Saltar al contenido principal
Versión: 4.50

Aprovisionamiento SCIM

Descripción general​

SCIM (System for Cross-domain Identity Management) es el estándar que utilizan los proveedores de identidad (IdP) para crear, actualizar y eliminar cuentas de usuario en las aplicaciones a las que dan acceso. Redtrust expone una API SCIM 2.0 sobre la que tu IdP escribe directamente: cuando das de alta a una persona en el IdP, su usuario aparece en Redtrust sin intervención manual, y cuando la das de baja, su acceso desaparece.

Sin SCIM, Redtrust crea los usuarios de un dominio SAML 2.0 u OAuth 2.0 mediante la Provisión automática de usuarios, la primera vez que cada persona se autentica. Con SCIM, el IdP no espera a ese primer inicio de sesión: envía cada alta, cambio y baja en cuanto se produce, y pasa a ser la fuente de verdad de los usuarios y los grupos del dominio.

Cómo funciona​

Para poner en marcha el aprovisionamiento, activas SCIM en el dominio, generas un token y copias la URL base y el token en la aplicación de aprovisionamiento de tu IdP. A partir de ese momento, tu IdP consulta la API de Redtrust para averiguar qué operaciones y qué datos admite, y adapta sus llamadas a lo que encuentra.

Tu IdP ejecuta entonces una sincronización inicial. Comprueba uno a uno si los usuarios que tiene asignados existen ya en el dominio y crea los que faltan. Cuando un usuario ya existe en Redtrust, porque Redtrust lo creó con la provisión automática la primera vez que inició sesión, el IdP no lo duplica: lo vincula con su cuenta del IdP y pasa a gestionarlo desde ese momento. Si el dominio ha alcanzado su límite de usuarios, Redtrust rechaza el alta y deja constancia en la auditoría.

Superada la sincronización inicial, tu IdP envía cada cambio en cuanto se produce. Los usuarios siguen autenticándose con SAML 2.0 u OAuth 2.0 igual que antes, pero Redtrust ya no actualiza sus datos en cada inicio de sesión, porque ahora los mantiene el IdP. Si más adelante desvinculas SCIM, el dominio vuelve a la gestión manual y los usuarios conservan su acceso.

Dónde se configura​

SCIM solo está disponible en dominios de tipo SAML 2.0 y OAuth 2.0. Para configurarlo, accede a Acceso > Dominio, abre el dominio y selecciona la pestaña SCIM. En el resto de tipos de dominio la pestaña no aparece.

Para activar SCIM y gestionar sus tokens necesitas el permiso Configurar de la sección Dominio. Consulta Permisos de rol.

Qué gestiona SCIM​

Tu IdP puede realizar estas operaciones sobre el dominio:

RecursoOperaciones
UsuariosAlta, actualización, activación, desactivación y baja.
GruposAlta, cambio de nombre, gestión de miembros y baja.
aviso

Para retirar el acceso a una persona, desactívala en tu IdP o quítala de la aplicación de aprovisionamiento. Redtrust la marca entonces como desactivada: pierde el acceso y conserva sus certificados. Eliminar o suspender la cuenta en el IdP puede no enviar ninguna orden a Redtrust, así que comprueba en la lista de usuarios del dominio que la persona aparece como desactivada antes de dar la baja por cerrada.

En cada alta y cada cambio, tu IdP envía los datos del usuario. Redtrust solo procesa los que necesita para autenticar y autorizar, y rechaza la operación si falta alguno de los obligatorios:

Dato¿Obligatorio?Qué hace Redtrust con él
Nombre de usuarioSíIdentifica al usuario dentro del dominio y debe ser único.
Nombre y apellidoSí, al menos uno de los dosAparecen en la lista de usuarios del dominio.
Correo electrónicoSíSi tu IdP envía varias direcciones, Redtrust utiliza la primera.
EstadoNoDetermina si el usuario puede autenticarse. Al desactivarlo en el IdP, el usuario pierde el acceso pero conserva sus certificados y sus permisos.
Identificador externoNo, pero recomendableVincula el usuario con su cuenta en el IdP.

El identificador externo es la pieza que conecta ambos sistemas. Redtrust guarda el valor que envía el IdP y lo utiliza para distinguir qué usuarios gestiona el IdP y cuáles se siguen gestionando a mano. Es lo que ves en la columna SCIM de la lista de usuarios y lo que Redtrust borra al desvincular SCIM. Un usuario sin identificador externo no está vinculado con SCIM, así que el IdP no lo gestiona ni lo actualiza. Sigue existiendo en el dominio y autenticándose con SAML 2.0 u OAuth 2.0 con normalidad, igual que antes de activar SCIM.

Redtrust ignora cualquier otro atributo del esquema SCIM estándar, como las contraseñas, los roles, el idioma o la extensión Enterprise User. Tu IdP envía muchos de ellos por defecto, así que conviene retirarlos del mapeo de atributos para que refleje lo que Redtrust aplica de verdad.

De los grupos, Redtrust utiliza el nombre y la lista de miembros. Los nombres de grupo son únicos dentro del dominio, así que un cambio de nombre que coincida con otro grupo existente se rechaza. Los grupos aprovisionados funcionan igual que el resto de grupos del dominio, de modo que puedes asignarles un rol para que sus miembros lo hereden. Consulta Roles.

SCIM tampoco gestiona los roles de Redtrust ni los certificados. Aunque el IdP cree el usuario, debes asignarle un rol en Redtrust para que pueda acceder a la consola de administración.

Cómo cambia la consola con SCIM activo​

Mientras SCIM está activo en un dominio, la consola refleja que el IdP es quien gestiona sus usuarios y grupos:

  • Gestión manual desactivada: Los botones para crear, editar y eliminar usuarios y grupos del dominio dejan de estar disponibles.
  • Columna de estado: En la lista de usuarios del dominio, la columna Mapeado pasa a llamarse SCIM e identifica los usuarios que el IdP ya gestiona. Al desvincular SCIM, esa misma columna vuelve a ser Mapeado e indica si Redtrust mantiene los datos del usuario mediante el mapeo de atributos.
  • Mapeo de atributos en el inicio de sesión: Redtrust deja de actualizar los datos y los grupos de los usuarios existentes cada vez que se autentican, porque esa información llega ahora por SCIM.

Tokens de acceso​

Tu IdP se autentica ante la API SCIM con un token de portador propio del dominio. Redtrust guarda únicamente un hash del token, nunca su valor en claro, y cada token está asociado al dominio que lo generó, de modo que nunca da acceso a los usuarios de otro dominio.

La pestaña SCIM lista los tokens del dominio con su Estado, su Último uso, y las fechas Válido desde y Válido hasta. Un token generado sin caducidad aparece como Sin fecha límite.

ReglaDetalle
VisibilidadEl token completo se muestra una sola vez, al generarlo. Después, la lista solo muestra sus últimos caracteres.
Número de tokensCada dominio admite un máximo de dos tokens activos a la vez.
CaducidadPuedes generar el token sin caducidad o con una validez de 30, 90 o 180 días, o de 1 año.
RotaciónAntes de generar un segundo token, el token existente debe tener fecha de caducidad. Si no la tiene, la consola te pide establecerla con un plazo de 1, 3, 7, 14 o 28 días.
Acortar la caducidadPuedes adelantar la fecha de caducidad de un token activo, pero nunca retrasarla.
RevocaciónAl revocar un token, deja de ser válido de inmediato. La acción no se puede deshacer.
aviso

Guarda el token en un gestor de secretos en cuanto lo generes. Si lo pierdes, no puedes recuperarlo: debes generar uno nuevo y actualizar la configuración de tu IdP.

Desvincular SCIM​

Desvincular devuelve el dominio a la gestión manual. Al desvincular SCIM, Redtrust realiza tres acciones:

  1. Revoca todos los tokens activos del dominio.
  2. Elimina el identificador del IdP de sus usuarios y grupos.
  3. Restaura la gestión manual de usuarios y grupos en la consola.

Los usuarios y los grupos se conservan, junto con sus certificados y sus permisos. Lo que desaparece es la vinculación con el IdP, así que tu IdP deja de poder modificarlos.

Si vuelves a activar SCIM más adelante, el IdP recupera la vinculación de los usuarios que ya existen en Redtrust cuando los aprovisiona de nuevo, en lugar de duplicarlos.

Registro de sistema​

Redtrust registra cada operación que el IdP realiza a través de SCIM en el registro de sistema:

Operación registradaCuándo se produce
Alta de usuarioEl IdP crea un usuario en el dominio.
Actualización de usuarioEl IdP modifica un usuario o vincula uno que ya existía en Redtrust.
Baja de usuarioEl IdP elimina un usuario del dominio.
Alta de usuario rechazadaEl IdP intenta crear un usuario y el dominio ha alcanzado su límite de usuarios.
Alta de grupoEl IdP crea un grupo en el dominio.
Actualización de grupoEl IdP modifica un grupo existente.
Baja de grupoEl IdP elimina un grupo del dominio.

Desvincular SCIM de un dominio se registra en el registro de sistema, junto con el resto de acciones realizadas desde la consola de administración.

Limitaciones​

Tu IdP consulta las capacidades admitidas en el endpoint /ServiceProviderConfig de la API y ajusta su comportamiento en consecuencia. Estas son las limitaciones que conviene tener presentes al planificar la integración:

  • Filtros: La API admite una única expresión de filtro con los operadores eq o ne. No admite expresiones combinadas con and, or o not, ni operadores como co, sw o pr.
  • Paginación: Cada respuesta devuelve como máximo 200 resultados.
  • Operaciones no admitidas: Las operaciones masivas, la ordenación de resultados, las ETag y el cambio de contraseña no están disponibles.

Guías relacionadas​

¿Te ha resultado útil esta página?