Skip to Content

Aprovisionamiento SCIM

SCIM (Sistema para la Gestión de Identidades en Dominios Cruzados) 2.0 permite a los proveedores de identidad empresariales aprovisionar y desaprovisionar automáticamente usuarios en Auris. Cuando se añade un empleado en Okta, Azure AD u otro IdP compatible con SCIM, se crea automáticamente una cuenta de usuario en Auris. Cuando el empleado es eliminado del IdP, su cuenta de Auris queda desactivada.

Esto elimina la creación manual de usuarios y garantiza que el acceso se revoque rápidamente cuando los empleados dejan la organización — un requisito crítico para SOC 2, ISO 27001 y otros marcos de cumplimiento.

Accede en Consola → Configuración → Aprovisionamiento SCIM.


Crear una Conexión SCIM

Abrir Aprovisionamiento SCIM

Ve a Consola → Configuración → Aprovisionamiento SCIM y haz clic en Crear Conexión.

Introducir los detalles de la conexión

CampoRequeridoDescripción
Nombre de la ConexiónSíUn nombre descriptivo para referencia administrativa (por ejemplo, “Okta Producción”, “Azure AD Staging”)
Realm de KeycloakSíEl realm de Keycloak en el que esta conexión aprovisiona usuarios. Cada conexión se asigna a un único realm.

Copiar el endpoint SCIM y el token

Después de guardar, Auris genera:

  • URL del Endpoint SCIM — La URL base para las operaciones SCIM. Formato: https://auth.tudominio.com/api/scim/v2/{connectionId}/
  • Token Bearer — El token de autenticación que usa tu IdP para autenticar las solicitudes SCIM

Copia ambos valores. Los necesitarás para configurar la conexión en tu proveedor de identidad.

Configurar la conexión en tu IdP

En tu proveedor de identidad (Okta, Azure AD, OneLogin, etc.):

  1. Crea una nueva integración de aprovisionamiento SCIM
  2. Pega la URL del Endpoint SCIM como URL base / URL del tenant
  3. Pega el Token Bearer como token de API / token secreto
  4. Establece el método de autenticación en Token Bearer / OAuth Bearer
  5. Habilita las funciones de aprovisionamiento: Crear Usuarios, Actualizar Atributos de Usuarios, Desactivar Usuarios

Probar la conexión

De vuelta en la Consola de Auris, haz clic en Probar Conexión para verificar que el IdP puede alcanzar el endpoint SCIM y autenticarse correctamente. Auris envía una solicitud de prueba e informa del resultado.

El Token Bearer se muestra solo una vez cuando se crea la conexión. Guárdalo de forma segura. Si pierdes el token, haz clic en Regenerar Token en la página de detalles de la conexión — esto invalida el token anterior de inmediato.


Lista de Conexiones

La página de Aprovisionamiento SCIM muestra todas las conexiones en una tabla:

ColumnaDescripción
NombreNombre de la conexión
EstadoActivo (verde), Inactivo (gris) o Error (rojo)
RealmEl realm de Keycloak en el que esta conexión aprovisiona
Última SincronizaciónMarca de tiempo de la operación SCIM más reciente recibida
Usuarios AprovisionadosNúmero total de usuarios creados a través de esta conexión
ErroresRecuento de operaciones fallidas en los últimos 30 días

Haz clic en cualquier conexión para abrir su página de detalles.


Página de Detalles de la Conexión

La página de detalles de la conexión tiene tres pestañas: Resumen, Mapeos de Atributos y Estadísticas.

Pestaña Resumen

La pestaña Resumen muestra la configuración y el estado de la conexión:

CampoDescripción
Nombre de la ConexiónNombre editable
URL del Endpoint SCIMSolo lectura. Copia al portapapeles con el icono de copia.
Token BearerEnmascarado. Haz clic en Regenerar Token para crear un nuevo token (invalida el anterior).
EstadoActivo o Inactivo. Activa o desactiva la conexión con el interruptor Habilitar.
Creado elCuándo se creó la conexión
Última ActividadMarca de tiempo de la operación SCIM exitosa más reciente

Pestaña Mapeos de Atributos

Los mapeos de atributos controlan cómo se traducen los atributos de usuario SCIM a los campos de usuario de Auris. Auris proporciona valores predeterminados razonables que funcionan para la mayoría de los proveedores de identidad.

Mapeos Predeterminados

Atributo SCIMCampo AurisDirección
userNameemailEntrante
name.givenNamefirstNameAmbos
name.familyNamelastNameAmbos
activeenabledEntrante
externalIdscimExternalIdEntrante

Mapeos Personalizados

Haz clic en Añadir Mapeo para crear un mapeo de atributo personalizado:

CampoDescripción
Atributo SCIMLa ruta del atributo del esquema SCIM (por ejemplo, urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department)
Atributo AurisEl campo de usuario de Auris o clave de metadatos al que mapear
DirecciónEntrante (IdP a Auris), Saliente (Auris a IdP) o Ambos
ActivoSi este mapeo está actualmente aplicado

Para editar un mapeo existente, haz clic en la fila. Para eliminar un mapeo, haz clic en el icono de papelera. Los mapeos predeterminados no pueden eliminarse pero sí desactivarse.

Pestaña Estadísticas

La pestaña Estadísticas muestra la actividad de aprovisionamiento desglosada por período de tiempo:

PeríodoUsuarios CreadosUsuarios ActualizadosUsuarios DesactivadosErrores
Últimas 24 Horasrecuentorecuentorecuentorecuento
Últimos 7 Díasrecuentorecuentorecuentorecuento
Últimos 30 Díasrecuentorecuentorecuentorecuento

Operaciones SCIM Soportadas

Auris implementa las siguientes operaciones SCIM 2.0 según RFC 7644:

OperaciónMétodo HTTPEndpointDescripción
Listar UsuariosGET/UsersLista usuarios aprovisionados con filtrado y paginación opcionales
Obtener UsuarioGET/Users/:idRecupera un usuario específico por ID SCIM
Crear UsuarioPOST/UsersAprovisiona una nueva cuenta de usuario
Reemplazar UsuarioPUT/Users/:idReemplazo completo de atributos de usuario
Actualizar UsuarioPATCH/Users/:idActualización parcial de atributos específicos
Eliminar UsuarioDELETE/Users/:idDesaprovisiona al usuario (establece active: false en Auris — eliminación lógica)
Operaciones en LotePOST/BulkAgrupa múltiples operaciones en una sola solicitud (máx. 100 operaciones por solicitud)
GET/api/scim/v2/{connectionId}/Users
POST/api/scim/v2/{connectionId}/Users
POST/api/scim/v2/{connectionId}/Bulk

Filtrado SCIM

Auris admite la sintaxis de filtros SCIM definida en RFC 7644 Sección 3.4.2.2. Esto permite a los proveedores de identidad consultar usuarios específicos basándose en valores de atributos.

Operadores Soportados

OperadorEjemploDescripción
equserName eq "[email protected]"Igual a
neactive ne falseDistinto de
coname.familyName co "Smi"Contiene
swuserName sw "alice"Empieza por
ewuserName ew "@example.com"Termina por
gtmeta.lastModified gt "2025-01-01"Mayor que
ltmeta.lastModified lt "2025-06-01"Menor que
gemeta.created ge "2025-01-01"Mayor o igual que
lemeta.created le "2025-12-31"Menor o igual que
prname.givenName prPresente (el atributo tiene un valor)

Combinadores

Los filtros pueden combinarse con and / or y agruparse con paréntesis:

userName eq "[email protected]" and active eq true (name.givenName co "Al") or (name.familyName co "Sm")

Rutas de Atributos con Notación de Puntos

Los atributos anidados se acceden usando notación de puntos: name.givenName, name.familyName, meta.lastModified.


Dirección del Aprovisionamiento

El aprovisionamiento SCIM en Auris es solo entrante (IdP a Auris). Los cambios de usuario realizados directamente en la Consola de Auris o a través de la API de Auris no se sincronizan de vuelta al proveedor de identidad. El IdP sigue siendo la fuente de verdad para la gestión del ciclo de vida de los usuarios.

Esto significa:

  • Crear un usuario en Okta crea el usuario en Auris
  • Deshabilitar un usuario en Azure AD desactiva el usuario en Auris
  • Cambiar el nombre de un usuario directamente en la Consola de Auris no actualiza el usuario en el IdP
  • Si el IdP envía una actualización que entra en conflicto con un cambio manual en Auris, la actualización del IdP tiene prioridad

Resolución de Problemas

Problemas Comunes

ErrorCausaSolución
401 UnauthorizedEl Token Bearer es inválido, ha expirado o faltaRegenera el token en la Consola de Auris y actualízalo en el IdP
404 Not FoundLa URL del endpoint SCIM es incorrectaVerifica que el ID de conexión en la URL coincida con el mostrado en la Consola
409 ConflictYa existe un usuario con este emailComprueba si el usuario fue creado manualmente en Auris antes de que comenzara el aprovisionamiento SCIM
400 Bad Request (mapeo de atributos)Falta un atributo requerido en la solicitud SCIMRevisa la pestaña de Mapeos de Atributos — asegúrate de que todos los campos requeridos de Auris tienen mapeos entrantes
500 Internal Server ErrorKeycloak no es accesibleVerifica que Keycloak esté en funcionamiento y accesible desde el servidor de API de Auris

Consejos de Depuración

  1. Comprueba la pestaña Estadísticas para ver los recuentos de errores por período de tiempo
  2. Revisa los Registros de Auditoría (Consola → Registros) y filtra por fuente SCIM para ver mensajes de error detallados
  3. Usa el botón Probar Conexión después de cualquier cambio de configuración
  4. Verifica que la URL del endpoint SCIM termina con una barra diagonal — algunos IdPs lo requieren

Permisos

PermisoDescripción
manage:scim_connectionsCrear, editar, eliminar y configurar conexiones SCIM
view:scim_connectionsVer conexiones SCIM, mapeos de atributos y estadísticas
view:scim_logsVer registros de operaciones SCIM en el log de auditoría

Guías Relacionadas