> ## Documentation Index
> Fetch the complete documentation index at: https://docs.devin.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Configuração do SCIM

> Provisione e desprovisione automaticamente usuários e grupos do seu provedor de identidade usando o SCIM 2.0.

O Devin Enterprise oferece suporte ao SCIM 2.0 para o provisionamento automático de usuários e grupos. Com o SCIM, seu provedor de identidade (Okta, Microsoft Entra ID ou qualquer IdP compatível com SCIM 2.0) envia alterações ao Devin em tempo real — os usuários são criados antes do primeiro login, usuários desprovisionados perdem imediatamente a associação ao Enterprise, e o pertencimento a grupos permanece sincronizado sem precisar aguardar o próximo login.

O SCIM complementa o [SSO](/pt-BR/enterprise/security-access/sso/guide). O SSO não é obrigatório para usar o SCIM, mas é altamente recomendado.

<Warning>
  Antes de habilitar o SCIM, entre em contato com o suporte para desativar a sincronização de grupos do IdP baseada em login. Caso contrário, os grupos serão resincronizados a cada login e entrarão em conflito com os grupos enviados pelo SCIM. Isso afeta apenas a sincronização de grupos — os usuários continuarão sendo provisionados normalmente.
</Warning>

<div id="what-scim-manages">
  ## O que o SCIM gerencia
</div>

| Recurso      | Operações compatíveis                             |
| :----------- | :------------------------------------------------ |
| **Usuários** | Criar, ler, listar, atualizar, desativar, excluir |
| **Grupos**   | Criar, ler, listar, atualizar, excluir            |

Os grupos provisionados via SCIM aparecem como [grupos do IdP](/pt-BR/enterprise/security-access/idp-groups) no Devin. Assim, você pode mapeá-los para funções do Enterprise e acesso à organização da mesma forma que os grupos sincronizados por logins via SSO. Ao contrário dos grupos sincronizados por login, renomear um grupo SCIM no IdP preserva os mapeamentos de função e organização no Devin.

<div id="step-1-get-your-scim-credentials">
  ## Etapa 1: Obtenha suas credenciais SCIM
</div>

1. No Devin, acesse **Configurações → Enterprise → Membros**
2. Role até a seção **Provisionamento SCIM**, na parte inferior da página Associação
3. Copie a **URL base do SCIM**
4. Clique em **Gerar token** e copie o token Bearer

<Warning>
  O token Bearer é exibido apenas uma vez. Armazene-o em um local seguro. Você pode renová-lo ou revogá-lo na mesma seção de configurações a qualquer momento.
</Warning>

<div id="step-2-configure-your-identity-provider">
  ## Etapa 2: Configure seu provedor de identidade
</div>

<Tabs>
  <Tab title="Okta">
    O SCIM é configurado como um app separado do seu app SSO existente do Devin.

    **Criar o aplicativo**

    1. No Console de Administração do Okta, acesse **Applications → Applications** e clique em **Browse App Catalog**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-browse-app-catalog.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=e97ff741243ce49a196e7224f0d954a8" alt="Browse App Catalog na página Applications do Okta" width="1051" height="538" data-path="images/enterprise/scim/okta/okta-browse-app-catalog.png" />
           </Frame>

    2. Pesquise por **SCIM 2.0 Test App (OAuth Bearer Token)**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-scim-search.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=5517a665185deb368047ccc090ac0ccf" alt="Pesquisa pela integração SCIM 2.0 Test App (OAuth Bearer Token)" width="1042" height="822" data-path="images/enterprise/scim/okta/okta-scim-search.png" />
           </Frame>

    3. Clique em **Add Integration** e dê à integração um nome de fácil identificação (por exemplo, `Devin (SCIM)`)

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-add-integration.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=cdae7c62c931892f0717a4d153458625" alt="Add Integration para SCIM 2.0 Test App (OAuth Bearer Token)" width="889" height="454" data-path="images/enterprise/scim/okta/okta-add-integration.png" />
           </Frame>

    **Configurar o aplicativo**

    1. Abra o app → **Provisioning → Integration**, clique em **Configure API Integration** e marque **Enable API integration**

       * **SCIM 2.0 Base Url:** a URL base do SCIM fornecida pelo Devin
       * **OAuth Bearer Token:** o token bearer fornecido pelo Devin
       * Clique em **Test API Credentials** — o teste deve ser bem-sucedido — e depois em **Save**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-configure-api-integration.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=5137517536897cf1cbcb9eb102ec71ac" alt="Configuração da integração da API SCIM com a URL base e o token bearer" width="1035" height="855" data-path="images/enterprise/scim/okta/okta-configure-api-integration.png" />
           </Frame>

    2. Abra o app → **Provisioning → To App**, clique em **Edit**, ative **Create Users**, **Update User Attributes** e **Deactivate Users** e clique em **Save**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-provisioning-settings.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=8aa531d3a6967b66fbf6ceb826dad564" alt="Ativação de Create Users, Update User Attributes e Deactivate Users" width="1022" height="979" data-path="images/enterprise/scim/okta/okta-provisioning-settings.png" />
           </Frame>

    3. Abra o app → **Sign On**, clique em **Edit**, defina **Application username format** como **Email** e clique em **Save**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-username-email.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=b3b814b664de4e1ab60b0f8507b0fb04" alt="Application username format definido como Email nas configurações de Sign On" width="741" height="988" data-path="images/enterprise/scim/okta/okta-username-email.png" />
           </Frame>

    4. Abra o app → **Provisioning → To App**, role até os mapeamentos de atributos e clique em **Go to Profile Editor**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-attributes.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=4402f13fdad32428c0998b5804b5a0d9" alt="Tabela de mapeamentos de atributos com o botão Go to Profile Editor" width="976" height="781" data-path="images/enterprise/scim/okta/okta-attributes.png" />
           </Frame>

    5. No Editor de Perfil, clique em **Mappings**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-mappings-button.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=3ac5849f8b14e8bde3c80548a46de117" alt="Botão Mappings no Editor de Perfil do Okta" width="1024" height="1129" data-path="images/enterprise/scim/okta/okta-mappings-button.png" />
           </Frame>

       * Na primeira aba (usuário do Okta para o app), defina todos os mapeamentos como **Do not map**, exceto `appuser.givenName → firstName`, `appuser.familyName → lastName` e `appuser.email → email`, e clique em **Save Mappings**

             <Frame>
               <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-mappings.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=a5003a25682a21efdc8649f9c354dc47" alt="Primeira aba de mapeamento com givenName, familyName e email mapeados" width="978" height="1247" data-path="images/enterprise/scim/okta/okta-mappings.png" />
             </Frame>

       * Na segunda aba (app para usuário do Okta), defina todos os mapeamentos como **Do not map**, exceto `user.firstName`, `user.lastName` e `user.email`, e clique em **Save Mappings**

             <Frame>
               <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-mappings-reverse.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=e2e4ad15903cd9b66e015feb5329aa78" alt="Segunda aba de mapeamento com firstName, lastName e email mapeados" width="980" height="1212" data-path="images/enterprise/scim/okta/okta-mappings-reverse.png" />
             </Frame>

    **Atribuir usuários e grupos**

    * Atribua usuários e grupos na aba **Assignments**
    * Para sincronizar grupos com o Devin, também envie-os na aba **Push Groups**
  </Tab>

  <Tab title="Entra ID">
    O SCIM é configurado como um aplicativo separado do app Devin SSO existente.

    **Criar o aplicativo**

    1. No centro de administração do Entra, acesse **Aplicativos empresariais** e clique em **+ Novo aplicativo**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-new-application.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=65c067f98a963eae97dd293ba3b6708b" alt="Novo aplicativo em Aplicativos empresariais do Entra" width="1380" height="893" data-path="images/enterprise/scim/entra/entra-new-application.png" />
           </Frame>

    2. Clique em **+ Criar seu próprio aplicativo**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-new-application-create.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=6e3a7d4182e1ff2d25762609f003c5d0" alt="Criar seu próprio aplicativo na Galeria de Aplicativos do Entra" width="1337" height="773" data-path="images/enterprise/scim/entra/entra-new-application-create.png" />
           </Frame>

    3. Dê um nome para facilitar a identificação (por exemplo, `Devin (SCIM)`), mantenha selecionada a opção sem galeria e clique em **Criar**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-new-application-name.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=2f38cec3b557f6f68c52708feeba4ea7" alt="Nomeando o app e selecionando a opção sem galeria" width="563" height="451" data-path="images/enterprise/scim/entra/entra-new-application-name.png" />
           </Frame>

    **Configurar o aplicativo**

    1. Abra o app → **Provisionamento** e clique em **Conectar seu aplicativo**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-new-application-connect.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=87a55bf77daf5ee9380c4336b99b5636" alt="Conectar seu aplicativo na visão geral do provisionamento" width="1375" height="1157" data-path="images/enterprise/scim/entra/entra-new-application-connect.png" />
           </Frame>

       * **URL do tenant:** a URL base do SCIM fornecida pelo Devin
       * **Token secreto:** o token Bearer do Devin
       * Clique em **Testar conexão** — a conexão deve ser bem-sucedida — e depois em **Salvar**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-provisioning-config.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=01c2f328b832f857b81cde3154f7a592" alt="Inserindo a URL do tenant e o token secreto com autenticação Bearer" width="727" height="699" data-path="images/enterprise/scim/entra/entra-provisioning-config.png" />
           </Frame>

    2. Abra o app → **Provisionamento → Mapeamentos → Provisionar usuários do Microsoft Entra ID** (verifique se o provisionamento está ativado para usuários e grupos)

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-provisioning-enable.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=f10693bcc4ea390c9d76e61c878c4a5f" alt="Mapeamento de Provisionar usuários do Microsoft Entra ID" width="1378" height="774" data-path="images/enterprise/scim/entra/entra-provisioning-enable.png" />
           </Frame>

       * Edite `userName` para que corresponda ao mapeamento de `emails[type eq "work"].value` (por exemplo, defina ambos como o atributo do Entra `userPrincipalName`) e clique em **Salvar**

             <Frame>
               <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-attribute-mapping.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=2bd379e45fd0bdcb26822316c3dc4417" alt="userName e emails[type eq work].value ambos mapeados para userPrincipalName" width="1368" height="1259" data-path="images/enterprise/scim/entra/entra-attribute-mapping.png" />
             </Frame>

       * Remova todos os mapeamentos de atributos, exceto `userName`, `active`, `name.givenName`, `name.familyName`, `emails[type eq "work"].value` e `externalId`

             <Frame>
               <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-attribute-mapping-removal.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=5de2eba47c034c222e079154542d5ddb" alt="Mapeamentos de atributos reduzidos ao conjunto compatível" width="1363" height="931" data-path="images/enterprise/scim/entra/entra-attribute-mapping-removal.png" />
             </Frame>

    **Atribuir usuários e grupos**

    1. Abra o app → **Usuários e grupos** e clique em **+ Adicionar usuário/grupo**
    2. Abra o app → **Provisionamento** e clique em **Iniciar provisionamento** (defina **Status de provisionamento** como **Ativado** para sincronização automática em segundo plano no ciclo padrão do Entra, aproximadamente a cada 40 minutos)
    3. (Opcional) Para sincronizar usuários específicos imediatamente, use **Provisionamento → Provisionar sob demanda**
  </Tab>

  <Tab title="Outros IdPs">
    Qualquer provedor de identidade compatível com SCIM 2.0 pode provisionar usuários e grupos no Devin:

    * **URL base:** a URL base do SCIM do Devin (termina em `/scim/v2`)
    * **Autenticação:** cabeçalho HTTP `Authorization: Bearer <token>`
    * **Recursos:** `/Users` e `/Groups`, com endpoints de descoberta padrão (`/ServiceProviderConfig`, `/ResourceTypes`, `/Schemas`)
    * **Conjunto limitado de atributos:** os demais atributos são ignorados. Há suporte apenas aos seguintes:
      * **Usuários:** `userName`, `active`, `emails`, `name.givenName`, `name.familyName`, `externalId`
      * **Grupos:** `displayName`, `members`, `externalId`
  </Tab>
</Tabs>

<Note>
  O `userName` de um usuário deve ser seu endereço de e-mail. Por isso, o formato de nome de usuário no aplicativo do Okta é definido como **E-mail**, e o mapeamento de `userName` no Entra deve corresponder ao mapeamento de e-mail corporativo.
</Note>

<div id="step-3-map-groups-to-roles">
  ## Etapa 3: Mapear grupos para funções
</div>

Os usuários atribuídos são provisionados na sua conta Devin Enterprise com a função padrão Membro Enterprise, antes mesmo de fazer login. Mapeie os grupos provisionados para funções e orgs em **Configurações → Enterprise → Grupos do provedor de identidade**.

<div id="how-provisioning-interacts-with-sso-login">
  ## Como o provisionamento interage com o login via SSO
</div>

* Usuários provisionados via SCIM podem fazer login via SSO imediatamente; não é necessário convite
* Desativar um usuário no IdP remove imediatamente sua associação à Enterprise; reativá-lo a restaura
* Os pertencimentos a grupos enviados via SCIM entram em vigor imediatamente, sem esperar o próximo login do usuário
* Com a sincronização de grupos baseada em login desativada, o SCIM é a única origem dos pertencimentos a grupos do IdP
* Usuários criados anteriormente por provisionamento just-in-time ou convites manuais continuam funcionando; atribua-os no IdP para que o SCIM os gerencie
