Ir para o conteúdo
Todos os artigos
Configuração

SSO corporativo e provisionamento SCIM

Conecte o provedor de identidade da sua empresa (Okta, Azure AD, Google Workspace) para provisionar usuários automaticamente (SCIM) e habilitar login único (SSO).

Empresas com um provedor de identidade (IdP), como Okta, Microsoft Entra/Azure AD, Google Workspace, entre outros, podem integrá-lo a este CRM de duas formas complementares: provisionamento automático de usuários (SCIM) e login único (SSO). As duas são independentes: você pode usar só o SCIM, só o SSO, ou ambos.

Pré-requisitos

  • Um provedor de identidade (IdP) compatível com SCIM 2.0 e/ou SAML 2.0 / OIDC (por exemplo Okta, Microsoft Entra ID (Azure AD) ou Google Workspace).
  • Permissão de administrador no IdP para criar a aplicação/conector e configurar provisionamento e SSO.
  • No Sellio, ser administrador para gerar o token do SCIM e salvar os metadados de SSO em Configurações → Integrações.
  • Recomendado: um plano enterprise. O SSO efetivo é ativado no nível do projeto pela plataforma (via Supabase SSO); combine com o suporte.

SCIM 2.0: provisionamento automático de usuários

Com o SCIM, o seu IdP cria, atualiza e desativa usuários neste CRM automaticamente, sem cadastro manual. Quando alguém entra no grupo/aplicativo no IdP, o usuário é criado aqui com um papel padrão; quando sai, o IdP desativa o acesso. O usuário é sempre DESATIVADO, nunca apagado, e o histórico é preservado.

Como ligar o SCIM

  1. Abra Configurações → Integrações e vá ao cartão "Provisionamento de usuários (SCIM 2.0)".
  2. Defina o papel padrão dos usuários provisionados (ex.: operador_vendas) e salve.
  3. Clique em "Gerar token do SCIM". O token aparece UMA única vez; copie-o imediatamente (ele é guardado cifrado e não é exibido de novo).
  4. Copie também a URL base do SCIM exibida no cartão (termina em /api/scim/v2).
  5. No seu IdP, configure a aplicação SCIM: informe a URL base e o token no cabeçalho Authorization: Bearer <token>. Ative o provisionamento de usuários (criar/atualizar/desativar).

A partir daí, o IdP passa a chamar os endpoints /Users da URL base para criar (POST), atualizar (PATCH/PUT), listar (GET) e desativar (DELETE ou active:false) os usuários. Cada token pertence a um único tenant: o IdP de uma empresa nunca provisiona usuários de outra.

💡 O provisionamento cria o usuário do CRM e o vínculo com a sua empresa (com o papel padrão). A CREDENCIAL de login em si (senha/SSO) é estabelecida no primeiro acesso; combine o SCIM com o SSO para uma experiência sem senha.

SSO (SAML/OIDC): login único

Com o SSO, seus usuários entram no CRM com a mesma conta corporativa do IdP, sem senha separada. No cartão "SSO corporativo (SAML/OIDC)" você informa os metadados do seu IdP: para SAML, o Entity ID, a URL de SSO e o certificado X.509; para OIDC, o Issuer, o Client ID e o Client Secret (guardado cifrado).

  1. Abra Configurações → Integrações e vá ao cartão "SSO corporativo (SAML/OIDC)".
  2. Escolha o protocolo (SAML 2.0 ou OIDC) e preencha os campos do seu IdP.
  3. Salve. Os dados ficam guardados (o Client Secret é cifrado).

Importante: guardar esses dados aqui é apenas a CONFIGURAÇÃO. A ATIVAÇÃO efetiva do login SSO é feita pela plataforma, no nível do projeto (via Supabase SSO), por segurança: o aplicativo não emite nem valida sessões SSO por conta própria. Depois de salvar, envie os dados ao suporte para concluir a ativação do login.

💡 Segurança em primeiro lugar: o token do SCIM e o Client Secret do OIDC são guardados cifrados e nunca exibidos de volta. Se um token vazar, gere um novo no mesmo cartão; o anterior deixa de funcionar imediatamente.

Como testar

  1. SCIM: no seu IdP, use o botão "Test Connection" (Okta/Entra) da app SCIM: ele chama a URL base com o token Bearer e deve retornar sucesso.
  2. SCIM: atribua um usuário de teste ao aplicativo no IdP e confirme que ele aparece em Configurações → Usuários no Sellio com o papel padrão. Depois remova a atribuição e confirme que o usuário foi DESATIVADO (não apagado).
  3. SSO: depois que o suporte concluir a ativação no nível do projeto, faça login pela opção de SSO e confirme que você entra com a conta corporativa, sem senha separada.

Solução de problemas

  • 401 no SCIM (Test Connection falha): o token está errado ou não foi enviado como "Authorization: Bearer <token>". Gere um novo token no cartão (ele aparece uma única vez) e cole-o no IdP.
  • 404 / endpoint não encontrado: a URL base do SCIM está incompleta: ela precisa terminar em /api/scim/v2 e o IdP chama /Users a partir dela.
  • Usuário não é criado: confirme que ele está atribuído ao app no IdP e que o provisionamento (Create Users) está habilitado. Cada token pertence a um único tenant; use o token gerado NESTE Sellio.
  • SSO não redireciona / erro de metadados: revise Entity ID, URL de SSO e certificado X.509 (SAML) ou Issuer/Client ID/Client Secret (OIDC). Lembre que salvar aqui é só a configuração: a ativação do login é feita pela plataforma; envie os dados ao suporte.

Abrir este artigo dentro do sistema

Leu e quer ver funcionando?

A conta é grátis e o manual inteiro está disponível dentro do sistema, com um assistente que responde pelo próprio conteúdo.

Criar conta grátis
SSO corporativo e provisionamento SCIM · Sellio