Enterprise

Enterprise SSO & SCIM runbook

SAML 2.0, OIDC, and SCIM 2.0 for Enterprise workspaces — setup stub and operational checklist.

View as Markdown

Minimum tier: Enterprise. Mark and Redact use email + workspace RBAC; SAML/SCIM require platform commit.

For dashboard OIDC (Okta, Entra) shipped on R2, see SSO & Deployment. This runbook covers Enterprise SAML + SCIM program delivery.

Supported methods (Enterprise)

MethodStatusNotes
SAML 2.0 SPEnterprise programIdP-initiated and SP-initiated flows
SCIM 2.0 provisioningEnterprise program/api/scim/v2/Users — bearer from Admin → Security
OIDC (dashboard)ShippedGeneric OIDC when env vars set — pilot path before SAML

Agent runtimes use workspace API tokens (mask:write, events:write) — separate from human SSO.

SAML setup (stub)

  1. Open Enterprise onboarding ticket — provide IdP metadata URL or XML.
  2. Blekline provisions SP entity ID and ACS URL for your deployment (app.blekline.com or private tenant hostname).
  3. Map attributes:
    • email → workspace membership
    • groups → role (owner / admin / member)
    • tenant_id → workspace isolation (multi-tenant IdPs)
  4. Invite break-glass admin before enforcing SSO-only login.
  5. Run login test matrix: new user, returning user, deprovisioned user.

SCIM setup (stub)

  1. Admin → SecurityIssue SCIM token (requires admin 2FA).
  2. Configure IdP:
    • Base URL: https://app.blekline.com/api/scim/v2
    • Bearer: blw_scim_… (shown once)
  3. Map userName / emails[].value to workspace email.
  4. Deprovision via active: false or DELETE — revokes sessions and membership.
  5. Rate limit: 30 req/min per token.

Operational checklist

  • Break-glass local admin documented
  • SCIM deprovision tested in staging
  • Agent tokens rotated on schedule (independent of SSO)
  • Audit trail confirms SCIM create/update/delete events

FastTrack exception

Redact buyers needing SAML before full Enterprise → Enterprise FastTrack private offer. Do not enable SAML on Mark self-serve.