Resumo

  • RFC 9944 usa SCIM para provisionar dados de dispositivos numa rede local, mas a exclusão de Device é intenção da aplicação, não uma ordem universal de revogação.
  • Um 204, um 404 posterior ou a ausência numa busca mostram o estado da interface SCIM; decisão de política, execução e resultado de acesso exigem provas próprias.

Um administrador exclui um Device, recebe sucesso e depois não encontra o recurso. É uma sequência útil. Ela não autoriza a frase “o dispositivo foi excluído, portanto perdeu acesso”. Essa frase confunde a superfície de provisionamento, a política de infraestrutura, o ponto que executa a regra e o comportamento realmente observado.

RFC 9944, documento IETF Standards Track de maio de 2026, estende SCIM a dispositivos e aplicações de endpoint. Ele inclui o provisionamento de uma rede local para integração e comunicação de dispositivos e compara a base SCIM à base AAA da rede. Um registro de provisionamento pode importar muito sem provar automaticamente bloqueio de tráfego, invalidação de credencial ou desconexão.

O servidor SCIM fica dentro da implantação, recebe informação sobre dispositivos esperados e aplica a política local sobre se e como eles se conectam. O cliente pode ser fornecedor autorizado numa venda ou aplicativo de administrador; pode pedir mudança de dados, não se tornar o decisor da política. Como o provisionamento pode permitir acesso, RFC 9944 exige autenticação apropriada de clientes SCIM.

O próprio RFC chama a exclusão de sinal de que a aplicação não espera mais o dispositivo na rede. O servidor pode agir ou não; somente o servidor e a política de back-end decidem revogar acesso à infraestrutura, com fluxo de trabalho conforme a política local. RFC 7644 limita o fato de interface: DELETE solicita remoção, o provedor pode reter dados, mas deve devolver 404 depois, omitir o recurso de buscas futuras e retornar sucesso, exemplificado por 204. Isso não afirma desassociação, retirada de regra, revogação de certificado ou bloqueio de caminho.

RFC 7643 também limita identidade: id vem do provedor e externalId vem do cliente e do seu domínio de provisionamento. Eles ligam registros nesse escopo, não provam o mesmo dispositivo físico nem um direito de acesso em outro sistema.

Daniel Kade usa a separação de camadas de realidade em docs/heng-lu-note.md como lente editorial, não como regra IETF: solicitação autenticada, resposta SCIM, política avaliada, confirmação de execução e observação de acesso devem permanecer fatos distintos.

Fontes