Saltar al contenido principal

Antes de comenzar

Tu plan de Auth0 o acuerdo personalizado debe incluir Conexiones empresariales para usar esta función. Para obtener más información, consulta la página de precios de Auth0.Postman debe estar instalado en una máquina local para probar tus conexiones SCIM entrantes.
SCIM es un estándar de protocolo y esquema que las organizaciones empresariales usan para aprovisionar, desaprovisionar y administrar información relacionada con la identidad de los usuarios. La funcionalidad SCIM entrante de Auth0 admite integraciones para desarrolladores de SaaS B2B con empresariales. Actualmente, se admiten los siguientes tipos de conexión de Auth0: SAML, OpenID Connect, Okta Workforce Identity y Microsoft Azure AD / Entra ID.
El aprovisionamiento de usuarios de Google Workspace es compatible mediante Directory Sync. Para sincronizar usuarios de Google Workspace con Auth0, consulta Sincronizar usuarios de Google Workspace con Auth0 mediante Directory Sync.

Habilitar SCIM entrante para una conexión empresarial

  1. Abre el Auth0 Dashboard, luego elige el inquilino que quieres configurar.
  2. Ve a Authentication > Enterprise, y luego selecciona SAML, OpenID Connect, Okta Workforce o Microsoft Azure AD.
  3. Elige una conexión existente o crea una nueva con Create Connection.
  4. En la pestaña Provisioning de tu conexión, cambia sincronizar atributos del perfil de usuario al iniciar sesión a Off y Sync users and groups using SCIM a On.
  5. Selecciona la pestaña Setup en Sync users and groups using SCIM para obtener la URL del endpoint de SCIM y los tokens de SCIM necesarios para hacer pruebas con Postman.

Prueba con Postman

Puede descargar la colección de Postman a continuación para probar su configuración de SCIM:
  1. Inicie Postman, luego seleccione File > Import… y arrastre el archivo descargado al cuadro de diálogo de importación.
  2. Seleccione la colección SCIM 2.0 Tests y luego elija la pestaña Variables.
  3. Copie el valor de SCIM Endpoint URL desde Auth0 Dashboard y péguelo en el campo Current Value junto a la variable SCIM-ENDPOINT-URL.
  4. En Auth0 Dashboard, elija Generate New Token, luego seleccione Generate Token y Copy and Close.
  5. Vuelva a Postman, seleccione la pestaña Authorization y pegue el valor del token en el campo Token.
  6. Seleccione Save.
  7. Ejecute las pruebas en el orden indicado, teniendo en cuenta que el comando Users - POST debe ejecutarse antes de ejecutar las pruebas de Groups para garantizar que exista un usuario válido. El resultado de cada operación de usuario y grupo puede verse en Auth0 Dashboard, en User Management > Users y User Management > Enterprise Groups. Los detalles de cada operación de SCIM pueden verse en los registros del inquilino, en Monitoring > Logs.
Para realizar pruebas con Proveedores de identidad específicos, lea Configurar SCIM entrante para Proveedores de identidad mediante SAML u OpenID.

Operaciones SCIM soportadas

Auth0 admite las siguientes operaciones de SCIM 2.0 para administrar usuarios y grupos: Auth0 admite el esquema principal y el esquema empresarial de SCIM 2.0 para los recursos de usuario. Auth0 admite el esquema principal de SCIM 2.0 para los recursos de grupo; sin embargo, solo se admiten tipos de miembro “user”. Los valores “displayName” de los grupos deben ser únicos por conexión, como se requiere para la compatibilidad con proveedores de identidad empresariales como Microsoft Entra ID.

Endpoints y tokens de SCIM

Cada cliente empresarial obtiene un endpoint y un token de SCIM específicos de la conexión que le permiten aprovisionar, desaprovisionar y administrar sus usuarios y grupos específicos de la conexión almacenados en el inquilino de Auth0. Los endpoints y tokens se pueden ver y configurar en el , en Authentication > Enterprise > [tipo-de-conexión] > [su-conexión] > Provisioning >  Sync users and groups using SCIM >  Setup.
Captura de pantalla del Dashboard con la configuración de SCIM
La SCIM Endpoint URL permite que los clientes SCIM administren los usuarios y grupos almacenados en Auth0 para un Proveedor de identidad determinado. La opción Generate New Token genera hasta dos tokens activos para este endpoint de SCIM, lo que permite actualizar el token que usa el cliente SCIM sin tiempo de inactividad. Los tokens también pueden revocarse en esta pantalla al seleccionar Delete.
Pantalla del Dashboard para la configuración del token de SCIM
Las siguientes opciones de generación de tokens están disponibles:
  • Sin fecha de expiración: Seleccione si el token expira o no.
  • Fecha de expiración en segundos: si el token no tiene fecha de expiración, puede elegir un tiempo de expiración para el token. Cuando el token expire, el endpoint de SCIM devolverá una respuesta de error la próxima vez que se use. El tiempo mínimo de expiración permitido es de 900 segundos.
  • Lista de permisos (alcances): detalla qué operaciones de SCIM se pueden realizar con este token. Los permisos disponibles son:
    • get:users - Permite recuperar y buscar usuarios.
    • post:users - Permite crear usuarios
    • put:users - Permite actualizar usuarios mediante el método PUT.
    • patch:users - Permite actualizar usuarios mediante el método PATCH.
    • delete:users - Permite eliminar usuarios.
    • get:groups - Permite recuperar y buscar grupos.
    • post:groups - Permite crear grupos
    • put:groups - Permite actualizar grupos mediante el método PUT.
    • patch:groups - Permite actualizar grupos mediante el método PATCH.
    • delete:groups - Permite eliminar grupos.

Revocación de sesiones y cierre de sesión por canal secundario

Cuando Auth0 recibe un mensaje SCIM para desactivar y bloquear a un usuario, finaliza todas las sesiones de Auth0 de ese usuario, revoca los y, si está configurado, activa el cierre de sesión por canal secundario de OpenID Connect para sus aplicaciones.

Registros

Puede ver todos los detalles de las solicitudes SCIM que recibe Auth0 en la sección Monitoring > Logs del Auth0 Dashboard. Tenga en cuenta que, en cualquier operación POST o PUT para un grupo con más de 1.000 miembros en el cuerpo de la solicitud, el atributo members no aparecerá en los logs debido a las limitaciones de tamaño. Para obtener información sobre cómo sincronizar usuarios aprovisionados mediante SCIM, grupos y membresías de grupo desde Auth0 hacia sistemas externos, lea Sync Users and Groups to External Systems.

Opciones de aprovisionamiento de usuarios

Consulte las siguientes secciones para obtener orientación sobre cómo configurar la asignación de atributos entre el esquema SCIM y los perfiles de usuario de Auth0, y sobre cómo usar usuarios aprovisionados mediante SCIM con otras funciones de Auth0.

Asignación de atributos de usuario

Cada nueva conexión usa el mapa de atributos predeterminado disponible en Auth0 Dashboard, en Authentication > Enterprise > [connecton-type] > [your-connection] > Provisioning >  Sync users and groups using SCIM >  Mapping, donde puede editarse y personalizarse según las necesidades de la conexión. Se pueden usar los atributos principales de usuario de SCIM definidos en las secciones 3.1, 4.1 y 4.3 de la RFC 7643. Estos atributos SCIM pueden asignarse a atributos raíz y de metadatos en el perfil de usuario. Auth0 también le permite aprovisionar atributos mediante SCIM en paralelo con los atributos aprovisionados durante el inicio de sesión. Para obtener más información, consulte la siguiente sección.

Sincronizar atributos adicionales al iniciar sesión

Si integra un Proveedor de identidad que no admite el mismo conjunto de atributos de usuario en /OIDC y SCIM, puede acceder a los atributos adicionales habilitando Sincronizar atributos del perfil de usuario al iniciar sesión junto con el aprovisionamiento de SCIM. Cuando Sincronizar atributos del perfil de usuario al iniciar sesión está habilitado, todos los atributos raíz del perfil de usuario se sobrescriben cada vez que un usuario inicia sesión. Para evitar posibles conflictos entre SCIM y la sincronización al iniciar sesión, siga estas pautas:
  • Asegúrese de que los atributos raíz comunes de Auth0, como email y username, estén asignados en su mapa de atributos de SAML o OpenID Connect, si también están presentes en su mapa de atributos de SCIM.
  • En su mapa de atributos de SCIM, asigne todos los demás atributos de SCIM (excepto el atributo active) a valores dentro del atributo app_metadata de Auth0.

Sincronizar roles como atributo de usuario

Auth0 admite la sincronización del atributo de usuario roles de SCIM 2.0, tal como se define en RFC7643. Para aceptar roles, asegúrate de que el mapa de atributos de SCIM de tu conexión asigne el atributo roles de SCIM a un atributo de usuario de Auth0 como app_metadata.roles. Para obtener más información sobre cómo sincronizar roles específicos de la aplicación desde Okta Workforce Identity, consulta How to Add Multi-value Roles in SCIM Cloud Integration. Para los roles de Microsoft Entra ID, consulta Customize user provisioning attribute-mappings for SaaS applications in Microsoft Entra ID. Para obtener más información sobre cómo asignar roles de Auth0 a grupos aprovisionados a través de SCIM, consulta Group Provisioning Options.

Membresía de la Organización

Para que los usuarios aprovisionados con SCIM pasen a ser miembros de una Organización, la conexión debe configurarse para Habilitar membresía automática, como se describe en Otorgar membresía Just-In-Time a una conexión de Organización.

Vinculación de cuentas de usuario

Al usar la vinculación de cuentas de usuario, la cuenta de usuario aprovisionada mediante SCIM debe configurarse como cuenta de usuario principal. Configurarla como cuenta secundaria cambiará el atributo SCIM id, lo que contraviene la especificación del esquema principal de SCIM 2.0. No se recomienda vincular cuentas de usuario empresariales con cuentas de usuario sociales y personales.

Opciones de aprovisionamiento de grupos

Consulte las secciones siguientes para obtener orientación sobre cómo usar los grupos aprovisionados mediante SCIM para la autorización y cómo pueden usarse con organizaciones de Auth0.

Usar grupos con roles

Los grupos sincronizados desde proveedores de identidad empresariales pueden asignarse a roles principales de autorización en Auth0. Cuando se asignan, todos los miembros del grupo heredan el rol asignado al iniciar sesión. Para obtener más información, consulta Asignar roles a grupos empresariales. Ten en cuenta los límites de entidades a nivel de inquilino para los grupos empresariales y los roles principales de autorización en la política de límites de entidades.

Usar grupos con roles de organización

De forma similar a lo anterior, los grupos sincronizados desde proveedores de identidad empresariales pueden asignarse a roles dentro de una organización. Cuando un miembro de la organización inicia sesión, hereda los roles de organización asignados a los grupos sincronizados de los que forma parte. Si busca representar clientes o partners en una aplicación B2B o SaaS, le recomendamos representarlos como Organizaciones y usar grupos y roles en este contexto. Para que los usuarios aprovisionados mediante SCIM se conviertan en miembros de una Organización, primero se debe configurar la conexión para Enable Auto-Membership, como se describe en Otorgar membresía Just-In-Time a una conexión de organización. Luego, se pueden asignar roles de organización a cualquier grupo sincronizado desde las conexiones empresariales asociadas con la Organización. Para obtener más información, consulte Asignar roles para grupos empresariales. Tenga en cuenta los límites de entidades a nivel de organización para los grupos empresariales y los roles principales de autorización en la política de límites de entidades.

Usa grupos en una Action de post-login

Puedes usar la información de grupos procedente de proveedores de identidad empresariales en tus Actions de post-login para tomar decisiones personalizadas de control de acceso y autorización en Auth0. Para obtener más información, consulta la documentación de las funciones api.groups.getUserGroups() y api.groups.hasGroupMembership() en Disparadores de Actions: post-login - objeto de API.

Sincronizar usuarios y grupos con sistemas externos

Usa la funcionalidad Events de Auth0 para sincronizar usuarios, grupos y membresías de grupos desde Auth0 hacia sistemas externos. Esto te permite enviar notificaciones en tiempo real sobre cambios en usuarios y grupos a un endpoint de webhook personalizado, a AWS EventBridge o a una Auth0 Action personalizada. Para configurar la sincronización saliente de usuarios y grupos:
  1. Sigue las instrucciones de Create an Event Stream para crear un flujo de eventos en el Auth0 Dashboard. Elige un endpoint de webhook personalizado, AWS EventBridge o una Auth0 Action personalizada como destino de los eventos.
  2. En la página de configuración de tu flujo de eventos, selecciona los eventos que quieres transmitir de usuarios y grupos. En la mayoría de los casos, se recomienda seleccionar todos los eventos de usuarios y grupos. Para ver la información incluida en cada evento de usuario y grupo, consulta el Events Catalog.
  3. Una vez configurados el flujo de eventos y el destino deseado, puedes generar eventos de usuarios y grupos para realizar pruebas con la colección de Postman proporcionada anteriormente o con un proveedor de identidad empresarial para crear, actualizar o eliminar usuarios y grupos mediante SCIM.

Pautas de implementación

Aproveche las galerías de integración para agilizar la configuración

Para ofrecer a sus clientes una experiencia adaptada al configurar tanto SCIM como , considere incluir su aplicación en la Okta Integration Network y en otras galerías de integración de Proveedores de identidad para la fuerza laboral con las que planea integrarse. Actualmente, Auth0 admite Express Configuration con Okta, que automatiza la configuración de OpenID Connect, SCIM y Universal Logout para las aplicaciones publicadas en la Okta Integration Network.

Use el SSO y el aprovisionamiento de usuarios de autoservicio de Auth0

Si no usa una galería de integraciones, use Configuración empresarial de autoservicio de Auth0 para permitir que sus clientes o los administradores del IdP configuren SCIM directamente.

Pruebe primero SCIM en entornos no productivos

No habilite SCIM en un inquilino de producción de Auth0 sin antes probar exhaustivamente su integración en un inquilino de desarrollo o preproducción de Auth0.

Envíe los tokens SCIM de forma segura

Nunca envíe tokens SCIM en texto sin formato, por correo electrónico ni por canales inseguros. Use un servicio de comunicación seguro, como SendSafely, o use Configuración empresarial de autoservicio de Auth0 para emitir tokens SCIM directamente a sus clientes. Al usar Express Configuration con Okta, la configuración del token está automatizada y no se muestra.

Management API

La configuración de SCIM para una conexión empresarial se puede automatizar mediante la Auth0 Management API. Para obtener más información, consulta Administrar una implementación de SCIM de entrada con la Management API. Todos los usuarios y grupos empresariales creados en tu inquilino de Auth0 mediante SCIM también se pueden buscar, consultar o eliminar a través de la Auth0 Management API. Los siguientes endpoints de la Management API están disponibles:

Más información