Este artigo explica como usar o aplicativo SCIM do Azure para sincronizar automaticamente informações de usuário e grupo, e provisionar usuários e grupos de ID Entra para sua conta Cato.
Capacidades Suportadas
Criar e desativar usuários na Aplicação de Gerenciamento Cato
Sincronizar usuários e atributos do Azure AD para a Aplicação de Gerenciamento Cato
Single Sign-On (SSO) para o Azure
Usuários podem autenticar com email ou UPN, dependendo da sua configuração do Azure (veja Autenticando com Endereço de Email ou UPN, abaixo)
Prerequisites
Certifique-se de que estes itens estão prontos antes de criar o aplicativo SCIM do Azure:
Um locatário do Entra ID
Permissões do Entra ID para configurar o provisionamento de usuários
Limitações
Remover um usuário da aplicação IdP desativa o usuário no Aplicativo de Gerenciamento Cato (veja Removendo Usuários ou Grupos de Usuários do App SCIM. abaixo)
Para contas que usam sincronização LDAP para usuários, quando você habilita o provisionamento SCIM, essa sincronização é desativada para sua conta
A sincronização LDAP para Consciência do Usuário continua funcionando regularmente e não é impactada pelo provisionamento SCIM
O provisionamento de grupos aninhados não é suportado
A sincronização SCIM substitui grupos LDAP existentes com o mesmo nome. Para mais informações, veja Como a Sincronização SCIM Substitui Grupos LDAP Existentes
Usuários provisionados pelo SCIM não são identificados com Consciência do Usuário baseada em WMI. A Consciência do Usuário com SCIM é suportada usando Cato Agente de Identidade
O provisionamento sob demanda não suporta atribuir usuários a um grupo de usuários.
Planejando a Sincronização de Usuários
Esta seção descreve como planejar ID Entra para sincronizar usuários com sua conta Cato. Para mais sobre o planejamento de sincronização de usuários entre Azure e Cato, veja estes artigos da Microsoft:
O que é o provisionamento automatizado de usuários de aplicativos SaaS no Azure AD?
Provisionamento de aplicações com base em atributos com filtros de escopo
Definindo Usuários e Grupos para a Sincronização de Usuários
O Entra ID permite que você defina os usuários incluídos na sincronização de usuários com Cato de acordo com um destes métodos:
Atribuindo usuários ao aplicativo Entra ID
Filtrando usuários com base nos atributos para usuários ou grupos
Como parte do processo para planejar a sincronização de usuários com Cato, recomendamos que você comece com um pequeno grupo de usuários. Dependendo do método acima, você pode:
Atribua alguns usuários ao aplicativo Entra ID
Crie um filtro de escopo baseado em atributos que corresponda apenas a alguns usuários
Configurando a Sincronização Automática de Usuários para Cato com o App SCIM Cato
Você pode conectar o Entra ID à sua conta Cato e sincronizar usuários entre eles. Adicione o aplicativo SCIM Cato na galeria Azure à sua conta e então configure as configurações para conectar à sua conta Cato. Azure inicia a sincronização automática de usuários a cada 40 minutos.
Então você pode definir os grupos e usuários Entra ID que são sincronizados e habilitar o provisionamento automático.
O status dos usuários em seu Provedor de Identidade (IdP) é automaticamente sincronizado com sua conta Cato. Por exemplo, quando você desativa usuários no IdP, eles são sincronizados para sua conta Cato como desativados.
Nota: Ao considerar o número total de usuários em um grupo SCIM no Azure em comparação com o grupo SCIM CMA, note que você terá menos usuários no grupo SCIM CMA. Isso ocorre porque não contabilizamos usuários desativados, que foram sincronizados e depois desativados ou sempre estiveram desativados.
Configurando o App SCIM Cato
Configure as configurações para o aplicativo SCIM Cato a partir da galeria Azure e então configure o aplicativo para sincronizar automaticamente usuários para o Cato.
No Aplicativo de Gerenciamento Cato, habilite o Provisionamento SCIM e copie a URL e o token para a seção Admin Credentials no aplicativo SCIM Cato.
Para adicionar novos atributos ao seu aplicativo existente, atualize o aplicativo SCIM.
Para conectar Aplicação de Gerenciamento Cato ao aplicativo SCIM:
Do portal Azure, vá para Aplicações Empresariais.
Vá para Nova aplicação, procure o aplicativo de Provisionamento Cato Networks e clique em Criar.
No Aplicativo de Gerenciamento Cato, no menu de navegação selecione Acesso > Serviços de Diretório e clique na aba SCIM.

Selecione Habilitar Provisionamento SCIM para configurar sua conta para conectar ao aplicativo SCIM.
Clique em Salvar.
Copie e cole o URL SCIM e o token para um arquivo de texto em branco.
Em URL Base, clique no ícone de copiar para copiar o URL SCIM para a área de transferência e depois cole no arquivo de texto.
Em Token de Autenticação, clique no ícone de copiar para copiar o token único da conta para a área de transferência e depois cole no arquivo de texto.
No Azure, vá para a seção Provisionamento do aplicativo SCIM e cole o URL SCIM e o token.
Cole o URL em URL do Locatário.
Cole o token em Token Secreto.
Clique em Salvar.
No Azure, clique em Testar Conexão para garantir que o Azure AD pode conectar ao aplicativo SCIM Cato.
Habilite o provisionamento automático no app.
No menu de navegação, selecione Provisionamento.
Na tela de Provisionamento, clique em Começar.
No menu suspenso Modo de Provisionamento, selecione Automático.
Clique em Salvar.
Atribuir grupos e usuários ao aplicativo.
Provisionando Usuários para Sua Conta Cato
Depois que o aplicativo SCIM Cato pode conectar à sua conta, habilite o provisionamento automático e selecione os usuários e grupos que estão sincronizados.
Para provisionar usuários para sua conta Cato:
No aplicativo SCIM Cato, vá para a seção Provisionamento.
Na Status de Provisionamento, clique em Iniciar provisionamento.

A sincronização inicial entre seu AD Azure e conta Cato começa.
Atualizando um App SCIM Existente
Use os seguintes passos para atualizar a lista de atributos e mapeamentos de atributos para um aplicativo SCIM Microsoft Entra ID existente, de forma que atributos adicionais de usuário sejam provisionados para Cato. Isso é necessário para acessar os últimos atributos utilizados pelo Cato. Por exemplo, Título do Trabalho e Departamento.
Nota:
Nota: Se o aplicativo SCIM foi criado antes de novembro de 2025, você deve criar um novo aplicativo SCIM e configurar os atributos conforme descrito abaixo.
Atualize um app SCIM existente:
Do portal Azure, vá para aplicações empresariais > Todas as aplicações e selecione o seu aplicativo SCIM Cato.
Clique em Provisionamento e depois em Mapeamento de Atributos.
Na página de Mapeamento de Atributos, selecione a caixa Mostrar opções avançadas e clique em Editar lista de atributos para <appName>.
Adicione o atributo e, no menu suspenso Tipo, selecione o valor relevante.
Repita este processo para cada atributo que deseja adicionar.
Clique em Salvar.
Na página de Mapeamento de Atributos, clique em Editar atributo.
Na página Editar Atributo, selecione o Atributo Fonte e mapeie para o Atributo Destino.
Por exemplo, selecione jobTitle como a fonte, e mapeie para título no alvo.
Repita este processo para cada atributo que você está adicionando.
Clique em Salvar.
Provisione usuários e grupos para a conta.
Revisando os Atributos de Provisionamento SCIM
Após configurar o aplicativo SCIM Cato, você pode revisar o mapeamento dos atributos de provisionamento SCIM entre o Entra ID e o Aplicativo de Gerenciamento Cato.
Atributo do Azure AD | Atributo de Usuário da Cato | Notas sobre Usuário |
|---|---|---|
userPrincipalName | userName | Nome de usuário do usuário |
Coalesce([mail], [userPrincipalName]) | emails[type eq "work"].value | Endereço de e-mail |
givenName | name.givenName | Nome |
surname | name.familyName | Sobrenome |
telephoneNumber | phoneNumbers[type eq "work"].value | Número de telefone (incluindo prefixo) |
objectId | externalId | ID do usuário (utilizado em eventos) |
Switch([IsSoftDeleted], , "False", "True", "True", "False") | active | Quando um usuário é desatribuído do app SCIM, o usuário é excluído suavemente com os parâmetros: "False", "True", "True", "False" |
onPremisesSecurityIdentifier | onPremisesSecurityIdentifier | |
dirSyncEnabled | dirSyncEnabled | |
jobTitle | title | |
department | urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department |
Entrando com Endereço de Email ou UPN
Por padrão, o Entra ID autentica os usuários apenas pelo Nome Principal do Usuário (UPN), e o aplicativo Cato SCIM mapeia apenas userPrincipalName para userName. Se você deseja que os usuários façam login no Cliente Cato com seu endereço de email ou seu UPN, configure o mapeamento de atributos SCIM e Entra ID conforme descrito abaixo.
Passo 1: Mapear o Atributo Nome de Usuário para Ambos os Identificadores
O Cato corresponde o login SSO de um usuário com o atributo userName do registro do usuário no Aplicativo de Gerenciamento Cato. Por padrão, este atributo é preenchido apenas a partir de userPrincipalName, conforme mostrado em Revisando os Atributos de Provisionamento SCIM. Altere a fonte desse mapeamento para uma expressão que recorra do endereço de email ao UPN, para que a correspondência seja bem-sucedida, independentemente do identificador declarado pelo Entra ID no login.
Para atualizar o mapeamento do atributo nome de usuário:
Do portal Azure, vá para aplicações empresariais > Todas as aplicações e selecione o seu aplicativo SCIM Cato.
Clique em Provisionamento e depois em Mapeamento de Atributos.
Na página de Mapeamento de Atributos, clique na linha de mapeamento onde Atributo de destino é
userName.Altere o Tipo de Mapeamento para Expressão.
Em Expressão, insira
Coalesce([mail], [userPrincipalName]).Confirme se o Atributo de Destino ainda está definido como
userName, então clique em Ok.Clique em Salvar.
Esta expressão prefere o atributo mail e recorre ao userPrincipalName para qualquer usuário cujo atributo mail esteja vazio no Entra ID.
Passo 2: Confirme o Mapeamento do Atributo de Email
O modelo padrão do aplicativo Cato SCIM mapeia separadamente Coalesce([mail], [userPrincipalName]) como emails[type eq "work"].value, como mostrado em Revisando os Atributos de Provisionamento SCIM. Esse mapeamento não está relacionado ao correspondente de login e não precisa ser alterado, mas confirme que ele está presente para que o registro do usuário também mostre o endereço de email correto.
Para confirmar que este mapeamento está presente para seu aplicativo:
Na mesma página de Mapeamento de Atributos, confirme que um mapeamento de
Coalesce([mail], [userPrincipalName])paraemails[type eq "work"].valueestá listado. Se o seu aplicativo SCIM foi criado antes de novembro de 2025, adicione este mapeamento conforme descrito em Atualizando um Aplicativo SCIM Existente.
Passo 3: Ativar Email como ID de Login Alternativo no Entra ID
Preencher os atributos de nome de usuário e email no Aplicativo de Gerenciamento Cato não é suficiente por si só. O prompt de login do próprio Entra ID, que aparece durante o fluxo SSO do Cliente Cato, também deve ser configurado para aceitar um endereço de email como um nome de usuário válido.
Para configurar o login por email no Entra ID:
No centro de administração do Entra ID, vá para Entra Connect > Connect Sync.
Ative Email como ID de Login Alternativo.
Nota:
Email como ID de Login Alternativo é uma configuração de sincronização do Microsoft Entra Connect para ambientes de identidade híbrida. Para as etapas exatas e para locatários apenas na nuvem, consulte a documentação da Microsoft: Ativar usuários para fazer login com um endereço de email como ID de Login Alternativo.
Com o atributo de nome de usuário mapeado para ambos os identificadores no SCIM e Email como ID de Login Alternativo ativado no Entra ID, um usuário pode inserir seu endereço de email ou seu UPN no Cliente Cato, e o Entra ID resolve a conta correspondente para concluir a autenticação SSO.
Atribuindo Licenças SDP
No IdP, defina os grupos e usuários que são sincronizados com sua conta Cato. Após a sincronização inicial ser concluída, todos os usuários são então criados no Aplicativo de Gerenciamento Cato e visíveis na página Diretório de Usuários.
Você pode então atribuir licenças SDP aos usuários. Para mais informações, consulte Atribuição de Licenças ZTNA aos Usuários.
Removendo Usuários ou Grupos de Usuários do Aplicativo SCIM
Importante:
Importante: Embora usuários possam ser excluídos dentro do CMA, recomendamos que exclua usuários ou grupos de usuários provisionados com o aplicativo SCIM diretamente do portal Azure.
Quando você quiser remover usuários ou grupos de usuários provisionados para sua conta Cato com o app SCIM, desassocie-os no app. Os usuários e grupos de usuários são desativados automaticamente na próxima vez que o app SCIM sincronizar com sua conta.
Para remover usuários ou grupos de usuários que estão sincronizados com sua conta de Cato:
No aplicativo SCIM Cato, desassocie os usuários ou grupos de usuários.
Durante a próxima sincronização, o aplicativo SCIM desativa os usuários ou grupos de usuários na sua conta Cato.
(Opcional) Após os usuários ou grupos serem desativados, você pode excluí-los do Aplicativo de Gerenciamento Cato.
Pode levar até 15 minutos antes de você poder excluir manualmente usuários ou grupos de usuários.
Entendendo Eventos para Provisionamento SCIM
O Aplicativo de Gerenciamento Cato gera eventos sempre que usuários e grupos são bloqueados porque não atendem aos requisitos da Política de Conectividade do Cliente.
A cada hora, o Aplicativo de Gerenciamento Cato envia alertas por email que resumem as ações de provisionamento SCIM (sucesso ou falha).
A tabela a seguir explica os diferentes eventos.
Tipo de Evento | Ação | Descrição |
|---|---|---|
Regra de Provisionamento SCIM | Sucesso | A ação de sincronizar os usuários ou grupos com sua conta com o app SCIM foi bem-sucedida. |
Regra de Provisionamento SCIM | Falha | O app SCIM falhou ao sincronizar o IdP com sua conta. A mensagem do evento explica a razão para a falha de sincronização. |
Regra de Provisionamento SCIM | Desativado | Um usuário desativado no IdP foi sincronizado com sucesso e desativado em sua conta Cato. |
Registro de Alterações do Artigo
Data de inserção | Description |
|---|---|
29 de setembro de 2026 |
|