Provisionamento automático de usuários com um IDP externo
A XProtect suporta a sincronização de identidade entre o provedor de identidade e o VMS por meio do Sistema para Gerenciamento de Identidade entre Sites (SCIM).
O SCIM permite o provisionamento automático de usuários ao acessar o VMS com um IDP externo. Todas as alterações feitas nas permissões de usuários são instantaneamente refletidas no VMS sem a necessidade de um novo login.
Para aplicar o provisionamento de usuários ativado para SCIM com um IDP externo, o provedor de identidade no seu sistema deve ser configurado como um IDP externo. Para obter mais informações, consulte Adicionar e configurar um IDP externo.
Troca de SCIM e identidade do usuário
Durante a troca do SCIM, é feita a correspondência dos usuários configurados no seu IDP externo com os usuários da XProtect. A propriedade ID da identidade do usuário é usada como o identificador principal. Por padrão, a propriedade é definida com o valor de uma subalegação, mas isso pode variar dependendo do provedor de identidade. Uma divergência pode resultar no provisionamento duplicado do usuário durante o processo de login.
Nota
A subalegação não é a mesma que a alegação usada como origem dos nomes de usuário criados durante a configuração do IDP externo.
Para obter mais informações sobre como configurar o identificador principal, consulte a Introdução ao SCIM.
Configuração do Identity Provider (IDP) para SCIM
De maneira geral, para configurar o seu Identity Provider (IDP) para SCIM, é preciso criar um cliente com permissões SCIM e associá-lo a um provedor externo.
Se o seu IDP externo estiver implantado na sua rede local, você deve usar a URL do IDP do VMS na configuração SCIM do IDP externo para criar a associação.
Se o IDP externo estiver em uma rede que não pode se comunicar diretamente com a rede onde o VMS está implantado, você pode usar a URL fornecida por uma ferramenta de tunelamento de comunicação como ponto de entrada para o IDP do VMS.
Conteúdo dos nomes de usuários
Para garantir o funcionamento correto do procedimento de sincronização do SCIM entre o seu IDP externo e o VMS, os nomes das identidades provisionadas devem estar em conformidade com as convenções de nomenclatura na XProtect e não podem conter os seguintes caracteres: ?, \, /, [, ].
Excluir usuários
Para gerenciar as exclusões de usuários de acordo com as políticas e requisitos específicos deles, alguns provedores de identidade podem optar por não excluir os usuários permanentemente do sistema. Em vez disso, os usuários podem ser desativados, o que significa que serão tratados como se não existissem mais.
Se a exclusão permanente for necessária nesses casos, o administrador da XProtect pode ativar uma configuração que exclui permanentemente os usuários do VMS após um número especificado de dias (o padrão é 30). A configuração é ativada e o período de tempo pode ser ajustado por meio de uma API. Para consultar os passos necessários, confira a Introdução ao SCIM.