Saltar al contenido principal
Versión: 4.50

Cómo configurar el aprovisionamiento SCIM

Descripción general​

Esta guía explica cómo conectar tu proveedor de identidad (IdP) con Redtrust mediante SCIM para que las altas, los cambios y las bajas de usuarios y grupos lleguen automáticamente al dominio. Al terminar, tu IdP crea, actualiza y desactiva los usuarios del dominio sin que tengas que gestionarlos a mano.

Para saber qué gestiona SCIM y cómo cambia la consola al activarlo, consulta Aprovisionamiento SCIM.

Antes de empezar​

Necesitas lo siguiente:

  • Un dominio compatible: SCIM solo está disponible en dominios de tipo SAML 2.0 y OAuth 2.0 que ya estén configurados y en funcionamiento. Consulta Dominios para ver cómo se configura cada tipo. Si todavía no tienes ninguno, el tutorial Integrar Redtrust con un proveedor de identidad recorre la integración con SAML 2.0 paso a paso.
  • Permisos suficientes: El usuario que configure el aprovisionamiento necesita tener el permiso Configurar de la sección Acceso > Dominio. Consulta Permisos de rol. En caso de usuarios Cloud, este permiso queda configurado por el equipo de Customer Success.
  • Acceso a tu IdP: Necesitas poder editar la aplicación de aprovisionamiento de tu IdP.
  • Conectividad: Tu IdP debe poder acceder a la URL base de la API SCIM de Redtrust. Los IdP en la nube envían las peticiones desde sus propios servidores, así que en despliegues on-premises debes comprobar que el endpoint es accesible desde internet.

Paso 1: Activar SCIM en el dominio​

  1. Accede a Acceso > Dominio.
  2. Abre el dominio SAML 2.0 u OAuth 2.0 que quieres aprovisionar y selecciona la pestaña SCIM.
  3. Haz clic en Configurar SCIM.

La pestaña muestra ahora la URL base del dominio, la lista de Tokens y la opción para desvincular SCIM.

Paso 2: Generar un token​

  1. En la sección Tokens, haz clic en Generar.
  2. Selecciona la caducidad del token: Nunca, 30 días, 90 días, 180 días o 1 año.
  3. Haz clic en Generar token.
  4. Copia el token y guárdalo en tu gestor de secretos.
aviso

El token completo se muestra una sola vez. Al cerrar la ventana, la lista solo muestra sus últimos caracteres. Si lo pierdes, debes generar uno nuevo y actualizar la configuración de tu IdP.

nota

Nunca es la opción por defecto. Si estableces una fecha de caducidad, ten en cuenta que Redtrust no avisa antes de que el token caduque y que, al caducar, tu IdP deja de aprovisionar usuarios hasta que le proporciones uno nuevo.

Paso 3: Conectar tu IdP​

  1. En la pestaña SCIM, haz clic en Copiar junto a la URL base.

  2. En la aplicación de aprovisionamiento de tu IdP, pega la URL base y el token en los campos correspondientes. Cada IdP los llama de una forma distinta:

    IdPCampo para la URL baseCampo para el token
    Entra IDTenant URLSecret Token
    OktaSCIM connector base URLAuthorization (modo HTTP Header)
    OtrosBase URL o SCIM endpointBearer token
  3. Sustituye el nombre de host de la URL que acabas de pegar por el de tu instancia de Redtrust. El campo URL base de la consola no es editable y contiene un valor de ejemplo, así que debes corregir la URL en tu IdP.

  4. Activa las acciones de aprovisionamiento de escritura de tu IdP: el envío de usuarios nuevos, el envío de cambios de perfil y el envío de grupos. Deja desactivada la importación de usuarios y de grupos, porque el flujo va del IdP a Redtrust y no en sentido contrario.

  5. Ejecuta la prueba de conexión de tu IdP para comprobar que alcanza la API de Redtrust y que el token es válido.

La configuración concreta de cada campo depende de tu IdP. Consulta su documentación para completar esta parte:

Paso 4: Ajustar el mapeo de atributos​

Tu IdP incluye por defecto un mapeo con muchos más atributos de los que Redtrust admite. Deja únicamente los siguientes:

  • Nombre de usuario: Obligatorio. Debe ser único dentro del dominio.
  • Nombre y apellido: Debes enviar al menos uno de los dos.
  • Correo electrónico: Obligatorio. Redtrust utiliza la primera dirección que recibe.
  • Estado: Determina si el usuario puede autenticarse. Es el atributo con el que retiras el acceso a alguien sin eliminar su cuenta.
  • Identificador externo: Vincula cada usuario con su cuenta en el IdP.

Retira del mapeo el resto de atributos. Redtrust los ignora, así que mantenerlos en el mapeo solo hace que parezca que se aplican datos que en realidad no llegan al dominio.

Paso 5: Aprovisionar grupos​

Tu IdP también puede mantener los grupos del dominio y su composición. Redtrust admite crear grupos, cambiarles el nombre, añadir y quitar miembros, y eliminarlos.

  1. Activa el aprovisionamiento de grupos en tu IdP y selecciona los grupos que quieres enviar a Redtrust.
  2. Inicia la sincronización de grupos.
  3. En Redtrust, abre el dominio y selecciona la pestaña Grupos para comprobar que han llegado los grupos y sus miembros.

En Okta, esta función se llama Group Push y se configura en la pestaña Push Groups de la aplicación. Consulta Group Push.

nota

Si un grupo incluye un miembro que todavía no existe como usuario del dominio, Redtrust omite ese miembro, pero no rechaza el resto del grupo. El miembro se añade en la siguiente sincronización de grupos que envíe tu IdP, una vez que ya lo haya aprovisionado como usuario. Para evitar esta situación, aprovisiona primero los usuarios y después los grupos.

Paso 6: Verificar el aprovisionamiento​

  1. Inicia la sincronización desde tu IdP o espera a su ciclo automático.
  2. En Redtrust, accede a Acceso > Dominio, abre el dominio y selecciona la pestaña Usuarios.
  3. Comprueba que la columna SCIM identifica los usuarios que tu IdP acaba de aprovisionar.
  4. Accede a Eventos > Registro de sistema y comprueba que aparecen los eventos de alta de usuario. Consulta Eventos.

Los botones para crear, editar y eliminar usuarios del dominio ya no están disponibles para SCIM. Es el comportamiento esperado: a partir de ahora tu IdP gestiona los usuarios.

Resumen​

Has activado SCIM en un dominio SAML 2.0 u OAuth 2.0, has generado un token de acceso y has conectado tu IdP con la API SCIM de Redtrust. Tu IdP mantiene ahora al día los usuarios y los grupos del dominio, y la columna SCIM de la lista de usuarios te permite comprobar cuáles gestiona.

Próximos pasos​

¿Te ha resultado útil esta página?