> ## Documentation Index
> Fetch the complete documentation index at: https://docs.zas.red/llms.txt
> Use this file to discover all available pages before exploring further.

# SSO e SCIM no Zas Enterprise

> Configure SSO com SAML ou OIDC no Zas Team e Enterprise. SCIM de provisionamento está disponível apenas no Enterprise.

O Zas oferece autenticação federada via SAML e OIDC em ambos os planos empresariais. SCIM para provisionamento e desprovisionamento automatizado de usuários está disponível apenas no Enterprise. SSO está no Team de propósito: segurança não deveria ser um upgrade caro.

## SSO (SAML/OIDC)

Disponível em: **Team** e **Enterprise**

### Como configurar

<Steps>
  <Step title="Acesse as configurações da organização">
    Como admin, vá em **Configurações > Segurança > SSO**.
  </Step>

  <Step title="Escolha o protocolo">
    Selecione **SAML 2.0** ou **OIDC**.
  </Step>

  <Step title="Preencha os metadados">
    Insira a URL de metadados do IdP ou cole o XML. Para OIDC, insira client ID, secret e discovery URL.
  </Step>

  <Step title="Mapeie atributos">
    Defina o mapeamento de e-mail e nome de exibição.
  </Step>

  <Step title="Ative e teste">
    Ative o SSO e faça login de teste com uma conta de usuário.
  </Step>
</Steps>

### Comportamento do login

* Usuários existentes vinculam a identidade corporativa à mesma conta pessoal.
* Novos usuários criam conta automaticamente no primeiro login SSO.
* A identidade corporativa é **emprestada** pela organização. Se a associação for removida, a identidade é desvinculada.

## SCIM (Enterprise apenas)

Disponível em: **Enterprise**

SCIM permite que seu provedor de identidade (IdP) crie, atualize e remova usuários do Zas automaticamente.

### O que SCIM faz

* **Provisionamento**: novo funcionário no IdP recebe acesso ao Zas automaticamente.
* **Atualização**: mudança de nome ou e-mail reflete no Zas.
* **Desprovisionamento**: ao remover do IdP, o usuário perde acesso imediato.

### Desprovisionamento e expiração

Quando SCIM desprovisiona um usuário:

* A identidade corporativa é desvinculada.
* Tudo que a pessoa tinha **em trânsito** expira **hoje**.
* A conta pessoal continua existindo se houver identidade pessoal vinculada.

<Warning>
  SCIM deprovisioning significa que tudo que a pessoa tinha em trânsito sai hoje. Isso é intencional: dados corporativos não devem ficar em conta pessoal.
</Warning>

## SSO sem SCIM (Team)

No plano Team, você configura SSO manualmente e gerencia usuários pela interface do Zas. Convites são enviados por e-mail ou link. Remoção de membros é feita manualmente por um admin.

<Note>
  SSO no Team cobre autenticação. Gerenciamento de ciclo de vida (criar/remover usuários) requer Enterprise com SCIM.
</Note>

## Próximos passos

* [Entenda o modelo de identidade](/pt-BR/enterprise/identity-model)
* [Aprenda a provar domínio](/pt-BR/enterprise/domain-proof)
* [Veja as políticas da organização](/pt-BR/enterprise/policies)
