas quando começarmos a oferecer suporte a eles.
- Clique Salvar.
Atribuições de usuários e grupos
O provisionamento SCIM da Miro ajuda você a provisionar e remover usuários da sua assinatura Enterprise e a distribuí-los automaticamente entre os times.
Usuários ou grupos do Entra Active Directory devem ser atribuídos ao aplicativo Miro SCIM Provisioner para serem gerenciados automaticamente na Miro.
Para atribuir usuários e grupos ao aplicativo, siga os passos abaixo.
- Escolha a guia Provisioning à esquerda. Na seção Settings, verifique se o escopo está definido para o que você espera sincronizar com a Miro. Escolha "Sincronizar apenas usuários e grupos atribuídos".
- Escolha Usuários e grupos no painel esquerdo e, em seguida, clique em Adicionar usuário:
Guia Usuários e grupos - Na tela Adicionar atribuição, escolha a guia Usuários e grupos e selecione usuários e grupos na lista. NOTA: A API SCIM da Miro não cria novos times na Miro. Consulte a lista de funcionalidades do SCIM aqui.
- Clique nos botões Selecionar e Atribuir.
- Os usuários e grupos atribuídos aparecerão na lista.
✏️ Remover a atribuição de grupos no Entra ID não remove os usuários do time sincronizado na Miro e não os desativa. Para desprovisionar usuários com sucesso, remova-os de todos os grupos do Entra ID conectados à Miro.
Fazer downgrade de um usuário
Para fazer downgrade de um usuário, siga esses passos:
- No Entra ID, siga esses passos:
- Remova o usuário do grupo onde a Full função do app está atribuída.
- Garanta que o usuário seja membro de outro grupo onde a User função do app está atribuída.
- Na Miro, atualize a licença do usuário para Free Restricted.
⚠️ Se você remover qualquer usuário de todos os grupos do Entra ID atribuídos ao aplicativo Miro, o usuário será desativado na Miro e perderá acesso ao aplicativo Miro. Se o usuário que você estiver rebaixando precisar continuar acessando a Miro com licença Free Restricted, garanta que o usuário seja membro de um grupo do Entra ID onde a função User esteja atribuída.
✏️ Rebaixar um usuário de licença Full para Free Restricted via provisionamento SCIM ainda não é suportado.
Ativar e desativar o provisionamento
Quando a configuração inicial estiver concluída, ative o Provisioning Status para habilitar o provisionamento.
- Escolha a guia Provisionamento à esquerda.
- Clique On na opção do botão de alternância Status de Provisionamento.
Status de Provisionamento - Clique em Salvar. Isso iniciará o provisionamento inicial, que pode levar algum tempo. Volte em cerca de 20 minutos e verifique o status na parte inferior da página.
Sempre que necessário, escolha a Off na opção para desabilitar o provisionamento. O Entra atualiza os dados de forma intermitente, então se você precisar de uma atualização urgente, pare o provisionamento e inicie-o novamente. A ressincronização será imediata e incluirá as atualizações.
Desacoplar grupos e times
Para ativar o SCIM e sincronizar seus grupos com os times da Miro, eles devem ter o mesmo nome porque a Miro sincroniza com base no valor do nome. No entanto, se você precisar que tenham nomes diferentes, pode renomear qualquer um deles depois que a sincronização for realizada. Veja o exemplo abaixo.
Resultado planejado: no Entra existe um Grupo chamado sfo_hq_eng_support enquanto na Miro existe um time chamado Engineering Support e a sincronização é realizada entre os dois.
Execute o comando curl para listar todos os grupos de segurança (não esqueça de substituir os marcadores de posição pelos seus valores únicos):
curl \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-H "Authorization: Bearer SCIM_API_TOKEN" \
-X GET https://miro.com/api/v1/scim/Groups Exemplo de resposta:
{
"schemas": [
"urn:ietf:params:scim:api:messages:2.0:ListResponse"
],
"totalResults": 1,
"Resources": [
{
"schemas": [
"urn:ietf:params:scim:schemas:core:2.0:Group"
],
"id": "3074457345618261605",
"displayName": "YourMiroTeamName",
"members": [],
"meta": {
"resourceType": "Group",
"location": "https://miro.com/api/v1/scim/Groups/3074457345618261605"
}
}
]
}Neste momento na Miro existe a equipe chamada Engineering Support e o grupo de segurança da Miro Engineering Support (com id 3074457345618261605). Eles estão mapeados 1:1.
O objetivo agora é alterar o nome do grupo de segurança Engineering Support para sfo_hq_eng_support, mantendo o nome do time inalterado. Para isso, execute o comando curl:
curl \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-H "Authorization: Bearer SCIM_API_TOKEN" \
-X PATCH https://miro.com/api/v1/scim/Groups/3074457000018261605 \
-d '{
"schemas": [
"urn:ietf:params:scim:api:messages:2.0:PatchOp"
],
"Operations": [
{
"op": "Replace",
"path": "displayName",
"value": "YourSecurityGroupName"
}
]
}'Essa alteração será exibida imediatamente na página Company teams da Miro.
O Entra realiza a sincronização agendada em segundo plano a cada 40 minutos. Na próxima sincronização, o Entra verá o grupo de segurança sfo_hq_eng_support na Miro e o vinculará automaticamente ao respectivo grupo no Entra.
Nesse ponto, você conectou seu grupo de segurança a um dos seus times na Miro e eles têm nomes diferentes.
Possíveis problemas e como resolvê-los
Problemas ao alterar e-mails de usuários
Se você atualizou os e-mails de alguns usuários, mas não vê a alteração na Miro, verifique se o atributo esperado foi atualizado. Esse problema geralmente ocorre se você usar emails[type eq "work"].
emails[type eq "work"] é um atributo padrão no Entra, portanto a Miro dá suporte a ele, mas apenas como somente leitura; ele é gerado dinamicamente a partir de userName.
Ao ler os usuários, retornamos:
Como o emails[type eq "work"] é somente leitura no nosso sistema, a Miro ignora qualquer tentativa de modificá-lo. Isso porque, na Miro, o e-mail do usuário é o identificador principal; é por esse identificador que identificamos os usuários, portanto não suportamos e-mails adicionais. Contudo, a estrutura SCIM exige um array de e-mails, então suportamos sua existência.
Para modificar os e-mails do usuário, a atualização deve ser enviada para userName, e não para emails[type eq "work"].
Falha ao atualizar o usuário
Os logs do Entra mostram status Failed com:
Motivo do status - "Failed to update user: Attribute emails does not have a multi-valued or complex value"
Código de erro - SystemForCrossDomainIdentityManagementServiceIncompatible