Cómo configurar el aprovisionamiento SCIM
Descripción general
Esta guía explica cómo conectar tu proveedor de identidad (IdP) con Redtrust mediante SCIM para que las altas, los cambios y las bajas de usuarios y grupos lleguen automáticamente al dominio. Al terminar, tu IdP crea, actualiza y desactiva los usuarios del dominio sin que tengas que gestionarlos a mano.
Para saber qué gestiona SCIM y cómo cambia la consola al activarlo, consulta Aprovisionamiento SCIM.
Antes de empezar
Necesitas lo siguiente:
- Un dominio compatible: SCIM solo está disponible en dominios de tipo SAML 2.0 y OAuth 2.0 que ya estén configurados y en funcionamiento. Consulta Dominios para ver cómo se configura cada tipo. Si todavía no tienes ninguno, el tutorial Integrar Redtrust con un proveedor de identidad recorre la integración con SAML 2.0 paso a paso.
- Permisos suficientes: El usuario que configure el aprovisionamiento necesita tener el permiso Configurar de la sección Acceso > Dominio. Consulta Permisos de rol. En caso de usuarios Cloud, este permiso queda configurado por el equipo de Customer Success.
- Acceso a tu IdP: Necesitas poder editar la aplicación de aprovisionamiento de tu IdP.
- Conectividad: Tu IdP debe poder acceder a la URL base de la API SCIM de Redtrust. Los IdP en la nube envían las peticiones desde sus propios servidores, así que en despliegues on-premises debes comprobar que el endpoint es accesible desde internet.
Paso 1: Activar SCIM en el dominio
- Accede a Acceso > Dominio.
- Abre el dominio SAML 2.0 u OAuth 2.0 que quieres aprovisionar y selecciona la pestaña SCIM.
- Haz clic en Configurar SCIM.
La pestaña muestra ahora la URL base del dominio, la lista de Tokens y la opción para desvincular SCIM.
Paso 2: Generar un token
- En la sección Tokens, haz clic en Generar.
- Selecciona la caducidad del token: Nunca, 30 días, 90 días, 180 días o 1 año.
- Haz clic en Generar token.
- Copia el token y guárdalo en tu gestor de secretos.
El token completo se muestra una sola vez. Al cerrar la ventana, la lista solo muestra sus últimos caracteres. Si lo pierdes, debes generar uno nuevo y actualizar la configuración de tu IdP.
Nunca es la opción por defecto. Si estableces una fecha de caducidad, ten en cuenta que Redtrust no avisa antes de que el token caduque y que, al caducar, tu IdP deja de aprovisionar usuarios hasta que le proporciones uno nuevo.
Paso 3: Conectar tu IdP
-
En la pestaña SCIM, haz clic en Copiar junto a la URL base.
-
En la aplicación de aprovisionamiento de tu IdP, pega la URL base y el token en los campos correspondientes. Cada IdP los llama de una forma distinta:
IdP Campo para la URL base Campo para el token Entra ID Tenant URL Secret Token Okta SCIM connector base URL Authorization (modo HTTP Header) Otros Base URL o SCIM endpoint Bearer token -
Sustituye el nombre de host de la URL que acabas de pegar por el de tu instancia de Redtrust. El campo URL base de la consola no es editable y contiene un valor de ejemplo, así que debes corregir la URL en tu IdP.
-
Activa las acciones de aprovisionamiento de escritura de tu IdP: el envío de usuarios nuevos, el envío de cambios de perfil y el envío de grupos. Deja desactivada la importación de usuarios y de grupos, porque el flujo va del IdP a Redtrust y no en sentido contrario.
-
Ejecuta la prueba de conexión de tu IdP para comprobar que alcanza la API de Redtrust y que el token es válido.
La configuración concreta de cada campo depende de tu IdP. Consulta su documentación para completar esta parte:
- Okta: Add SCIM provisioning to app integrations
- Entra ID: Integrate your SCIM endpoint with the Microsoft Entra provisioning service
Paso 4: Ajustar el mapeo de atributos
Tu IdP incluye por defecto un mapeo con muchos más atributos de los que Redtrust admite. Deja únicamente los siguientes:
- Nombre de usuario: Obligatorio. Debe ser único dentro del dominio.
- Nombre y apellido: Debes enviar al menos uno de los dos.
- Correo electrónico: Obligatorio. Redtrust utiliza la primera dirección que recibe.
- Estado: Determina si el usuario puede autenticarse. Es el atributo con el que retiras el acceso a alguien sin eliminar su cuenta.
- Identificador externo: Vincula cada usuario con su cuenta en el IdP.
Retira del mapeo el resto de atributos. Redtrust los ignora, así que mantenerlos en el mapeo solo hace que parezca que se aplican datos que en realidad no llegan al dominio.
Paso 5: Aprovisionar grupos
Tu IdP también puede mantener los grupos del dominio y su composición. Redtrust admite crear grupos, cambiarles el nombre, añadir y quitar miembros, y eliminarlos.
- Activa el aprovisionamiento de grupos en tu IdP y selecciona los grupos que quieres enviar a Redtrust.
- Inicia la sincronización de grupos.
- En Redtrust, abre el dominio y selecciona la pestaña Grupos para comprobar que han llegado los grupos y sus miembros.
En Okta, esta función se llama Group Push y se configura en la pestaña Push Groups de la aplicación. Consulta Group Push.
Si un grupo incluye un miembro que todavía no existe como usuario del dominio, Redtrust omite ese miembro, pero no rechaza el resto del grupo. El miembro se añade en la siguiente sincronización de grupos que envíe tu IdP, una vez que ya lo haya aprovisionado como usuario. Para evitar esta situación, aprovisiona primero los usuarios y después los grupos.
Paso 6: Verificar el aprovisionamiento
- Inicia la sincronización desde tu IdP o espera a su ciclo automático.
- En Redtrust, accede a Acceso > Dominio, abre el dominio y selecciona la pestaña Usuarios.
- Comprueba que la columna SCIM identifica los usuarios que tu IdP acaba de aprovisionar.
- Accede a Eventos > Registro de sistema y comprueba que aparecen los eventos de alta de usuario. Consulta Eventos.
Los botones para crear, editar y eliminar usuarios del dominio ya no están disponibles para SCIM. Es el comportamiento esperado: a partir de ahora tu IdP gestiona los usuarios.
Resumen
Has activado SCIM en un dominio SAML 2.0 u OAuth 2.0, has generado un token de acceso y has conectado tu IdP con la API SCIM de Redtrust. Tu IdP mantiene ahora al día los usuarios y los grupos del dominio, y la columna SCIM de la lista de usuarios te permite comprobar cuáles gestiona.
Próximos pasos
- Asigna un rol a los usuarios o grupos aprovisionados para que puedan acceder a la consola de administración. Consulta Roles.
- Revisa las operaciones que tu IdP realiza sobre el dominio en el registro de sistema.
- Consulta Aprovisionamiento SCIM para conocer las limitaciones de la API.
- Cuando necesites rotar o revocar un token, o desvincular SCIM del dominio, consulta Cómo gestionar el ciclo de vida de SCIM.
¿Te ha resultado útil esta página?