Integrações SSO, SCIM e API

SSO SAML 2.0, provisionamento SCIM 2.0 e API. Sem agente no endpoint. Entra ID, Google Workspace e Okta cobertos; o resto, por API.

Catálogo

SSO, SCIM 2.0 e diretório

AD

Microsoft Entra ID

Diretório

Sincronização de quadro, áreas, admissões e desligamentos.

GW

Google Workspace

Diretório · E-mail

Quadro, unidades organizacionais e entrega de simulações.

OK

Okta

Identidade

SSO por SAML 2.0 e provisionamento SCIM 2.0.

SAML

SSO SAML 2.0

Acesso

Login corporativo sem mais uma senha.

SCIM

SCIM 2.0

Provisionamento

Admissões, desligamentos e mudanças de área sem planilhas.

2FA

2FA

Acesso

Segundo fator para administradores da plataforma.

O que precisamos do seu lado

Uma permissão de leitura

Acesso somente leitura ao diretório para sincronizar o quadro. Nada de escrita.

Lista de permitidos

Liberar nossos domínios de envio para a simulação chegar à caixa de entrada.

Horas, não um projeto

A configuração completa não é um rollout de meses. A primeira simulação sai em dias úteis.

Uma permissão de leitura

Acesso somente leitura ao diretório para sincronizar o quadro. Nada de escrita.

Lista de permitidos

Liberar nossos domínios de envio para a simulação chegar à caixa de entrada.

Horas, não um projeto

A configuração completa não é um rollout de meses. A primeira simulação sai em dias úteis.

Uma permissão de leitura

Acesso somente leitura ao diretório para sincronizar o quadro. Nada de escrita.

Lista de permitidos

Liberar nossos domínios de envio para a simulação chegar à caixa de entrada.

Horas, não um projeto

A configuração completa não é um rollout de meses. A primeira simulação sai em dias úteis.

Para o seu time de engenharia

APIs e webhooks

API de Colaboradores

Alta, baixa, alteração e histórico de eventos por pessoa.

API de Eventos Personalizados

Injeta eventos reais que impactam o Human Risk Score.

External Phishing Reports API

Recebe reportes de phishing gerados fora da plataforma.

Webhooks de saída

Com verificação de assinatura, retentativas e idempotência.

Chaves API

Rotacionáveis, por integração.

Neste módulo

Capacidades do programa

Quadro

Importação manual

Quando não há SCIM, o quadro entra por planilha. Não é o caminho feliz: é não deixar um buraco em altas e baixas até o diretório estar conectado.

E-mail

Whitelisting e envio com domínio próprio

Microsoft 365, Google ou o seu domínio para a simulação chegar na caixa. Sem allowlist, o programa mede o filtro, não as pessoas.

Acesso

Usuários, papéis e permissões

Quem administra o programa: operador, leitura, auditoria. Não é o SSO do quadro. É quem entra na consola.

Integrações

Diretório, SSO e API. Sem agente no endpoint.

A Whalemate se conecta ao que vocês já usam. Leitura do quadro, login corporativo e, quando precisa, API. Não pedimos que abram portas nem instalem um binário nos laptops.

Um programa de risco humano que não sincroniza o quadro vira uma planilha. O recém-chegado nunca entra, o desligado fica órfão, a loja não existe. A integração de diretório cobre isso: unidades organizacionais, entradas e saídas, com uma permissão de leitura. Não escrevemos no seu Active Directory. Não “tomamos o controle” do IdP. IT habilita uma leitura e um allowlist para envio. A primeira campanha não é um projeto de seis meses. São horas de configuração quando a fonte de identidade está saudável.

O SSO evita mais uma senha para quem administra o programa. SAML 2.0 e, quando se aplica, SCIM 2.0 para provisionar sem Excel. 2FA para administradores. O catálogo nomeia Entra ID, Google Workspace, Okta e os conectores suportados. Se o IdP não está na lista, a API se discute na implementação. A equipe de engenharia recebe documentação na implementação, não um portal público de promessas.

A API cobre colaboradores, eventos que alimentam o índice, relatórios de phishing externos e webhooks de saída. Chaves rotacionáveis, por integração. Assinatura e idempotência na saída. É o que permite que o score viva no dashboard que vocês já usam. A arquitetura permanece sem agente: não há um processo residente para “ver o clique”. Se uma licitação pede um agente no endpoint, a resposta é não. Se pede evidência de que o quadro sincroniza, a resposta é o log de entradas e saídas.

Três conexões

Quadro, identidade e o resto por API

Se uma das três falta, o programa volta a ser operado à mão.

Diretório

Sincronização do quadro, unidades organizacionais, entradas e saídas. Permissão de leitura. Sem escritas no seu diretório. O log de integração deixa trilha. Se a fonte está suja, o programa herda…

SSO

Login corporativo para administrar o programa. SAML 2.0. SCIM 2.0 quando o provisionamento tem de ser automático. 2FA para administradores. IT não guarda mais uma senha. People não espera a segurança…

API

Colaboradores, eventos customizados que entram no score, relatórios de phishing nascidos fora, webhooks assinados. Para a equipe que já tem um SIEM ou um iPaaS. Não é um marketplace de cem apps. É o…

Antes de conectar o diretório

Preciso instalar um agente para SSO e SCIM?
Não. SSO SAML 2.0 e provisionamento SCIM 2.0 são feitos por API e permissões de leitura no diretório. Não há agente no endpoint.
De quanto em quanto tempo o quadro sincroniza?
Conforme a configuração do diretório conectado; os registros de integração deixam rastreabilidade de cada admissão, mudança e desligamento.
Posso usar o meu LMS?
Sim, via exportação SCORM.
Há documentação técnica para o meu time?
É compartilhada na etapa de implementação com o analista de conta.
A Whalemate escreve no nosso diretório ou IdP?
Não. A permissão é de leitura do quadro. O SSO autentica as pessoas que administram a plataforma. O SCIM provisiona na Whalemate, não o contrário como dono do seu AD. Se um fluxo precisa de um push para outro sistema, discute-se via API e se declara. Não há escrita silenciosa.
O que acontece quando alguém sai?
A saída na fonte se reflete no quadro do programa conforme a sincronização configurada. A pessoa deixa de ser população de campanha. A retenção do histórico é governada pelo DPA, não por um “apaga na hora” de marketing. IT pode auditar o log de integração. Não mantemos contas ativas para inflar cobertura.
Nosso IdP não está no catálogo. Ainda assim podemos conectar?
Quase sempre via API, às vezes via um conector que não está ilustrado. Avalia-se na conversa técnica, não com um “sim” automático nesta página. Levem o nome do IdP para a demo. Não listamos compatibilidades inventadas. Se não der, isso se diz antes do contrato.

A ferramenta que vocês usam não está na lista?

A API cobre quase todos os casos. Avaliamos na conversa.