Aprovisionamiento SCIM
SCIM (Sistema para la Gestión de Identidades en Dominios Cruzados) 2.0 permite a los proveedores de identidad empresariales aprovisionar y desaprovisionar automáticamente usuarios en Auris. Cuando se añade un empleado en Okta, Azure AD u otro IdP compatible con SCIM, se crea automáticamente una cuenta de usuario en Auris. Cuando el empleado es eliminado del IdP, su cuenta de Auris queda desactivada.
Esto elimina la creación manual de usuarios y garantiza que el acceso se revoque rápidamente cuando los empleados dejan la organización — un requisito crítico para SOC 2, ISO 27001 y otros marcos de cumplimiento.
Accede en Consola → Configuración → Aprovisionamiento SCIM.
Crear una Conexión SCIM
Abrir Aprovisionamiento SCIM
Ve a Consola → Configuración → Aprovisionamiento SCIM y haz clic en Crear Conexión.
Introducir los detalles de la conexión
| Campo | Requerido | Descripción |
|---|---|---|
| Nombre de la Conexión | Sí | Un nombre descriptivo para referencia administrativa (por ejemplo, “Okta Producción”, “Azure AD Staging”) |
| Realm de Keycloak | Sí | El realm de Keycloak en el que esta conexión aprovisiona usuarios. Cada conexión se asigna a un único realm. |
Copiar el endpoint SCIM y el token
Después de guardar, Auris genera:
- URL del Endpoint SCIM — La URL base para las operaciones SCIM. Formato:
https://auth.tudominio.com/api/scim/v2/{connectionId}/ - Token Bearer — El token de autenticación que usa tu IdP para autenticar las solicitudes SCIM
Copia ambos valores. Los necesitarás para configurar la conexión en tu proveedor de identidad.
Configurar la conexión en tu IdP
En tu proveedor de identidad (Okta, Azure AD, OneLogin, etc.):
- Crea una nueva integración de aprovisionamiento SCIM
- Pega la URL del Endpoint SCIM como URL base / URL del tenant
- Pega el Token Bearer como token de API / token secreto
- Establece el método de autenticación en Token Bearer / OAuth Bearer
- Habilita las funciones de aprovisionamiento: Crear Usuarios, Actualizar Atributos de Usuarios, Desactivar Usuarios
Probar la conexión
De vuelta en la Consola de Auris, haz clic en Probar Conexión para verificar que el IdP puede alcanzar el endpoint SCIM y autenticarse correctamente. Auris envía una solicitud de prueba e informa del resultado.
El Token Bearer se muestra solo una vez cuando se crea la conexión. Guárdalo de forma segura. Si pierdes el token, haz clic en Regenerar Token en la página de detalles de la conexión — esto invalida el token anterior de inmediato.
Lista de Conexiones
La página de Aprovisionamiento SCIM muestra todas las conexiones en una tabla:
| Columna | Descripción |
|---|---|
| Nombre | Nombre de la conexión |
| Estado | Activo (verde), Inactivo (gris) o Error (rojo) |
| Realm | El realm de Keycloak en el que esta conexión aprovisiona |
| Última Sincronización | Marca de tiempo de la operación SCIM más reciente recibida |
| Usuarios Aprovisionados | Número total de usuarios creados a través de esta conexión |
| Errores | Recuento de operaciones fallidas en los últimos 30 días |
Haz clic en cualquier conexión para abrir su página de detalles.
Página de Detalles de la Conexión
La página de detalles de la conexión tiene tres pestañas: Resumen, Mapeos de Atributos y Estadísticas.
Pestaña Resumen
La pestaña Resumen muestra la configuración y el estado de la conexión:
| Campo | Descripción |
|---|---|
| Nombre de la Conexión | Nombre editable |
| URL del Endpoint SCIM | Solo lectura. Copia al portapapeles con el icono de copia. |
| Token Bearer | Enmascarado. Haz clic en Regenerar Token para crear un nuevo token (invalida el anterior). |
| Estado | Activo o Inactivo. Activa o desactiva la conexión con el interruptor Habilitar. |
| Creado el | Cuándo se creó la conexión |
| Última Actividad | Marca de tiempo de la operación SCIM exitosa más reciente |
Pestaña Mapeos de Atributos
Los mapeos de atributos controlan cómo se traducen los atributos de usuario SCIM a los campos de usuario de Auris. Auris proporciona valores predeterminados razonables que funcionan para la mayoría de los proveedores de identidad.
Mapeos Predeterminados
| Atributo SCIM | Campo Auris | Dirección |
|---|---|---|
userName | email | Entrante |
name.givenName | firstName | Ambos |
name.familyName | lastName | Ambos |
active | enabled | Entrante |
externalId | scimExternalId | Entrante |
Mapeos Personalizados
Haz clic en Añadir Mapeo para crear un mapeo de atributo personalizado:
| Campo | Descripción |
|---|---|
| Atributo SCIM | La ruta del atributo del esquema SCIM (por ejemplo, urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department) |
| Atributo Auris | El campo de usuario de Auris o clave de metadatos al que mapear |
| Dirección | Entrante (IdP a Auris), Saliente (Auris a IdP) o Ambos |
| Activo | Si este mapeo está actualmente aplicado |
Para editar un mapeo existente, haz clic en la fila. Para eliminar un mapeo, haz clic en el icono de papelera. Los mapeos predeterminados no pueden eliminarse pero sí desactivarse.
Pestaña Estadísticas
La pestaña Estadísticas muestra la actividad de aprovisionamiento desglosada por período de tiempo:
| Período | Usuarios Creados | Usuarios Actualizados | Usuarios Desactivados | Errores |
|---|---|---|---|---|
| Últimas 24 Horas | recuento | recuento | recuento | recuento |
| Últimos 7 Días | recuento | recuento | recuento | recuento |
| Últimos 30 Días | recuento | recuento | recuento | recuento |
Operaciones SCIM Soportadas
Auris implementa las siguientes operaciones SCIM 2.0 según RFC 7644:
| Operación | Método HTTP | Endpoint | Descripción |
|---|---|---|---|
| Listar Usuarios | GET | /Users | Lista usuarios aprovisionados con filtrado y paginación opcionales |
| Obtener Usuario | GET | /Users/:id | Recupera un usuario específico por ID SCIM |
| Crear Usuario | POST | /Users | Aprovisiona una nueva cuenta de usuario |
| Reemplazar Usuario | PUT | /Users/:id | Reemplazo completo de atributos de usuario |
| Actualizar Usuario | PATCH | /Users/:id | Actualización parcial de atributos específicos |
| Eliminar Usuario | DELETE | /Users/:id | Desaprovisiona al usuario (establece active: false en Auris — eliminación lógica) |
| Operaciones en Lote | POST | /Bulk | Agrupa múltiples operaciones en una sola solicitud (máx. 100 operaciones por solicitud) |
/api/scim/v2/{connectionId}/Users/api/scim/v2/{connectionId}/Users/api/scim/v2/{connectionId}/BulkFiltrado SCIM
Auris admite la sintaxis de filtros SCIM definida en RFC 7644 Sección 3.4.2.2. Esto permite a los proveedores de identidad consultar usuarios específicos basándose en valores de atributos.
Operadores Soportados
| Operador | Ejemplo | Descripción |
|---|---|---|
eq | userName eq "[email protected]" | Igual a |
ne | active ne false | Distinto de |
co | name.familyName co "Smi" | Contiene |
sw | userName sw "alice" | Empieza por |
ew | userName ew "@example.com" | Termina por |
gt | meta.lastModified gt "2025-01-01" | Mayor que |
lt | meta.lastModified lt "2025-06-01" | Menor que |
ge | meta.created ge "2025-01-01" | Mayor o igual que |
le | meta.created le "2025-12-31" | Menor o igual que |
pr | name.givenName pr | Presente (el atributo tiene un valor) |
Combinadores
Los filtros pueden combinarse con and / or y agruparse con paréntesis:
userName eq "[email protected]" and active eq true
(name.givenName co "Al") or (name.familyName co "Sm")Rutas de Atributos con Notación de Puntos
Los atributos anidados se acceden usando notación de puntos: name.givenName, name.familyName, meta.lastModified.
Dirección del Aprovisionamiento
El aprovisionamiento SCIM en Auris es solo entrante (IdP a Auris). Los cambios de usuario realizados directamente en la Consola de Auris o a través de la API de Auris no se sincronizan de vuelta al proveedor de identidad. El IdP sigue siendo la fuente de verdad para la gestión del ciclo de vida de los usuarios.
Esto significa:
- Crear un usuario en Okta crea el usuario en Auris
- Deshabilitar un usuario en Azure AD desactiva el usuario en Auris
- Cambiar el nombre de un usuario directamente en la Consola de Auris no actualiza el usuario en el IdP
- Si el IdP envía una actualización que entra en conflicto con un cambio manual en Auris, la actualización del IdP tiene prioridad
Resolución de Problemas
Problemas Comunes
| Error | Causa | Solución |
|---|---|---|
401 Unauthorized | El Token Bearer es inválido, ha expirado o falta | Regenera el token en la Consola de Auris y actualízalo en el IdP |
404 Not Found | La URL del endpoint SCIM es incorrecta | Verifica que el ID de conexión en la URL coincida con el mostrado en la Consola |
409 Conflict | Ya existe un usuario con este email | Comprueba si el usuario fue creado manualmente en Auris antes de que comenzara el aprovisionamiento SCIM |
400 Bad Request (mapeo de atributos) | Falta un atributo requerido en la solicitud SCIM | Revisa la pestaña de Mapeos de Atributos — asegúrate de que todos los campos requeridos de Auris tienen mapeos entrantes |
500 Internal Server Error | Keycloak no es accesible | Verifica que Keycloak esté en funcionamiento y accesible desde el servidor de API de Auris |
Consejos de Depuración
- Comprueba la pestaña Estadísticas para ver los recuentos de errores por período de tiempo
- Revisa los Registros de Auditoría (Consola → Registros) y filtra por fuente
SCIMpara ver mensajes de error detallados - Usa el botón Probar Conexión después de cualquier cambio de configuración
- Verifica que la URL del endpoint SCIM termina con una barra diagonal — algunos IdPs lo requieren
Permisos
| Permiso | Descripción |
|---|---|
manage:scim_connections | Crear, editar, eliminar y configurar conexiones SCIM |
view:scim_connections | Ver conexiones SCIM, mapeos de atributos y estadísticas |
view:scim_logs | Ver registros de operaciones SCIM en el log de auditoría |
Guías Relacionadas
- Configuración de Aprovisionamiento SCIM — Guías de configuración paso a paso del IdP para Okta, Azure AD y OneLogin
- Usuarios y Roles — Gestionar usuarios y roles en la Consola
- SSO Empresarial — Configurar inicio de sesión único SAML/OIDC junto con aprovisionamiento SCIM
- Registros y Cumplimiento — Registros de auditoría para operaciones SCIM