Skip to Content

Protocolo SCIM 2.0

El problema: el provisioning manual no escala

Cuando una empresa contrata a un nuevo empleado, esa persona necesita cuentas en docenas de sistemas. Cuando ese empleado se va, todas esas cuentas necesitan desactivarse — inmediatamente.

El provisioning manual crea tres categorías de problemas:

ProblemaImpacto
Retraso en el onboardingLos nuevos empleados esperan horas o días para la creación de cuentas
Lagunas en el offboardingLos empleados que se van mantienen acceso porque alguien olvidó desaprovisionarlos
Cuentas huérfanasCuentas que no pertenecen a nadie se acumulan con el tiempo
Desviación de atributosEl departamento de un usuario cambia en RRHH pero no en los sistemas downstream
Riesgo de conformidadLos auditores preguntan “¿puedes demostrar que el empleado X perdió acceso en 24 horas?”
Carga de TIEl provisioning y desprovisioning es trabajo repetitivo y propenso a errores

Qué resuelve SCIM

SCIM (System for Cross-domain Identity Management) es una API REST estandarizada para el provisioning de usuarios, definida en dos RFCs:

  • RFC 7643: El Esquema Core de SCIM — define el modelo de datos (User, Group, EnterpriseUser)
  • RFC 7644: El Protocolo SCIM — define las operaciones REST, filtrado, paginación y operaciones en lote

SCIM da a cada proveedor de identidad y a cada proveedor de servicios un lenguaje común. Cuando Okta necesita crear un usuario en Auris, habla SCIM. Cuando Azure AD necesita deshabilitar un usuario, habla SCIM.

SCIM es un protocolo de provisioning entrante en Auris. El IdP empuja los cambios a Auris — Auris no consulta al IdP. Esto significa que el provisioning es casi en tiempo real.

Tipos de recursos SCIM

Usuarios (/Users)

{ "schemas": ["urn:ietf:params:scim:schemas:core:2.0:User"], "id": "usr_abc123", "externalId": "okta-user-id-456", "userName": "[email protected]", "name": { "givenName": "Jane", "familyName": "Doe", "formatted": "Jane Doe" }, "emails": [ { "value": "[email protected]", "type": "work", "primary": true } ], "active": true, "title": "Ingeniera Senior", "department": "Ingeniería" }

Grupos (/Groups)

{ "schemas": ["urn:ietf:params:scim:schemas:core:2.0:Group"], "id": "grp_engineering", "displayName": "Ingeniería", "members": [ { "value": "usr_abc123", "display": "Jane Doe" }, { "value": "usr_def456", "display": "John Smith" } ] }

Operaciones admitidas

OperaciónEndpointDescripción
Crear usuarioPOST /scim/v2/UsersProvisionar un nuevo usuario
Obtener usuarioGET /scim/v2/Users/{id}Recuperar un usuario específico
Listar usuariosGET /scim/v2/Users?filter=...Listar y filtrar usuarios
Actualizar usuarioPUT /scim/v2/Users/{id}Reemplazar completamente un usuario
Actualización parcialPATCH /scim/v2/Users/{id}Actualizar atributos específicos
Deshabilitar usuarioPATCH /scim/v2/Users/{id} con "active": falseSuspender la cuenta del usuario
Eliminar usuarioDELETE /scim/v2/Users/{id}Desaprovisionamiento permanente

Autenticación

El endpoint SCIM de Auris usa autenticación Bearer Token. El token se genera en:

Consola → SCIM → Generar token de acceso SCIM

Configura este token en tu proveedor de identidad (Okta, Azure AD, etc.) como el Bearer token para las solicitudes SCIM.

Sincronización de atributos

Atributo SCIMCampo de usuario Auris
userNameemail
name.givenNamefirstName
name.familyNamelastName
activeisActive
externalIdexternalId
titlemetadata.title
departmentmetadata.department
Membresías de grupoRoles de Auris (si la asignación está configurada)

Consulta la guía de Provisioning SCIM para instrucciones de configuración paso a paso para Okta, Azure AD y JumpCloud.