Antes de comenzar
Tu plan de Auth0 o acuerdo personalizado debe incluir Conexiones empresariales para usar esta función. Para obtener más información, consulta la página de precios de Auth0.Postman debe estar instalado en una máquina local para probar tus conexiones SCIM entrantes.
El aprovisionamiento de usuarios de Google Workspace es compatible mediante Directory Sync. Para sincronizar usuarios de Google Workspace con Auth0, consulta Sincronizar usuarios de Google Workspace con Auth0 mediante Directory Sync.
Habilitar SCIM entrante para una conexión empresarial
- Abre el Auth0 Dashboard, luego elige el inquilino que quieres configurar.
- Ve a Authentication > Enterprise, y luego selecciona SAML, OpenID Connect, Okta Workforce o Microsoft Azure AD.
- Elige una conexión existente o crea una nueva con Create Connection.
- En la pestaña Provisioning de tu conexión, cambia sincronizar atributos del perfil de usuario al iniciar sesión a Off y Sync users and groups using SCIM a On.
- Selecciona la pestaña Setup en Sync users and groups using SCIM para obtener la URL del endpoint de SCIM y los tokens de SCIM necesarios para hacer pruebas con Postman.
Prueba con Postman
- Inicie Postman, luego seleccione File > Import… y arrastre el archivo descargado al cuadro de diálogo de importación.
- Seleccione la colección SCIM 2.0 Tests y luego elija la pestaña Variables.
- Copie el valor de SCIM Endpoint URL desde Auth0 Dashboard y péguelo en el campo Current Value junto a la variable SCIM-ENDPOINT-URL.
- En Auth0 Dashboard, elija Generate New Token, luego seleccione Generate Token y Copy and Close.
- Vuelva a Postman, seleccione la pestaña Authorization y pegue el valor del token en el campo Token.
- Seleccione Save.
- Ejecute las pruebas en el orden indicado, teniendo en cuenta que el comando Users - POST debe ejecutarse antes de ejecutar las pruebas de Groups para garantizar que exista un usuario válido. El resultado de cada operación de usuario y grupo puede verse en Auth0 Dashboard, en User Management > Users y User Management > Enterprise Groups. Los detalles de cada operación de SCIM pueden verse en los registros del inquilino, en Monitoring > Logs.
Operaciones SCIM soportadas
Auth0 admite el esquema principal y el esquema empresarial de SCIM 2.0 para los recursos de usuario.
Auth0 admite el esquema principal de SCIM 2.0 para los recursos de grupo; sin embargo, solo se admiten tipos de miembro “user”. Los valores “displayName” de los grupos deben ser únicos por conexión, como se requiere para la compatibilidad con proveedores de identidad empresariales como Microsoft Entra ID.
Endpoints y tokens de SCIM


- Sin fecha de expiración: Seleccione si el token expira o no.
- Fecha de expiración en segundos: si el token no tiene fecha de expiración, puede elegir un tiempo de expiración para el token. Cuando el token expire, el endpoint de SCIM devolverá una respuesta de error la próxima vez que se use. El tiempo mínimo de expiración permitido es de 900 segundos.
-
Lista de permisos (alcances): detalla qué operaciones de SCIM se pueden realizar con este token. Los permisos disponibles son:
- get:users - Permite recuperar y buscar usuarios.
- post:users - Permite crear usuarios
- put:users - Permite actualizar usuarios mediante el método PUT.
- patch:users - Permite actualizar usuarios mediante el método PATCH.
- delete:users - Permite eliminar usuarios.
- get:groups - Permite recuperar y buscar grupos.
- post:groups - Permite crear grupos
- put:groups - Permite actualizar grupos mediante el método PUT.
- patch:groups - Permite actualizar grupos mediante el método PATCH.
- delete:groups - Permite eliminar grupos.
Revocación de sesiones y cierre de sesión por canal secundario
Registros
Opciones de aprovisionamiento de usuarios
Asignación de atributos de usuario
Estos atributos SCIM pueden asignarse a atributos raíz y de metadatos en el perfil de usuario.
Auth0 también le permite aprovisionar atributos mediante SCIM en paralelo con los atributos aprovisionados durante el inicio de sesión. Para obtener más información, consulte la siguiente sección.
Sincronizar atributos adicionales al iniciar sesión
- Asegúrese de que los atributos raíz comunes de Auth0, como
emailyusername, estén asignados en su mapa de atributos de SAML o OpenID Connect, si también están presentes en su mapa de atributos de SCIM. - En su mapa de atributos de SCIM, asigne todos los demás atributos de SCIM (excepto el atributo
active) a valores dentro del atributoapp_metadatade Auth0.
Sincronizar roles como atributo de usuario
roles de SCIM 2.0, tal como se define en RFC7643. Para aceptar roles, asegúrate de que el mapa de atributos de SCIM de tu conexión asigne el atributo roles de SCIM a un atributo de usuario de Auth0 como app_metadata.roles.
Para obtener más información sobre cómo sincronizar roles específicos de la aplicación desde Okta Workforce Identity, consulta How to Add Multi-value Roles in SCIM Cloud Integration. Para los roles de Microsoft Entra ID, consulta Customize user provisioning attribute-mappings for SaaS applications in Microsoft Entra ID.
Para obtener más información sobre cómo asignar roles de Auth0 a grupos aprovisionados a través de SCIM, consulta Group Provisioning Options.
Membresía de la Organización
Vinculación de cuentas de usuario
id, lo que contraviene la especificación del esquema principal de SCIM 2.0. No se recomienda vincular cuentas de usuario empresariales con cuentas de usuario sociales y personales.
Opciones de aprovisionamiento de grupos
Usar grupos con roles
Usar grupos con roles de organización
Usa grupos en una Action de post-login
api.groups.getUserGroups() y api.groups.hasGroupMembership() en Disparadores de Actions: post-login - objeto de API.
Sincronizar usuarios y grupos con sistemas externos
- Sigue las instrucciones de Create an Event Stream para crear un flujo de eventos en el Auth0 Dashboard. Elige un endpoint de webhook personalizado, AWS EventBridge o una Auth0 Action personalizada como destino de los eventos.
- En la página de configuración de tu flujo de eventos, selecciona los eventos que quieres transmitir de usuarios y grupos. En la mayoría de los casos, se recomienda seleccionar todos los eventos de usuarios y grupos. Para ver la información incluida en cada evento de usuario y grupo, consulta el Events Catalog.
- Una vez configurados el flujo de eventos y el destino deseado, puedes generar eventos de usuarios y grupos para realizar pruebas con la colección de Postman proporcionada anteriormente o con un proveedor de identidad empresarial para crear, actualizar o eliminar usuarios y grupos mediante SCIM.
Pautas de implementación
Aproveche las galerías de integración para agilizar la configuración
Use el SSO y el aprovisionamiento de usuarios de autoservicio de Auth0
Pruebe primero SCIM en entornos no productivos
Envíe los tokens SCIM de forma segura
Management API
- GET /api/v2/users
- GET /api/v2/users/:id
- GET /api/v2/users/:id/groups
- GET /api/v2/groups
- GET /api/v2/groups/:id
- GET /api/v2/groups/:id/members
- DELETE /api/v2/users/:id
- DELETE /api/v2/groups/:id
Más información
- Configurar SCIM entrante para proveedores de identidad mediante SAML u OpenID
- SCIM entrante para conexiones de Okta Workforce
- SCIM entrante para conexiones SAML de Okta Workforce
- SCIM entrante para conexiones SAML de Azure AD
- SCIM entrante para nuevas conexiones de Azure AD
- SCIM entrante para conexiones antiguas de Azure AD