Como ativar o provisionamento automático de usuários (SCIM) com o Microsoft Entra
Com o SCIM 2.0, o Microsoft Entra administra automaticamente quem faz parte da sua organização no Magnar: cria usuários, ativa e desativa conforme o que você definir no Entra. Os usuários criados entram com a função Membro; o SCIM não administra funções nem equipes dentro do Magnar.
Antes de começar
Peça à equipe do Magnar a habilitação do SCIM para a sua organização. Vamos entregar duas credenciais: a Tenant URL e um token secreto. Fale com a gente pelo chat ou procure o seu executivo para combinar isso.
Você precisa de acesso ao centro de administração do Microsoft Entra com a função Application Administrator, Cloud Application Administrator ou como proprietário do aplicativo.
Os usuários a provisionar precisam ter um e-mail corporativo válido, com um domínio registrado para a sua organização no Magnar.
O SCIM do Magnar sincroniza usuários, não grupos: a sincronização de grupos deve ficar desabilitada.
Passos
Parte 1 — Crie o aplicativo no Microsoft Entra
Se você já tem um aplicativo empresarial do Magnar (por exemplo, para SSO), verifique se ele permite configurar Provisioning. Se não, crie um novo:
Acesse entra.microsoft.com.
Abra Entra ID → Aplicativos empresariais (Enterprise apps).
Selecione Novo aplicativo (+ New application) e depois Criar seu próprio aplicativo (+ Create your own application).
Escreva um nome, por exemplo, "Magnar SCIM".
Escolha Integrar qualquer outro aplicativo que não esteja na galeria e selecione Adicionar (Add).
Parte 2 — Conecte o Entra ao Magnar
Dentro do aplicativo, selecione Provisionamento (Provisioning).
Selecione Nova configuração (+ New configuration).
Cole a Tenant URL e o token secreto entregues pelo Magnar.
Selecione Testar conexão (Test Connection).
Se o teste der certo, selecione Criar (Create).
Parte 3 — Revise atributos e escopo
Abra Attribute mapping (ou Mappings).
Mantenha habilitada a sincronização de usuários e desabilite a de grupos.
Verifique se o e-mail corporativo é enviado ao atributo userName (nunca um identificador que não seja um e-mail) e se active controla a ativação e a desativação. Opcionalmente, você pode enviar nome e sobrenome.
No escopo, escolha de preferência Sync only assigned users and groups.
Abra Usuários e grupos (Users and groups) e atribua primeiro um ou dois usuários de teste.
Parte 4 — Teste e ative
Volte a Provisionamento (Provisioning) e selecione Provisionar sob demanda (Provision on demand).
Busque um usuário atribuído, selecione-o e clique em Provisionar (Provision).
Confirme que o resultado indica sucesso e que o usuário aparece em Configurações da organização → Membros no Magnar.
Volte a Overview e selecione Iniciar provisionamento (Start provisioning).
Resultado esperado
O Test Connection mostra conexão bem-sucedida no Entra.
Os usuários atribuídos aparecem como membros da sua organização no Magnar.
Ao desativar um usuário no Entra, ele deixa de ser membro da organização.
As movimentações ficam registradas nos Provisioning logs do Entra e em Configurações da organização → Audit logs no Magnar (geração ou rotação de credenciais, inclusões, desativações e mudanças de membros).
Erros comuns
O Test Connection retorna "Unauthorized": a URL ou o token estão incorretos, o token foi rotacionado ou a integração está desabilitada. Fale com a gente para conferir as credenciais.
Um usuário não é provisionado: confira se ele está atribuído ao aplicativo, dentro do escopo, e se o provisionamento foi iniciado.
Domínio de e-mail inválido: o e-mail do usuário não usa um domínio registrado para a sua organização no Magnar.
Erros com grupos: o Magnar não sincroniza grupos; desabilite esse mapeamento.
Token perdido: o token só é exibido uma vez. Se você o perdeu, fale com a gente para rotacioná-lo; ao rotacionar, o anterior para de funcionar na hora e você precisa substituí-lo no Entra e testar a conexão de novo.
Desabilitar o SCIM interrompe a integração, mas não exclui nem altera os membros existentes.
SCIM e SSO não são a mesma coisa
O SSO controla como seus usuários fazem login; o SCIM administra quem pertence à organização. Configurar um não ativa o outro, e os dois podem conviver no mesmo aplicativo do Entra ou em aplicativos separados. Para um controle completo do ciclo de acesso, normalmente são usados juntos.
Ficou com dúvidas? Fale com a gente pelo chat que ajudamos você.
Artigos relacionados
