> ## Documentation Index
> Fetch the complete documentation index at: https://docs.firecrawl.dev/llms.txt
> Use this file to discover all available pages before exploring further.

# SSO e SCIM

> Configure o login único (SSO) e a sincronização de diretório via SCIM para que sua equipe faça login pelo seu provider de identidade e o acesso dos usuários permaneça sincronizado com o seu diretório.

O login único (SSO) permite que sua equipe faça login no Firecrawl, via SAML ou OIDC, pelo provider de identidade que sua organização já gerencia. A sincronização de diretório via SCIM complementa o SSO: usuários e grupos do seu diretório são provisionados, atualizados e removidos automaticamente nas suas equipes do Firecrawl.

<Note>
  SSO e SCIM são recursos enterprise, habilitados por organização. Consulte [Recursos enterprise](/pt-BR/enterprise) para conhecer os demais recursos do plano Enterprise.
</Note>

<h2 id="sso">
  SSO
</h2>

<h3 id="prerequisites">
  Pré-requisitos
</h3>

* Um plano Enterprise.
* Um administrador de TI ou de identidade na sua equipe.
* Um provider de identidade compatível, como Microsoft Entra ID, Okta, Google Workspace ou outro provider SAML ou OIDC que seu administrador já gerencie.

<h3 id="setup">
  Configuração
</h3>

<Steps>
  <Step title="Peça ao Firecrawl para ativar o SSO">
    O administrador de TI entra em contato com o suporte do Firecrawl pelo [help@firecrawl.dev](mailto:help@firecrawl.dev) e solicita a ativação do SSO para a sua organização. O Firecrawl ativa o recurso e envia as instruções de configuração ao contato de TI que você indicar.
  </Step>

  <Step title="Configure seu provider de identidade">
    O Firecrawl usa o WorkOS para SSO. O administrador de TI conclui a configuração pelo convite do WorkOS, onde configura o seu provider de identidade.
  </Step>

  <Step title="Faça login com SSO">
    Concluída a configuração, os membros da equipe fazem login pela [página de login do Firecrawl](https://www.firecrawl.dev/app) usando o SSO da sua organização.
  </Step>
</Steps>

<h2 id="scim-directory-sync">
  Sincronização de diretório via SCIM
</h2>

A sincronização de diretório via SCIM (provisionamento de usuários) conecta um diretório do seu provider de identidade a uma equipe do Firecrawl. O Firecrawl usa o WorkOS Directory Sync; assim, quando alguém entra, tem os dados alterados ou sai do seu diretório, a mesma mudança é aplicada no Firecrawl, sem necessidade de convites ou remoções manuais.

<h3 id="prerequisites-2">
  Pré-requisitos
</h3>

* SSO configurado para sua organização. A aba **User Provisioning (SCIM)** só aparece quando sua organização tem uma configuração de SSO.
* Um provider de identidade compatível com provisionamento SCIM, como Okta, Microsoft Entra ID ou Google Workspace.
* Um **admin** da equipe no Firecrawl para gerenciar o provisionamento no painel.

<h3 id="setup-2">
  Configuração
</h3>

<Steps>
  <Step title="Peça ao Firecrawl para configurar a sincronização de diretório">
    Entre em contato com o suporte do Firecrawl pelo e-mail [help@firecrawl.dev](mailto:help@firecrawl.dev) e solicite a ativação da sincronização de diretório. Seu administrador de TI conecta o aplicativo SCIM do seu provider de identidade por meio do WorkOS, e você recebe o ID de diretório do WorkOS para essa conexão (no formato `directory_01...`).
  </Step>

  <Step title="Vincule o diretório a uma equipe">
    No painel, abra [Enterprise Controls → User Provisioning (SCIM)](https://www.firecrawl.dev/app/enterprise-controls?tab=scim). Em **Directory → team bindings**, selecione a equipe em que os usuários devem ser provisionados e clique em **Add binding**. Uma organização pode vincular vários diretórios, cada um a uma equipe diferente.
  </Step>

  <Step title="Associe o diretório e ative o provisionamento">
    No vínculo, cole o **WorkOS directory ID**, salve e, em seguida, ative **Enable user provisioning**. Os eventos de diretório só são processados enquanto o provisionamento estiver ativado.
  </Step>

  <Step title="Mapeie grupos para funções">
    Os grupos enviados pelo seu provider de identidade aparecem em **Push groups**. Para cada grupo, escolha uma **Role** (`member` ou `admin`) e, se quiser, uma **Team** diferente da equipe do vínculo. Grupos mantidos como `unmapped` não concedem nenhuma função. Se um usuário pertencer a vários grupos mapeados, ele recebe a função mais alta.
  </Step>
</Steps>

Se usuários ou grupos que já existiam no seu diretório não aparecerem, abra o menu de ações do vínculo e clique em **Sync from WorkOS** para importar usuários, grupos e associações.

<h3 id="what-gets-synced">
  O que é sincronizado
</h3>

* **Novos usuários** no diretório são adicionados como membros à equipe vinculada e, em seguida, recebem a função definida pelos grupos mapeados.
* **Atualizações de perfil**, como nome e avatar, são aplicadas ao usuário. O email de login não é alterado pela sincronização de diretório.
* **Mudanças na associação a grupos** adicionam ou removem usuários das equipes às quais os grupos estão direcionados e atualizam a função deles.
* **Usuários desativados ou excluídos** são removidos de todas as equipes gerenciadas pelo diretório. As API keys criadas por eles não são revogadas, pois as chaves pertencem à equipe. Se necessário, faça a rotação delas no painel.

Em uma equipe gerenciada pela sincronização de diretório, não é possível remover membros manualmente nas configurações da equipe, já que é o seu provider de identidade que controla a associação.

A aba **User Provisioning (SCIM)** também oferece dois controles de acesso opcionais: **Restrict team creation**, para que apenas administradores da organização possam criar equipes, e **Restrict domain signup**, que bloqueia o cadastro por autoatendimento nos domínios verificados ou com SSO obrigatório da sua organização. Nenhuma dessas configurações afeta o login via SSO nem o provisionamento via SCIM.


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.