← Tutte le news
ARTICOLO
22 settembre 2026

FAQ MSP: Entra SSO non è SCIM — deprovisioning tenant-scoped

FAQ BOZZA. Entra SSO da solo non deprovvisiona i leavers; usare SCIM (RFC 7644 active=false) con bearer tenant-scoped. Soft Auris è postura di isolamento prodotto, non una cert.

Perché il solo login SSO lascia posti attivi ai leavers — e come lo SCIM deve restare tenant-bound

Abilitare Microsoft Entra SSO verso un’app MSP autentica gli utenti al login; non deprovvisiona da solo i leavers. La gestione end-to-end richiede federation più SCIM (o equivalente). I bearer SCIM devono colpire solo l’endpoint SCIM di quel tenant — il token di un cliente non deve mai attraversare un altro tenant.

Citare: Microsoft Learn SCIM provisioning; RFC 7644.

FAQ — La federation revoca i posti? No. Lo SSO risponde a “chi può accedere ora?”. Lo SCIM risponde a “quali account devono esistere?”. Il soft-delete di solito imposta active=false sulla risorsa utente (RFC 7644), poi l’app disabilita o archivia il posto.

Come devono legare i token SCIM gli MSP? Emmettere un bearer di breve durata per tenant cliente solo verso l’URL base SCIM di quel tenant. Rifiutare richieste il cui path o claim risolva un altro tenant_id. Non condividere un secret SCIM multi-tenant tra clienti.

# MSP SCIM binding checklist
1. Confirm federation (SSO) is separate from provisioning lifecycle
2. Enable SCIM (or equivalent) for create/update/disable of seats
3. Soft-delete via active=false; then disable/archive app seats
4. Issue short-lived SCIM bearer per customer tenant only
5. Bind bearer to that tenant's SCIM base URL; reject cross-tenant paths
6. Never reuse a multi-tenant SCIM secret across customers
7. Audit provisioning logs after leaver events

Postura Soft Auris (isolamento prodotto, non una cert): controllo live alle con tenant_id bound, org_id null e m2m di breve durata. È una postura di isolamento identità del prodotto — non una certificazione sovrana o di sicurezza.