> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Descripción general de cómo configurar SCIM entrante para conexiones empresariales

# Configurar SCIM entrante

<Card title="Antes de comenzar">
  Tu plan de Auth0 o acuerdo personalizado debe incluir Conexiones empresariales para usar esta función. Para obtener más información, consulta [la página de precios de Auth0](https://auth0.com/pricing).

  [Postman](https://www.postman.com/downloads/) debe estar instalado en una máquina local para probar tus conexiones SCIM entrantes.
</Card>

[SCIM](/es/docs/authenticate/protocols/scim) es un estándar de [protocolo](https://tools.ietf.org/html/rfc7644) y [esquema](https://tools.ietf.org/html/rfc7643) que las organizaciones empresariales usan para aprovisionar, desaprovisionar y administrar información relacionada con la identidad de los usuarios.

La funcionalidad SCIM entrante de Auth0 admite integraciones para desarrolladores de SaaS B2B con <Tooltip tip="Proveedor de identidad (IdP): servicio que almacena y administra identidades digitales." cta="Ver glosario" href="/es/docs/glossary?term=identity+providers">proveedores de identidad</Tooltip> empresariales. Actualmente, se admiten los siguientes tipos de conexión de Auth0: [SAML](/es/docs/authenticate/identity-providers/enterprise-identity-providers/saml), [OpenID Connect](/es/docs/authenticate/identity-providers/enterprise-identity-providers/oidc), [Okta Workforce Identity](/es/docs/authenticate/identity-providers/enterprise-identity-providers/okta) y [Microsoft Azure AD / Entra ID](/es/docs/authenticate/identity-providers/enterprise-identity-providers/azure-active-directory/v2).

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  El aprovisionamiento de usuarios de Google Workspace es compatible mediante Directory Sync. Para sincronizar usuarios de Google Workspace con Auth0, consulta [Sincronizar usuarios de Google Workspace con Auth0 mediante Directory Sync](/es/docs/authenticate/identity-providers/enterprise-identity-providers/google-directory-sync).
</Callout>

<div id="enable-inbound-scim-for-an-enterprise-connection">
  ## Habilitar SCIM entrante para una conexión empresarial
</div>

1. Abre el [Auth0 Dashboard](https://manage.auth0.com/#/), luego elige el inquilino que quieres configurar.
2. Ve a [**Authentication > Enterprise**](https://manage.auth0.com/#/connections/enterprise/)**,** y luego selecciona **SAML, OpenID Connect, Okta Workforce** o **Microsoft Azure AD.**
3. Elige una conexión existente o crea una nueva con [Create Connection](/es/docs/authenticate/database-connections/custom-db/create-db-connection).
4. En la pestaña **Provisioning** de tu conexión, cambia **sincronizar atributos del perfil de usuario al iniciar sesión** a **Off** y **Sync users and groups using SCIM** a **On.**
5. Selecciona la pestaña **Setup** en **Sync users and groups using SCIM** para obtener la URL del endpoint de SCIM y los tokens de SCIM necesarios para hacer pruebas con Postman.

<div id="test-with-postman">
  ### Prueba con Postman
</div>

Puede descargar la colección de Postman a continuación para probar su configuración de SCIM:

* [Colección de Postman de SCIM 2.0](https://cdn.auth0.com/scim/collections/scim_postman_collection_v2.json)

1. Inicie Postman, luego seleccione **File > Import…** y arrastre el archivo descargado al cuadro de diálogo de importación.
2. Seleccione la colección **SCIM 2.0 Tests** y luego elija la pestaña **Variables**.
3. Copie el valor de **SCIM Endpoint URL** desde Auth0 Dashboard y péguelo en el campo **Current Value** junto a la variable **SCIM-ENDPOINT-URL**.
4. En Auth0 Dashboard, elija **Generate New Token**, luego seleccione **Generate Token** y **Copy and Close.**
5. Vuelva a Postman, seleccione la pestaña **Authorization** y pegue el valor del token en el campo **Token**.
6. Seleccione **Save.**
7. Ejecute las pruebas en el orden indicado, teniendo en cuenta que el comando **Users - POST** debe ejecutarse antes de ejecutar las pruebas de Groups para garantizar que exista un usuario válido. El resultado de cada operación de usuario y grupo puede verse en Auth0 Dashboard, en [**User Management > Users**](https://manage.auth0.com/#/users)  y [**User Management > Enterprise Groups**](https://manage.auth0.com/#/enterprise-groups). Los detalles de cada operación de SCIM pueden verse en los registros del inquilino, en [**Monitoring > Logs**](https://manage.auth0.com/#/logs).

Para realizar pruebas con Proveedores de identidad específicos, lea [Configurar SCIM entrante para Proveedores de identidad mediante SAML u OpenID](/es/docs/authenticate/protocols/scim/configure-inbound-scim-for-identity-providers-using-saml-or-openid).

<div id="supported-scim-operations">
  ## Operaciones SCIM soportadas
</div>

Auth0 admite las siguientes operaciones de SCIM 2.0 para administrar usuarios y grupos:

| Recurso | Comando              | Descripción                                                                                                                                                                                                                    |
| ------- | -------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| Usuario | `POST`               | Crea un usuario en Auth0 con atributos del esquema principal de SCIM 2.0 y de la extensión del esquema empresarial, como se describe en la [Sección 3.3 de RFC7644](https://tools.ietf.org/html/rfc7644#section-3.3).          |
| Usuario | `GET`                | Recupera un usuario que ya se creó en Auth0 mediante el valor de su ID de usuario en Auth0, como se describe en la [Sección 3.4.1 de RFC7644](https://tools.ietf.org/html/rfc7644#section-3.4.1).                              |
| Usuario | `PUT`                | Reemplaza un usuario en Auth0 con atributos del esquema principal de SCIM 2.0 y de la extensión del esquema empresarial, como se describe en la [Sección 3.5.1 de RFC7644](https://tools.ietf.org/html/rfc7644#section-3.5.1). |
| Usuario | `PATCH`              | Actualiza un usuario en Auth0 con atributos del esquema principal de SCIM 2.0 y de la extensión del esquema empresarial, como se describe en la [Sección 3.5.2 de RFC7644](https://tools.ietf.org/html/rfc7644#section-3.5.2). |
| Usuario | `PUT` (Desactivar)   | Reemplaza un usuario almacenado en Auth0 y establece el atributo `active` de SCIM en false, lo que hace que el usuario quede bloqueado en Auth0.                                                                               |
| Usuario | `PATCH` (Desactivar) | Actualiza un usuario almacenado en Auth0 y establece el atributo `active` de SCIM en false, lo que hace que el usuario quede bloqueado en Auth0.                                                                               |
| Usuario | `SEARCH`             | Busca un usuario en Auth0 mediante un filtro SCIM, como se describe en la [Sección 3.4.2 de RFC7644](https://tools.ietf.org/html/rfc7644#section-3.4.2). Los operadores soportados son Equals (EQ), and (AND) y or (OR).       |
| Usuario | `DELETE`             | Elimina un usuario de Auth0 mediante el valor de su ID de usuario en Auth0, como se describe en la [Sección 3.6 de RFC7644](https://tools.ietf.org/html/rfc7644#section-3.6).                                                  |
| Grupo   | `POST`               | Crea un grupo en Auth0 con atributos del esquema principal de SCIM 2.0, como se describe en la [Sección 3.3 de RFC7644](https://tools.ietf.org/html/rfc7644#section-3.3).                                                      |
| Grupo   | `GET`                | Recupera un grupo que ya se creó en Auth0 mediante el valor de su ID de grupo en Auth0, como se describe en la [Sección 3.4.1 de RFC7644](https://tools.ietf.org/html/rfc7644#section-3.4.1).                                  |
| Grupo   | `PUT`                | Reemplaza un grupo en Auth0 con atributos del esquema principal de SCIM 2.0, como se describe en la [Sección 3.5.1 de RFC7644](https://tools.ietf.org/html/rfc7644#section-3.5.1).                                             |
| Grupo   | `PATCH`              | Actualiza un grupo en Auth0 con atributos del esquema principal de SCIM 2.0, como se describe en la [Sección 3.5.2 de RFC7644](https://tools.ietf.org/html/rfc7644#section-3.5.2).                                             |
| Grupo   | `SEARCH`             | Busca un grupo en Auth0 mediante un filtro SCIM, como se describe en la [Sección 3.4.2 de RFC7644](https://tools.ietf.org/html/rfc7644#section-3.4.2). Admite el operador Equals (EQ).                                         |
| Grupo   | `DELETE`             | Elimina un grupo en Auth0 mediante el valor de ID del grupo, como se describe en la [Sección 3.6 de RFC7644](https://tools.ietf.org/html/rfc7644#section-3.6).                                                                 |

Auth0 admite el [esquema principal](https://tools.ietf.org/html/rfc7643) y el [esquema empresarial](https://tools.ietf.org/html/rfc7643) de SCIM 2.0 para los recursos de usuario.

Auth0 admite el [esquema principal](https://tools.ietf.org/html/rfc7643) de SCIM 2.0 para los recursos de grupo; sin embargo, solo se admiten tipos de miembro “user”. Los valores “displayName” de los grupos deben ser únicos por conexión, como se requiere para la compatibilidad con proveedores de identidad empresariales como Microsoft Entra ID.

<div id="scim-endpoints-and-tokens">
  ### Endpoints y tokens de SCIM
</div>

Cada cliente empresarial obtiene un endpoint y un token de SCIM específicos de la conexión que le permiten aprovisionar, desaprovisionar y administrar sus usuarios y grupos específicos de la conexión almacenados en el inquilino de Auth0.

Los endpoints y tokens se pueden ver y configurar en el <Tooltip tip="Auth0 Dashboard: el producto principal de Auth0 para configurar sus servicios." cta="Ver glosario" href="/es/docs/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip>, en **Authentication > Enterprise > \[tipo-de-conexión] > \[su-conexión] > Provisioning >  Sync users and groups using SCIM >  Setup**.

<Frame>
  <img src="https://mintcdn.com/translations/fWeKAbnQSriYW6ez/docs/images/cdy7uua7fh8z/4jsLx8sZiy9WRhqaV5uCqt/09e0bc4d690742b16b8535f07c3a64a9/setup.png?fit=max&auto=format&n=fWeKAbnQSriYW6ez&q=85&s=811d04763d9512d0f5497565f5d56f0d" alt="Captura de pantalla del Dashboard con la configuración de SCIM" width="2024" height="1628" data-path="docs/images/cdy7uua7fh8z/4jsLx8sZiy9WRhqaV5uCqt/09e0bc4d690742b16b8535f07c3a64a9/setup.png" />
</Frame>

La **SCIM Endpoint URL** permite que los clientes SCIM administren los usuarios y grupos almacenados en Auth0 para un Proveedor de identidad determinado.

La opción **Generate New Token** genera hasta dos tokens activos para este endpoint de SCIM, lo que permite actualizar el token que usa el cliente SCIM sin tiempo de inactividad. Los tokens también pueden revocarse en esta pantalla al seleccionar **Delete**.

<Frame>
  <img src="https://mintcdn.com/translations/cWvjqZHlDrkWycVT/docs/images/cdy7uua7fh8z/5TUDyHPvAKFffK76gxUHY4/5ab3e28268afa11abb31c679e2e64bcc/Tokens.jpg?fit=max&auto=format&n=cWvjqZHlDrkWycVT&q=85&s=86e1b40d2132958697c1e5314edf7cc4" alt="Pantalla del Dashboard para la configuración del token de SCIM" width="2352" height="1822" data-path="docs/images/cdy7uua7fh8z/5TUDyHPvAKFffK76gxUHY4/5ab3e28268afa11abb31c679e2e64bcc/Tokens.jpg" />
</Frame>

Las siguientes opciones de generación de tokens están disponibles:

* **Sin fecha de expiración:** Seleccione si el token expira o no.
* **Fecha de expiración en segundos**: si el token no tiene fecha de expiración, puede elegir un tiempo de expiración para el token. Cuando el token expire, el endpoint de SCIM devolverá una respuesta de error la próxima vez que se use. El tiempo mínimo de expiración permitido es de 900 segundos.
* **Lista de permisos (alcances):** detalla qué operaciones de SCIM se pueden realizar con este token. Los permisos disponibles son:

  * **get:users** - Permite recuperar y buscar usuarios.
  * **post:users** - Permite crear usuarios
  * **put:users** - Permite actualizar usuarios mediante el método PUT.
  * **patch:users** - Permite actualizar usuarios mediante el método PATCH.
  * **delete:users** - Permite eliminar usuarios.
  * **get:groups** - Permite recuperar y buscar grupos.
  * **post:groups** - Permite crear grupos
  * **put:groups** - Permite actualizar grupos mediante el método PUT.
  * **patch:groups** - Permite actualizar grupos mediante el método PATCH.
  * **delete:groups** - Permite eliminar grupos.

<div id="session-revocation-and-backchannel-logout">
  ### Revocación de sesiones y cierre de sesión por canal secundario
</div>

Cuando Auth0 recibe un mensaje SCIM para desactivar y bloquear a un usuario, finaliza todas las sesiones de Auth0 de ese usuario, revoca los <Tooltip tip="Token de actualización: token que se usa para obtener un nuevo Token de acceso sin obligar a los usuarios a volver a iniciar sesión." cta="Ver glosario" href="/es/docs/glossary?term=refresh+tokens">tokens de actualización</Tooltip> y, si está configurado, activa el [cierre de sesión por canal secundario de OpenID Connect](/es/docs/authenticate/login/logout/back-channel-logout/configure-back-channel-logout) para sus aplicaciones.

<div id="logs">
  ### Registros
</div>

Puede ver todos los detalles de las solicitudes SCIM que recibe Auth0 en la sección [**Monitoring > Logs**](https://manage.auth0.com/#/logs) del Auth0 Dashboard. Tenga en cuenta que, en cualquier operación POST o PUT para un grupo con más de 1.000 miembros en el cuerpo de la solicitud, el atributo members no aparecerá en los logs debido a las limitaciones de tamaño.

Para obtener información sobre cómo sincronizar usuarios aprovisionados mediante SCIM, grupos y membresías de grupo desde Auth0 hacia sistemas externos, lea [Sync Users and Groups to External Systems](/es/docs/authenticate/protocols/scim/configure-inbound-scim#sync-users-and-groups-to-external-systems).

<div id="user-provisioning-options">
  ## Opciones de aprovisionamiento de usuarios
</div>

Consulte las siguientes secciones para obtener orientación sobre cómo configurar la asignación de atributos entre el esquema SCIM y los perfiles de usuario de Auth0, y sobre cómo usar usuarios aprovisionados mediante SCIM con otras funciones de Auth0.

<div id="user-attribute-mapping">
  ### Asignación de atributos de usuario
</div>

Cada nueva conexión usa el mapa de atributos predeterminado disponible en Auth0 Dashboard, en **Authentication > Enterprise > \[connecton-type] > \[your-connection] > Provisioning >  Sync users and groups using SCIM >  Mapping**, donde puede editarse y personalizarse según las necesidades de la conexión.

Se pueden usar los atributos principales de usuario de SCIM definidos en las [secciones 3.1, 4.1 y 4.3 de la RFC 7643](https://tools.ietf.org/html/rfc7643).

| Notas                      |                                                                                                                                                                                                                                                                                    |
| -------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Asignación uno a uno       | Un atributo SCIM seleccionado (o subatributo) solo puede asignarse a un atributo de Auth0.                                                                                                                                                                                         |
| Asignación de subatributos | Se puede hacer referencia a los valores de subatributos dentro de atributos SCIM multivalor, como emails y phoneNumbers, mediante la sintaxis de filtro de SCIM con el operador eq. Consulte los mapas de atributos predeterminados para ver ejemplos.                             |
| Atributos no asignables    | Los atributos SCIM id y meta no se pueden asignar, ya que Auth0 solo los envía en las respuestas del protocolo SCIM. El valor de id en las respuestas SCIM siempre se establece en el user\_id de Auth0, y el atributo SCIM password no puede usarse con conexiones empresariales. |
| Omisión de atributos SCIM  | Si un atributo SCIM específico no está configurado para gestionarse en el mapa de atributos, se ignorará en todas las solicitudes y respuestas SCIM.                                                                                                                               |

Estos atributos SCIM pueden asignarse a atributos [raíz](/es/docs/manage-users/user-accounts/user-profiles/root-attributes) y de [metadatos](/es/docs/manage-users/user-accounts/metadata/metadata-fields-data) en el perfil de usuario.

| Notas                                |                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
| ------------------------------------ | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Asignación uno a uno                 | Un atributo de Auth0 seleccionado solo puede asignarse a un atributo SCIM.                                                                                                                                                                                                                                                                                                                                                                        |
| Asignación de atributos raíz         | Al asignar a atributos [raíz](/es/docs/manage-users/user-accounts/user-profiles/root-attributes), tenga en cuenta que solo los atributos raíz enumerados en [Atributos del perfil de usuario](/es/docs/manage-users/user-accounts/user-profiles/user-profile-structure#user-profile-attributes) pueden consultarse mediante una consulta SCIM. Si necesita que se pueda buscar un atributo que no está en esta lista, colóquelo en app\_metadata. |
| Asignación de atributos de metadatos | Se permite el uso de user\_metadata, pero en general no se recomienda para atributos sincronizados, ya que está pensado para almacenar atributos que el usuario final puede editar directamente. Use app\_metadata o atributos raíz en su lugar.                                                                                                                                                                                                  |
| Comportamiento del atributo blocked  | La asignación al atributo blocked de Auth0 tiene un comportamiento especial cuando se asigna al atributo active de SCIM. Cuando active contiene un valor true o false, Auth0 invierte el valor y establece el atributo blocked de Auth0 en false o true, respectivamente.                                                                                                                                                                         |

Auth0 también le permite aprovisionar atributos mediante SCIM en paralelo con los atributos aprovisionados durante el inicio de sesión. Para obtener más información, consulte la siguiente sección.

<div id="sync-additional-attributes-at-login">
  ### Sincronizar atributos adicionales al iniciar sesión
</div>

Si integra un Proveedor de identidad que no admite el mismo conjunto de atributos de usuario en <Tooltip tip="Security Assertion Markup Language (SAML): Protocolo estandarizado que permite a dos partes intercambiar información de autenticación sin necesidad de contraseña." cta="Ver glosario" href="/es/docs/glossary?term=SAML">SAML</Tooltip>/OIDC y SCIM, puede acceder a los atributos adicionales habilitando **Sincronizar atributos del perfil de usuario al iniciar sesión** junto con el aprovisionamiento de SCIM.

Cuando **Sincronizar atributos del perfil de usuario al iniciar sesión** está habilitado, todos los atributos [raíz](/es/docs/manage-users/user-accounts/user-profiles/root-attributes) del perfil de usuario se sobrescriben cada vez que un usuario inicia sesión. Para evitar posibles conflictos entre SCIM y la sincronización al iniciar sesión, siga estas pautas:

* Asegúrese de que los atributos raíz comunes de Auth0, como `email` y `username`, estén asignados en su mapa de atributos de [SAML](/es/docs/authenticate/protocols/saml/saml-configuration) o [OpenID Connect](/es/docs/authenticate/identity-providers/enterprise-identity-providers/configure-pkce-claim-mapping-for-oidc), si también están presentes en su mapa de atributos de SCIM.
* En su mapa de atributos de SCIM, asigne todos los demás atributos de SCIM (excepto el atributo `active`) a valores dentro del atributo `app_metadata` de Auth0.

<div id="sync-roles-as-a-user-attribute">
  ### Sincronizar roles como atributo de usuario
</div>

Auth0 admite la sincronización del atributo de usuario `roles` de SCIM 2.0, tal como se define en [RFC7643](https://datatracker.ietf.org/doc/html/rfc7643). Para aceptar roles, asegúrate de que el mapa de atributos de SCIM de tu conexión asigne el atributo `roles` de SCIM a un atributo de usuario de Auth0 como `app_metadata.roles`.

Para obtener más información sobre cómo sincronizar roles específicos de la aplicación desde Okta Workforce Identity, consulta [How to Add Multi-value Roles in SCIM Cloud Integration](https://support.okta.com/help/s/article/How-to-add-multivalue-roles-in-SCIM-Cloud-integration). Para los roles de Microsoft Entra ID, consulta [Customize user provisioning attribute-mappings for SaaS applications in Microsoft Entra ID](https://learn.microsoft.com/en-us/entra/identity/app-provisioning/customize-application-attributes#provisioning-a-role-to-a-scim-app).

Para obtener más información sobre cómo asignar roles de Auth0 a grupos aprovisionados a través de SCIM, consulta [Group Provisioning Options](/es/docs/authenticate/protocols/scim/configure-inbound-scim#group-provisioning-options).

<div id="organization-membership">
  ### Membresía de la Organización
</div>

Para que los usuarios aprovisionados con SCIM pasen a ser miembros de una Organización, la conexión debe configurarse para **Habilitar membresía automática**, como se describe en [Otorgar membresía Just-In-Time a una conexión de Organización](/es/docs/manage-users/organizations/configure-organizations/grant-just-in-time-membership).

<div id="user-account-linking">
  ### Vinculación de cuentas de usuario
</div>

Al usar la [vinculación de cuentas de usuario](/es/docs/manage-users/user-accounts/user-account-linking), la cuenta de usuario aprovisionada mediante SCIM debe configurarse como cuenta de usuario principal. Configurarla como cuenta secundaria cambiará el atributo SCIM `id`, lo que contraviene la [especificación del esquema principal de SCIM 2.0](https://datatracker.ietf.org/doc/html/rfc7643#section-3.1). No se recomienda vincular cuentas de usuario empresariales con cuentas de usuario sociales y personales.

<div id="group-provisioning-options">
  ## Opciones de aprovisionamiento de grupos
</div>

Consulte las secciones siguientes para obtener orientación sobre cómo usar los grupos aprovisionados mediante SCIM para la autorización y cómo pueden usarse con organizaciones de Auth0.

<div id="use-groups-with-roles">
  ### Usar grupos con roles
</div>

Los grupos sincronizados desde proveedores de identidad empresariales pueden asignarse a [roles principales de autorización](/es/docs/manage-users/access-control/configure-core-rbac) en Auth0. Cuando se asignan, todos los miembros del grupo heredan el rol asignado al iniciar sesión. Para obtener más información, consulta [Asignar roles a grupos empresariales](/es/docs/manage-users/access-control/configure-core-rbac/rbac-users/assign-roles-to-groups).

Ten en cuenta los límites de entidades a nivel de inquilino para los grupos empresariales y los roles principales de autorización en la [política de límites de entidades](/es/docs/troubleshoot/customer-support/operational-policies/entity-limit-policy#entity-limit-policy).

<div id="use-groups-with-organizational-roles">
  ### Usar grupos con roles de organización
</div>

De forma similar a lo anterior, los grupos sincronizados desde proveedores de identidad empresariales pueden [asignarse a roles dentro de una organización](/es/docs/manage-users/organizations/organizations-overview). Cuando un miembro de la organización inicia sesión, hereda los roles de organización asignados a los grupos sincronizados de los que forma parte.

Si busca representar clientes o partners en una aplicación B2B o SaaS, le recomendamos representarlos como [Organizaciones](/es/docs/manage-users/organizations/organizations-overview) y usar grupos y roles en este contexto.

Para que los usuarios aprovisionados mediante SCIM se conviertan en miembros de una Organización, primero se debe configurar la conexión para **Enable Auto-Membership**, como se describe en [Otorgar membresía Just-In-Time a una conexión de organización](/es/docs/manage-users/organizations/configure-organizations/grant-just-in-time-membership).

Luego, se pueden asignar roles de organización a cualquier grupo sincronizado desde las conexiones empresariales asociadas con la Organización. Para obtener más información, consulte [Asignar roles para grupos empresariales](/es/docs/manage-users/access-control/configure-core-rbac/rbac-users/assign-roles-to-groups).

Tenga en cuenta los límites de entidades a nivel de organización para los grupos empresariales y los roles principales de autorización en la [política de límites de entidades](/es/docs/troubleshoot/customer-support/operational-policies/entity-limit-policy#entity-limit-policy).

<div id="use-groups-in-a-post-login-action">
  ### Usa grupos en una Action de post-login
</div>

Puedes usar la información de grupos procedente de proveedores de identidad empresariales en tus Actions de post-login para tomar decisiones personalizadas de control de acceso y autorización en Auth0. Para obtener más información, consulta la documentación de las funciones `api.groups.getUserGroups()` y `api.groups.hasGroupMembership()` en [Disparadores de Actions: post-login - objeto de API](/es/docs/customize/actions/explore-triggers/signup-and-login-triggers/login-trigger/post-login-api-object).

<div id="sync-users-and-groups-to-external-systems">
  ## Sincronizar usuarios y grupos con sistemas externos
</div>

Usa la funcionalidad [Events](/es/docs/customize/events) de Auth0 para sincronizar usuarios, grupos y membresías de grupos desde Auth0 hacia sistemas externos. Esto te permite enviar notificaciones en tiempo real sobre cambios en usuarios y grupos a un endpoint de webhook personalizado, a AWS EventBridge o a una Auth0 Action personalizada.

Para configurar la sincronización saliente de usuarios y grupos:

1. Sigue las instrucciones de [Create an Event Stream](/es/docs/customize/events/create-an-event-stream) para crear un flujo de eventos en el Auth0 Dashboard. Elige un endpoint de webhook personalizado, AWS EventBridge o una Auth0 Action personalizada como destino de los eventos.

2. En la página de configuración de tu flujo de eventos, selecciona los eventos que quieres transmitir de usuarios y grupos. En la mayoría de los casos, se recomienda seleccionar todos los eventos de usuarios y grupos. Para ver la información incluida en cada evento de usuario y grupo, consulta el [Events Catalog](/es/docs/events).

3. Una vez configurados el flujo de eventos y el destino deseado, puedes generar eventos de usuarios y grupos para realizar pruebas con la colección de Postman proporcionada anteriormente o con un proveedor de identidad empresarial para crear, actualizar o eliminar usuarios y grupos mediante SCIM.

<div id="deployment-guidelines">
  ## Pautas de implementación
</div>

<div id="leverage-integration-galleries-for-streamlined-setup">
  ### Aproveche las galerías de integración para agilizar la configuración
</div>

Para ofrecer a sus clientes una experiencia adaptada al configurar tanto SCIM como <Tooltip tip="Inicio de sesión único (SSO): Servicio que, una vez que un usuario inicia sesión en una aplicación, le permite acceder automáticamente a otras aplicaciones." cta="Ver glosario" href="/es/docs/glossary?term=SSO">SSO</Tooltip>, considere incluir su aplicación en la [Okta Integration Network](https://www.okta.com/integrations/) y en otras galerías de integración de Proveedores de identidad para la fuerza laboral con las que planea integrarse.

Actualmente, Auth0 admite [Express Configuration con Okta](/es/docs/authenticate/identity-providers/enterprise-identity-providers/okta/express-configuration), que automatiza la configuración de OpenID Connect, SCIM y Universal Logout para las aplicaciones publicadas en la [Okta Integration Network](https://www.okta.com/integrations/).

<div id="use-auth0-self-service-sso-and-user-provisioning">
  ### Use el SSO y el aprovisionamiento de usuarios de autoservicio de Auth0
</div>

Si no usa una galería de integraciones, use [Configuración empresarial de autoservicio de Auth0](/es/docs/authenticate/enterprise-connections/self-service-enterprise-configuration) para permitir que sus clientes o los administradores del IdP configuren SCIM directamente.

<div id="test-scim-in-lower-level-environments-first">
  ### Pruebe primero SCIM en entornos no productivos
</div>

No habilite SCIM en un inquilino de producción de Auth0 sin antes probar exhaustivamente su integración en un inquilino de desarrollo o preproducción de Auth0.

<div id="send-scim-tokens-securely">
  ### Envíe los tokens SCIM de forma segura
</div>

Nunca envíe tokens SCIM en texto sin formato, por correo electrónico ni por canales inseguros. Use un servicio de comunicación seguro, como [SendSafely](https://www.sendsafely.com/), o use [Configuración empresarial de autoservicio de Auth0](/es/docs/authenticate/enterprise-connections/self-service-enterprise-configuration) para emitir tokens SCIM directamente a sus clientes.

Al usar [Express Configuration con Okta](/es/docs/authenticate/identity-providers/enterprise-identity-providers/okta/express-configuration), la configuración del token está automatizada y no se muestra.

<div id="management-api">
  ## Management API
</div>

La configuración de SCIM para una conexión empresarial se puede automatizar mediante la Auth0 Management API. Para obtener más información, consulta [Administrar una implementación de SCIM de entrada con la Management API](/es/docs/authenticate/protocols/scim/manage-an-inbound-scim-deployment-with-the-management-api).

Todos los usuarios y grupos empresariales creados en tu inquilino de Auth0 mediante SCIM también se pueden buscar, consultar o eliminar a través de la Auth0 Management API. Los siguientes endpoints de la Management API están disponibles:

* [GET /api/v2/users](https://auth0.com/docs/api/management/v2/users/get-users)
* [GET /api/v2/users/:id](https://auth0.com/docs/api/management/v2/users/get-users-by-id)
* [GET /api/v2/users/:id/groups](https://auth0.com/docs/api/management/v2/users/get-user-groups)
* [GET /api/v2/groups](https://auth0.com/docs/api/management/v2/groups/get-groups)
* [GET /api/v2/groups/:id](https://auth0.com/docs/api/management/v2/groups/get-group)
* [GET /api/v2/groups/:id/members](https://auth0.com/docs/api/management/v2/groups/get-group-members)
* [DELETE /api/v2/users/:id](https://auth0.com/docs/api/management/v2/users/delete-users-by-id)
* [DELETE /api/v2/groups/:id](https://auth0.com/docs/api/management/v2/groups/delete-group)

<div id="learn-more">
  ## Más información
</div>

* [Configurar SCIM entrante para proveedores de identidad mediante SAML u OpenID](/es/docs/authenticate/protocols/scim/configure-inbound-scim-for-identity-providers-using-saml-or-openid)
* [SCIM entrante para conexiones de Okta Workforce](/es/docs/authenticate/protocols/scim/inbound-scim-for-okta-workforce-connections)
* [SCIM entrante para conexiones SAML de Okta Workforce](/es/docs/authenticate/protocols/scim/inbound-scim-for-okta-workforce-saml-connections)
* [SCIM entrante para conexiones SAML de Azure AD](/es/docs/authenticate/protocols/scim/inbound-scim-for-azure-ad-saml-connections)
* [SCIM entrante para nuevas conexiones de Azure AD](/es/docs/authenticate/protocols/scim/inbound-scim-for-new-azure-ad-connections)
* [SCIM entrante para conexiones antiguas de Azure AD](/es/docs/authenticate/protocols/scim/inbound-scim-for-older-azure-ad-connections)
