Ir para o conteúdo

Mapeamento de funções de grupo SCIM

O mapeamento de funções de grupo SCIM permite provisionar permissões do dashboard da Braze por meio do seu provedor de identidade (IdP). O IdP envia grupos e seus membros para a Braze via SCIM, você mapeia cada grupo para uma função personalizada, e todos os membros desse grupo herdam as permissões da função.

O mapeamento de funções de grupo SCIM transfere a atribuição de permissões para o seu IdP, para que você gerencie a associação onde gerencia o acesso, e a Braze mantém suas permissões sincronizadas. Isso significa que você não precisa conceder permissões a um usuário por vez ou fazer alterações correspondentes no seu IdP e na Braze.

Como funciona

O mapeamento de funções de grupo conecta dois relacionamentos:

Relacionamento Gerenciado por Como funciona
Usuários a grupos Seu IdP Quando você adiciona ou remove um membro de um grupo mapeado, o IdP sincroniza a alteração com a Braze por meio do protocolo SCIM /Groups. Criações, atualizações e exclusões de grupos são sincronizadas automaticamente.
Grupos a funções Administrador da Braze No dashboard, você mapeia cada grupo SCIM para uma ou mais funções personalizadas.

As permissões efetivas de um usuário são a união das funções atribuídas diretamente e de todas as funções alcançadas por meio das associações de grupo. As funções derivadas de grupo são aditivas — elas nunca removem uma permissão que o usuário já possui. Quando uma associação ou um mapeamento muda, a Braze reavalia as permissões dos usuários afetados na próxima solicitação.

Os membros do grupo já devem ser usuários da Braze provisionados por SCIM. Mapear um grupo concede uma função personalizada, e a função carrega as permissões subjacentes, portanto as funções personalizadas devem estar ativadas para sua empresa.

Pré-requisitos

Requisito Detalhes
Provisionamento SCIM Você deve ter uma integração SCIM ativa com Okta ou Microsoft Entra ID. O mapeamento de funções de grupo reutiliza o mesmo token SCIM, lista de permissão de IP e limites de frequência do provisionamento automatizado de usuários.
Funções personalizadas As funções personalizadas devem estar ativadas para sua empresa. Grupos SCIM são mapeados para funções personalizadas, não para permissões da Braze individuais ou conjuntos de permissões.
Acesso ao recurso O mapeamento de funções de grupo SCIM deve ser ativado para seu espaço de trabalho pelo gerente de conta da Braze.

Provedores de identidade compatíveis

A Braze oferece suporte ao mapeamento de funções de grupo SCIM com os mesmos IdPs compatíveis com o provisionamento de usuários.

Provedor de identidade Notas
Okta Provisiona grupos e membros por meio da integração SCIM do Okta.
Microsoft Entra ID Provisiona grupos e membros por meio da integração SCIM do Entra ID. O Entra ID faz a correspondência de grupos pelo nome de exibição, portanto cada nome de grupo deve ser único no seu espaço de trabalho.

Etapa 1: Provisionar grupos do seu provedor de identidade

Configure seu IdP para enviar os grupos que você deseja usar para provisionamento. O provisionamento de grupos usa a integração SCIM que você já configurou para usuários, portanto nenhum novo token ou endpoint é necessário.

Provedor de identidade Etapas de provisionamento
Okta Atribua os grupos que deseja sincronizar ao seu aplicativo SCIM da Braze e ative o envio de grupo.
Microsoft Entra ID Adicione os grupos ao escopo de provisionamento do seu aplicativo empresarial da Braze.

Após a sincronização de um grupo, seus membros — que devem ser usuários da Braze já provisionados por SCIM — ficam disponíveis para o mapeamento de funções na Braze.

Etapa 2: Mapear um grupo para uma função personalizada

  1. Acesse Configurações > Gerenciamento de usuários > Funções.
  2. Crie uma nova função personalizada ou abra uma existente.
  3. No painel de informações da função, encontre Mapeamento de grupo de usuários SCIM.
  4. Selecione um ou mais grupos provisionados do seu IdP.
  5. Salve a função.

Todos os membros dos grupos selecionados herdam as permissões da função. A lista de funções mostra quantos grupos SCIM estão mapeados para cada função.

Para parar de conceder uma função por meio de um grupo, remova o grupo do mapeamento da função e salve. Para alterar quem recebe a função, atualize a associação do grupo no seu IdP.

Perguntas frequentes

O que acontece com as funções atribuídas diretamente ao usuário?

Nada. As funções derivadas de grupo são adicionadas sobre as atribuições diretas. As funções atribuídas diretamente continuam editáveis na Braze; as funções concedidas por meio de um grupo são gerenciadas editando o mapeamento ou a associação do grupo.

Um grupo pode ser mapeado para mais de uma função?

Sim. Um grupo pode ser mapeado para várias funções personalizadas, e uma função pode ser mapeada a partir de vários grupos.

Onde gerencio quem está em um grupo?

No seu provedor de identidade. A Braze recebe a associação do IdP via SCIM e não permite que você edite a associação do grupo diretamente no dashboard.

Remover um usuário de um grupo revoga suas permissões?

Sim, para permissões concedidas por meio desse grupo. Quando o IdP remove o usuário do grupo, a Braze reavalia suas permissões e remove qualquer função que ele possuía apenas por meio desse grupo. Permissões de atribuições diretas ou de outros grupos não são afetadas.

Dependendo do seu IdP e de como você atribui sua integração SCIM da Braze, remover um usuário de um grupo também pode excluir o usuário do dashboard da Braze:

  • Microsoft Entra ID: Se o usuário estiver em um grupo atribuído ao seu aplicativo SCIM da Braze, e o usuário não estiver atribuído a esse aplicativo de forma independente desse grupo, removê-lo do grupo (ou remover o grupo) exclui o usuário na Braze.
  • Okta: Se o grupo estiver atribuído ao seu aplicativo SCIM da Braze e o usuário não estiver atribuído a esse aplicativo de forma independente, removê-lo do grupo pode excluir o usuário na Braze.
New Stuff!