SCIM
termosegurançaredes
System for Cross-domain Identity Management: o padrão aberto de provisionamento - criar, atualizar, agrupar e desativar contas de usuário entre sistemas por uma API REST em JSON, com esquemas da RFC 7643 e protocolo da RFC 7644.
SAML e OIDC autenticam a conta; o SCIM é como a conta chegou lá e como ela é desligada no dia em que a pessoa sai.
O SCIM é o protocolo que mantém contas de usuário em sincronia entre sistemas, e existe porque o login único resolveu autenticação sem resolver provisionamento. A federação permite que alguém entre; ela não cria a conta da pessoa, não define suas associações a grupos, nem a remove no dia em que ela sai.
Esse último ponto é por que o SCIM importa mais do que aparenta. Contas órfãs após um desligamento estão entre os achados mais confiáveis de qualquer revisão de acesso, e o desprovisionamento manual em uma dezena de aplicações falha silenciosamente porque ninguém repara numa conta que continua funcionando. O desprovisionamento automatizado transforma uma lista de verificação de saída num evento que o provedor de identidade emite.
O atrito está nos detalhes, e não no conceito. A especificação define um esquema central, e os provedores o estendem, então o mapeamento de atributos entre dois sistemas que ambos afirmam suportar SCIM é onde o trabalho costuma cair. A semântica de sincronização de grupos difere entre implementações, e um mapeamento que parece correto pode atribuir permissões erradas em silêncio, e é por isso que a primeira sincronização deve rodar contra um grupo piloto pequeno, e não contra o diretório inteiro.
Também conhecido como: System for Cross-domain Identity Management, SCIM 2.0