Skip to main content

Introdução

O SCIM está disponível exclusivamente para clientes Enterprise. Entre em contato com nossa equipe de vendas em sales@replit.com para habilitar esse recurso na sua organização.
O Sistema de Gerenciamento de Identidade Entre Domínios (SCIM) é um protocolo padronizado que automatiza o provisionamento e desprovisionamento de usuários entre seu provedor de identidade (IdP) corporativo e o Replit. Depois que o SCIM estiver ativo, você gerencia como seus grupos e membros sincronizados se mapeiam para os workspaces e funções do Replit diretamente no Replit — consulte Gerenciando o acesso ao workspace.

Principais Recursos

Gerenciamento Automatizado de Membros

Provisione e desprovisione membros automaticamente com base no diretório do seu IdP

Sincronização de Funções

Mantenha as funções e permissões dos membros sincronizadas com sua estrutura organizacional

Operações em Massa

Gerencie equipes grandes com eficiência por meio de operações em massa de grupos

Suporte aos Principais IdPs

Integração direta com Microsoft Entra ID, Okta e outros provedores de identidade líderes

Benefícios

A integração SCIM oferece várias vantagens para equipes Enterprise:
  • Segurança Aprimorada: Aproveite seus sistemas de gerenciamento de identidade existentes para controle de acesso robusto
  • Administração Simplificada: Gerencie automaticamente os membros da equipe por meio do seu provedor de identidade
  • Integração Eficiente: Provisione equipes grandes com facilidade, sem intervenção manual
  • Controle de Acesso Consistente: Mantenha políticas de acesso uniformes em toda a sua organização

Primeiros Passos

1

Habilitar SCIM

Abra Configurações > Avançado > Identidade e Governança para habilitar o SCIM para sua organização Enterprise.
2

Configurar seu IdP

Acesse o portal de integração SCIM diretamente nas configurações de Identidade e Governança. O portal de integração fornece instruções passo a passo específicas para o seu provedor de identidade para sincronizar seu diretório de usuários.
3

Testar a integração

Verifique a conexão provisionando um usuário de teste.
4

Entrar em Produção

Comece a usar o SCIM para o gerenciamento automatizado de membros e, em seguida, atribua seus grupos sincronizados a workspaces em Acesso ao workspace via SCIM.

Melhores Práticas

  • Documente as alocações de funções para os membros Replit existentes antes de habilitar o SCIM.
  • Defina um workspace padrão para que todo grupo sincronizado receba pelo menos acesso de Visualizador nele; sem um workspace padrão, um membro não tem função alguma até que você atribua o grupo dele a um workspace.
  • Teste sua configuração provisionando um pequeno grupo de membros antes de habilitar o provisionamento em massa.
  • Após a sincronização inicial, revise e configure permissões para grupos personalizados com base nas necessidades de controle de acesso da sua organização.
  • Dedique grupos de controle de função para controlar os níveis de acesso dos membros provisionados e use outros grupos de push para categorização e gerenciamento de permissões em massa.
  • Documente sua configuração SCIM para referência futura.

Sincronização de Grupos

Todos os grupos enviados do seu IdP são sincronizados com o Replit com os membros que o seu IdP provisiona para aquele grupo. Quando você envia um grupo “Engenharia” via SCIM, o Replit cria um grupo correspondente contendo esses membros provisionados. A associação ao grupo é atualizada automaticamente para refletir a associação no seu IdP. Você pode usar esses grupos sincronizados para editar em massa as permissões dos membros, como compartilhar um aplicativo com todos no grupo “Engenharia”.

Use grupos não aninhados com o Microsoft Entra ID

O Microsoft Entra ID provisiona apenas os usuários que são membros diretos de um grupo explicitamente atribuído. Ele não expande grupos aninhados. Um usuário que pertence apenas a um subgrupo não é adicionado ao grupo pai no Replit. O Microsoft Entra ID não provisiona esse usuário, a menos que outro grupo atribuído o liste diretamente.
Use grupos não aninhados para o provisionamento via SCIM, adicionando os usuários diretamente a cada grupo que você atribuir ao Replit. Se for necessário manter grupos aninhados no Microsoft Entra ID, atribua ao aplicativo Replit todos os grupos que contenham usuários diretamente. Para mais detalhes, consulte as orientações da Microsoft sobre escopo baseado em atribuição.

Criando grupos personalizados junto com o SCIM

Você pode criar grupos personalizados no Replit mesmo quando o SCIM está habilitado. Use grupos personalizados para organizar membros em torno de trabalhos de projeto, concessões de permissão pontuais ou qualquer estrutura que não seja espelhada no seu provedor de identidade.
  • Grupos SCIM permanecem bloqueados. Os grupos sincronizados do seu IdP só podem ser editados ou removidos por meio do seu provedor de identidade.
  • Grupos personalizados são gerenciados no Replit. Os administradores da organização podem criar, editar e excluir grupos personalizados diretamente na página de Grupos.
  • Os membros podem pertencer a ambos. Um membro provisionado pelo SCIM também pode ser adicionado a grupos personalizados sem afetar suas funções gerenciadas pelo IdP.
Para informações detalhadas sobre grupos, consulte Grupos e Permissões.

Gerenciando o acesso ao workspace

Quando o SCIM estiver ativo, use a interface de gerenciamento integrada ao produto para revisar e controlar como seus grupos sincronizados se mapeiam para workspaces e funções, e para designar o grupo de administrador de conta. Seu IdP permanece como a fonte de verdade para associação e provisionamento; esta interface governa como esses grupos e membros sincronizados se mapeiam para os workspaces e funções do Replit — ela não adiciona, remove nem reprovisiona membros.

Estruture seus workspaces

Em geral, recomendamos manter seus membros em um único workspace, e criar workspaces adicionais apenas quando houver um motivo claro para separá-los — por exemplo, unidades de negócio distintas que não devem compartilhar membros, grupos ou orçamentos. Qualquer pessoa que precise colaborar deve estar no mesmo workspace. Você pode atribuir seus grupos sincronizados a workspaces. Dentro de um workspace, um grupo atribuído aparece como um grupo personalizado que você pode usar para controles no nível do workspace, como orçamentos por grupo — por exemplo, um orçamento de 100 mil para a equipe de Receita.

Abrir o acesso ao workspace via SCIM

  1. Abra o seletor de workspace e selecione seu workspace Enterprise.
  2. Abra Configurações, depois selecione Avançado.
  3. Expanda a seção Identidade e Governança e encontre o cartão Provisionamento automático de membros (SCIM).
  4. Quando o SCIM estiver Ativo, a interface de gerenciamento aparecerá diretamente dentro deste cartão.
Visão geral do acesso ao workspace via SCIM mostrando o cartão SCIM Ativo, o bloco do grupo de administrador de conta com o grupo Engineering designado e a aba Workspaces listando workspaces com seus chips de atribuição de grupo.

Designe o grupo de administrador de conta

Defina isso primeiro. O bloco Grupo de administrador de conta no topo mostra qual grupo sincronizado pelo IdP detém a função de administrador de conta em todos os seus workspaces, e tem acesso a configurações no nível da conta, incluindo privilégios de gerenciamento do SCIM. Selecione Editar para escolher um grupo sincronizado diferente. Designar um grupo é uma transição definitiva: o novo grupo passa a ser o grupo de administrador de conta e a função de administrador de conta do grupo anterior é revogada. Como os administradores de conta têm poderes amplos, a alteração requer confirmação antes de entrar em vigor.
Diálogo do grupo de administrador de conta explicando que os membros do grupo selecionado sincronizado com o IdP possuem a função de administrador de conta, com uma lista de opções de grupos sincronizados (Engineering marcado como Atual, mais outros) e contagens de membros.
O gerenciamento de membros do grupo de administrador de conta é feito inteiramente no seu provedor de identidade. Para adicionar ou remover administradores de conta, altere quem pertence ao grupo designado no seu IdP — esta interface reflete essa associação, mas não a edita.

Visualize e gerencie atribuições de workspace

A aba Workspaces lista todos os workspaces da sua organização junto com os grupos sincronizados atribuídos a eles e a função de cada grupo. O workspace padrão — marcado com um indicador Padrão — é a base para o acesso provisionado: todo grupo sincronizado recebe automaticamente pelo menos acesso de Visualizador nele, para que os membros sempre tenham um lugar para começar. Um workspace só se torna o padrão quando um administrador o define; até lá, os membros obtêm acesso apenas pelas atribuições de grupo que você fizer.
  • Use a caixa de pesquisa para filtrar workspaces por nome.
  • Cada linha mostra suas atribuições de grupo como chips no formato Grupo · Função (por exemplo, Engineering · Administrador). Quando um workspace tem mais atribuições do que cabem em uma linha, um chip + N mais indica o restante.
  • O menu da linha permite editar atribuições ou definir ou remover o workspace como padrão da organização.

Atribua grupos a workspaces e defina funções

Selecione Editar atribuições no menu de uma linha de workspace para abrir o diálogo Editar acesso ao workspace. Aqui você escolhe quais grupos sincronizados têm acesso ao workspace e qual função cada grupo recebe:
  • Administrador — acesso administrativo completo às configurações e recursos do workspace.
  • Membro — pode criar e editar Apps do Replit.
  • Visualizador — acesso somente leitura a apps e deployments.
  • Convidado — só pode acessar apps compartilhados com eles.
A concessão do grupo de administrador de conta está bloqueada (exibida com um ícone de cadeado) porque é gerenciada como parte da designação de administrador de conta, e não por workspace.
Diálogo Editar acesso ao workspace listando grupos sincronizados com caixas de seleção e seletores de função por grupo. O grupo Engineering está marcado como o grupo de administrador de conta com uma função de Administrador bloqueada, enquanto os outros grupos mostram seletores de função editáveis.

Visualize os membros dos grupos e os workspaces atribuídos

A aba Grupos de usuários é uma tabela dos seus grupos sincronizados, com colunas para o Nome do grupo, seus Workspaces atribuídos (exibidos como chips Workspace · Função) e sua Contagem de membros. O grupo designado como grupo de administrador de conta é marcado com um chip Grupo de administrador de conta. Quando há muitos grupos, a tabela é paginada — use os controles de página na parte inferior para navegar entre as páginas.
Aba Grupos de usuários mostrando uma tabela de grupos sincronizados (Engineering, Marketing, Sales, Design, Product) com chips de função por workspace atribuído e uma coluna de contagem de membros. O grupo Engineering tem o rótulo de Grupo de administrador de conta, e um paginador 'Página 1 de 2' aparece na parte inferior.
Expanda uma linha de grupo para ver seus membros em uma tabela de Nome e E-mail. Os membros são carregados sob demanda e são paginados, portanto, para grupos grandes você pode navegar pela associação completa em vez de carregar todos de uma vez.

Limitações

  • Seu IdP permanece como a fonte de verdade. Adicionar, remover e provisionar membros — e editar a associação de grupos — acontece no seu provedor de identidade. O Replit gerencia atribuições de workspace e função para grupos que já existem no seu diretório sincronizado.
  • O Microsoft Entra ID não expande grupos aninhados. Use grupos não aninhados ou atribua ao aplicativo Replit todos os grupos que contenham usuários diretamente, como descrito em Use grupos não aninhados com o Microsoft Entra ID.
  • O grupo de administrador de conta pode ser alterado, mas não removido. Você pode designar um grupo de administrador de conta diferente, mas não há opção de deixar a organização sem um.

Perguntas Frequentes

O que acontece com membros que já têm contas no replit.com antes de o SCIM ser configurado?

Quando o SCIM é habilitado, os membros existentes são tratados de duas maneiras:
  1. Membros provisionados pelo SCIM:
    • Suas funções são atualizadas para corresponder às fornecidas pelo seu IdP.
    • Esses membros só podem ser adicionados, removidos ou ter suas funções alteradas por meio do seu IdP.
    • Para manter as permissões sincronizadas, os administradores não podem mais editar funções ou convidar novos membros dentro do Replit.
  2. Membros não provisionados pelo SCIM:
    • Esses membros permanecem inalterados e são considerados membros “legados”.
    • A associação à organização e a função deles não são removidas automaticamente, para evitar desprovisionamento acidental.
    • Membros legados podem ser removidos por meio da interface do Replit pelos administradores da organização, se necessário.
Após implementar o SCIM, todos os membros provisionados pelo seu IdP devem ser gerenciados por meio do seu provedor de identidade para manter a sincronização. Apenas membros legados (aqueles não provisionados pelo SCIM) podem ser desprovisionados diretamente no Replit.

Quais funções podem ser provisionadas com o SCIM?

Os usuários SCIM podem ser atribuídos a quatro funções:
  • Administrador: Acesso completo às configurações e recursos da organização
  • Membro: Acesso padrão para criar e editar Replit Apps
  • Convidado: Acesso limitado para colaboradores externos; só podem editar apps explicitamente compartilhados com eles
  • Visualizador: Acesso somente leitura a aplicativos publicados
Você configura o mapeamento entre seus grupos do IdP e as funções do Replit por workspace em Acesso ao workspace via SCIM. Por exemplo, você pode conceder ao seu grupo “Engineering” a função Membro em um workspace e a função Visualizador em outro.

Posso adicionar ou remover membros pelo acesso ao workspace via SCIM?

Não. A associação e o provisionamento são gerenciados no seu provedor de identidade. Esta interface gerencia como grupos e membros sincronizados se mapeiam para workspaces e funções. Para o gerenciamento cotidiano de membros fora do SCIM, consulte Gerenciando Membros.

Como as funções diferem dos grupos?

Os grupos são sincronizados do seu IdP. As funções (Administrador, Membro, Visualizador, Convidado) descrevem o que um grupo pode fazer em um workspace específico. O mesmo grupo pode ter funções diferentes em workspaces distintos — por exemplo, Membro em um workspace e Visualizador em outro.

Alterar o grupo de administrador de conta afeta outras funções?

Designar um novo grupo de administrador de conta altera apenas a função de administrador de conta em toda a organização. Outras atribuições de grupo para workspace e suas funções não são afetadas. Para mais informações sobre como a função de administrador de conta funciona, consulte Administradores de Conta e de Workspace.

Recursos Relacionados

SAML SSO

Saiba mais sobre a integração de single sign-on SAML

Grupos e Permissões

Entenda como gerenciar funções e acesso de usuários

Administradores de Conta e de Workspace

Saiba o que administradores de conta e de workspace podem fazer

Assentos para Visualizadores

Entenda o acesso somente leitura de visualizador e os assentos