O sistema para gerenciamento de identidade entre domínios (SCIM) permite automatizar o provisionamento e o gerenciamento de usuários entre a Miro e o seu provedor de identidade (IdP).
Disponível para: Enterprise plano
Configurado por: Admins da empresa
Novo modelo de sincronização
A Miro está introduzindo um novo modelo de sincronização SCIM em que um grupo SCIM agora corresponde a um grupo de usuários da Miro, substituindo o modelo anterior no qual um grupo SCIM era mapeado para um time da Miro. Recomendamos migrar para a sincronização SCIM baseada em grupos de usuários assim que possível.
Ao contrário dos times, os grupos de usuários não estão limitados a um único time, por isso você pode sincronizar estruturas organizacionais que abrangem vários times em vez de ficar restrito a um mapeamento 1:1 por time. Os grupos de usuários também se integram diretamente ao mesmo modelo de permissões usado na Miro. Você pode compartilhar boards e Espaços com um grupo, usar @menção em comentários para notificar todos os membros do grupo e gerenciar grupos programaticamente por meio da User Groups API, de modo que o provisionamento por meio do seu IdP fique sincronizado com a forma como o compartilhamento e o acesso já funcionam na Miro.
Observação: esta é a versão mais recente da API em que um SCIM Group corresponde a um grupo de usuários da Miro. Adicionar ou remover membros de um SCIM Group altera a composição do grupo de usuários da Miro.
Importante saber
- O logon único baseado em SAML deve estar configurado corretamente e em funcionamento no seu plano Enterprise antes de você começar a configurar o provisionamento automatizado. Consulte o guia para configurar o logon único por SAML.
- Sincronizar grupos do IdP com grupos de usuários da Miro é opcional. Você pode opcionalmente vincular e sincronizar os grupos do seu IdP com grupos de usuários na Miro. Um SCIM Group corresponde diretamente a um grupo de usuários da Miro: criar, atualizar ou excluir um SCIM Group cria, atualiza ou exclui o grupo de usuários correspondente, e adicionar ou remover membros altera a composição desse grupo. Você também pode criar e gerenciar grupos de usuários diretamente usando a API de grupos de usuários. Ao contrário dos times, um grupo de usuários não se limita a um único time, portanto você pode sincronizar estruturas organizacionais que abrangem vários times. Para mais informações sobre como a API SCIM permite gerenciar grupos, consulte a documentação para desenvolvedores da Miro.
-
As alterações de endereço de e-mail no SCIM incluem as seguintes regras de validação:
- Verificação de usuário gerenciado: Se o domínio atual do usuário não for reivindicado pela organização que inicia a solicitação SCIM, a atualização do e-mail é bloqueada e retorna um erro 400.
- Verificação do domínio de e-mail de destino: Se o domínio de e-mail de destino for reivindicado por uma organização diferente da que inicia a solicitação SCIM, a atualização do e-mail é bloqueada e retorna um erro 400. Se o domínio de e-mail de destino for reivindicado pela organização que inicia a solicitação SCIM, a atualização do e-mail é permitida sem exigir confirmação por e-mail. Os logs de auditoria registram a atualização em cada organização da qual o usuário é membro.
- Controle de domínio e logon único: Atualizações de e-mail são permitidas com base na verificação do domínio por meio do Controle de domínio (IDC) ou do logon único (SSO). Se o domínio de e-mail de destino for verificado por CD ou SSO pela organização iniciadora, a atualização pode prosseguir.
Diagrama do fluxo de trabalho de validação de alteração de e-mail do SCIM
Regras sob as quais o SCIM da Miro opera
- As alterações sincronizadas pelo SCIM são aplicadas principalmente a usuários recém-atribuídos. As alterações de associação são aplicadas de forma direta e imediata: uma operação de adicionar, remover ou substituir nos membros de um Grupo SCIM adiciona ou remove esse membro do grupo de usuários correspondente do Miro, sem a necessidade de uma etapa separada de "push". Por exemplo: a) se um usuário for membro do User Group A no lado do Miro e seu IdP enviar uma atualização para adicioná-lo ao User Group B, a associação desse usuário ao User Group A não será afetada, esse usuário simplesmente também passa a ser membro do User Group B. b) se seu IdP enviar uma atualização contendo alterações no User1, os demais membros do grupo de usuários não serão afetados.
- Todos os usuários provisionados via SCIM recebem a licença padrão da sua assinatura: a) Para assinaturas Enterprise sem o Programa de licenças flexíveis: uma licença completa. Se sua assinatura ficar sem licenças, os usuários começarão a ser provisionados com a licença gratuita limitada. b) Para assinaturas Enterprise com Programa de licenças flexíveis ativado: licença Free ou licença gratuita limitada, dependendo da licença padrão da assinatura.
Se você precisar que alguns usuários sejam provisionados com uma licença diferente da padrão: conforme indicado acima, todos os usuários recebem a licença padrão. No entanto, você pode atualizar imediatamente todos ou alguns deles usando o UserType atributo com valor Full. Os usuários atualizados com esse atributo receberão a licença completa, sem tempo de inatividade para o usuário. Observação: adicionar um membro a um grupo de usuários via SCIM também reativa ou recria esse membro se ele tiver sido previamente desativado ou excluído, e concede a licença completa. - Todos os usuários provisionados pelo SCIM também são afetados pela funcionalidade Controle de domínio. Isso significa que, se um usuário for membro de apenas um grupo de segurança no seu provedor de identidade, mas suas configurações de Controle de domínio definirem três times como designados, o usuário também será adicionado a esses três times.
-
Para proteger o serviço, a Miro limita o número de chamadas de API disponíveis a cada 30 segundos:
Tipo de solicitação Nível de limite GET scim/users
GET scim/users/{userId}Primeiro limite de taxa nível 1 POST scim/users/{userId}
PUT scim/users/{userId}
PATCH scim/users/{userId}
DELETE scim/users/{userId}Terceiro limite de taxa nível 3 GET scim/Groups
PATCH scim/Groups/{groupId}Quarto limite de taxa nível 4 GET scim/Groups/{groupId} Terceiro limite de taxa nível 4 Para detalhes sobre os níveis de limite, consulte aqui. Se o número de solicitações exceder o limite, a Miro retornará o padrão 429 Too many requests.
Funcionalidades compatíveis
O esquema detalhado do SCIM da Miro pode ser encontrado aqui. Informações detalhadas sobre os endpoints de Groups (grupos de usuários) podem ser encontradas na documentação da API de Groups.
A Miro é compatível com as seguintes funcionalidades de provisionamento:
-
Criar novos usuários
Novos usuários atribuídos ao aplicativo Miro no IdP serão criados na sua assinatura Enterprise da Miro como Membros Enterprise. Usuários adicionados a um grupo do IdP sincronizado com um grupo de usuários da Miro serão adicionados diretamente a esse grupo como membros.
-
Enviar atualizações do perfil do usuário
Para os atributos e alterações suportados, veja abaixo.
-
Sincronizar grupos do IdP com grupos de usuários
Sincronize seus grupos do IdP com grupos de usuários na sua assinatura Enterprise da Miro para gerenciar automaticamente a associação de usuários. Como um SCIM Group corresponde diretamente a um grupo de usuários da Miro, as operações de adicionar e remover no seu IdP são aplicadas imediatamente à associação do grupo de usuários, não sendo necessária uma etapa separada de envio ou sobrescrita.
-
Remover usuários do grupo do IdP/grupo de usuários da Miro (não da assinatura Enterprise, veja abaixo) Remover um usuário de um grupo do IdP o remove imediatamente do grupo de usuários correspondente da Miro. Isso remove o usuário apenas do grupo de usuários. Isso não o remove de nenhum time nem da organização, não transfere a titularidade do board e não altera sua licença. Não há restrição de último admin para grupos de usuários, e remover um usuário que ainda não é membro é uma operação sem efeito.
-
Desativar usuários
Desativar ou excluir um usuário, ou desabilitar seu acesso ao aplicativo no IdP, desativará o usuário no seu plano Enterprise da Miro. O usuário passa de um status Ativo para Desativado (e para a respectiva seção de usuários) e deixa de consumir uma licença. A desativação por si só não altera as associações do usuário aos grupos de usuários nem reatribui a titularidade dos boards.
Remover um usuário da assinatura Enterprise não é suportado por padrão. Ainda assim, você pode adicionar manualmente a funcionalidade usando a API para remover completamente o usuário da assinatura, em vez de configurá-lo para o status Desativado status. Neste cenário, o conteúdo é reatribuído para os respectivos membros do time. É impossível definir quais admins receberão a titularidade sobre o conteúdo reatribuído automaticamente, mas isso pode ser definido quando você manualmente desativar um usuário nas configurações da Miro. Remover um usuário de um grupo de usuários (veja acima) nunca aciona a reatribuição de conteúdo por si só.
-
Reativar usuários
Atribuir um usuário de volta ao aplicativo ou reativar o perfil de usuário no IdP irá reativá-lo na sua assinatura Enterprise da Miro se ele tiver sido provisionado e desativado anteriormente.
-
Automatizar a alocação de grupos de cobrança
Atribuir automaticamente novos usuários a grupos de cobrança usando SCIM. Depois que seu provedor de identidade (IdP) estiver configurado, você pode vincular seus centros de custo aos seus grupos de cobrança. Isso garante que todos os usuários atuais e futuros desses centros de custo sejam automaticamente alocados na categoria de cobrança correta.
-
Compartilhar boards e Espaços com um grupo Como um grupo de usuários da Miro se integra ao mesmo modelo de permissões usado em toda a Miro, você pode compartilhar boards e Espaços diretamente com um grupo de usuários sincronizado pelo seu provedor de identidade (IdP), em vez de adicionar membros individualmente.
-
Fazer @menção a um grupo nos comentários Faça @menção a um grupo de usuários nos comentários do board para notificar todos os seus membros de uma vez.
- Gerenciar grupos programaticamente Crie, atualize e exclua grupos de usuários diretamente usando a User Groups API, independentemente da sincronização com seu IdP.
Você também pode remover usuários do seu plano Enterprise enviando uma chamada Excluir direta da API - veja a documentação aqui. Observe que apenas as chamadas diretas removerão os usuários. Excluir eventos iniciados pela sua solução de identidade serão tratados como uma solicitação para Desativar.
Atributos compatíveis
Observação: O e-mail (o parâmetro primário / identificador exclusivo / nome de usuário) é o único valor exigido pela Miro e deve estar no formato de um endereço de e-mail. A atualização do e-mail é possível somente para usuários já sincronizados. A primeira sincronização deve ocorrer quando o e-mail no IdP e na Miro for o mesmo; caso contrário, a Miro não reconhecerá o usuário e um perfil duplicado da Miro será criado com o novo e-mail. A atualização do e-mail deve ser feita no perfil do usuário no IdP, não na lista de atribuições. Diferentemente de outros atributos, ao atualizar o e-mail do usuário será enviada uma notificação: tanto o endereço de e-mail antigo quanto o novo receberão uma mensagem informando ao usuário que agora deverá usar o novo endereço de e-mail para efetuar login na Miro.
| Nome do atributo | Atributo do SCIM (Reivindicação) |
|---|---|
| Username. Deve estar presente e no formato de e-mail | |
| Os atributos listados abaixo não são necessários e serão aceitos pela Miro se estiverem presentes (outros atributos enviados para a Miro serão ignorados). | |
| Nome completo | displayName; formatted; givenName + " " + familyName; userName |
| Tipo de usuário | userType — valor compatível: "Full" |
| Ativo | active — valores compatíveis: "true" ou "false" |
| Foto do perfil | photos.^[type=='photo'].value ou photos.^[type==photo].value (Okta); photos[type eq "photo"].value (Entra). Deve ser um URL de texto para a imagem. Tipos de arquivo compatíveis: jpg, jpeg, bmp, png, gif. O tamanho máximo do arquivo para download é 31457280 bytes. |
| Função do usuário | roles.^[primary==true].value (Okta); roles[primary eq "True"].value (Entra). Valores compatíveis: ORGANIZATION_INTERNAL_ADMIN, ORGANIZATION_INTERNAL_USER |
| Número do funcionário | employeeNumber |
| Centro de custo | costCenter |
| Organização | organization |
| Divisão | division |
| Departamento | department |
| Nome do gerente | manager.displayName |
| ID do gerente | manager.value — "value" tem tipo String no padrão SCIM, mas o campo interno managerId tem tipo Long; valores não numéricos são ignorados. |
⚠️ Não há suporte para as alterações de senha e não há planos imediatos para começar a oferecer suporte a essa alteração. ⚠️ Nome de usuário, UserType e roles.value não podem ser atualizados para Usuários desativados.
Todos os atributos serão exibidos na lista de usuários CSV exportada que pode ser baixada da seção Usuários ativos.
Como configurar o SCIM
Passo 1: habilitar a opção SCIM na Miro
Para habilitar o SCIM no seu plano Enterprise da Miro, vá para as configurações da Empresa > Integrações Enterprise, e habilite a funcionalidade de provisionamento do SCIM. Lá você pode obter o URL base e o token da API para configurar seu IdP.
Passo 2: configurar seu provedor de identidade
A configuração dependerá do provedor de identidade que você utilizar. A Miro oferece configurações pré-configuradas para Okta e Entra ID; no entanto, você pode usar qualquer provedor de identidade que permita configurar o SCIM.
OKTA - veja as instruções de configuração aqui.
Entra ID - veja as instruções de configuração aqui.
Gerar novo token
- Acesse Configurações da empresa > Integrações Enterprise.
- Na seção Provisionamento SCIM, clique em Gerar novo token.
- Na janela Gerar novo token SCIM, clique em Gerar.
- Depois de gerar um novo token, você deve configurá-lo no seu provedor IdP.
Possíveis problemas e como resolvê-los
1. Usuários não são provisionados devido a um erro na lista de permissões.
Certifique-se de que o endereço de domínio do usuário seja adicionado à sua lista de permissões nas configurações de Segurança.
2. Se você autenticar seus usuários finais com um provedor de identidade (IDP1), mas quiser habilitar o SCIM por meio de outro (IDP2), isso será possível em duas condições:
- o IDP2 pode fazer chamadas de API com o bearer token.
- ambos os provedores de identidade estão sincronizados (para que os usuários provisionados pelo SCIM também existam no IDP1 e, portanto, possam se autenticar na Miro).
Para mais informações sobre erros do SCIM, consulte nossa documentação. Se o problema persistir, você pode entrar em contato com o Suporte da Miro.