Antes de empezar
Habilita Okta Workforce Identity como proveedor de identidad siguiendo las instrucciones de la página de ayuda de Proveedores de identidad.Esta integración requiere registrar dos aplicaciones en Okta Workforce: la integración de OpenID Connect y la integración de SCIM. Los mismos usuarios y grupos deben asignarse a ambas. Para eliminar este requisito y agilizar el proceso de configuración para tus clientes, envía tu aplicación a Okta Integration Network.
Configurar SCIM en Auth0
- Abra el Auth0 Dashboard y vaya a Autenticación > Enterprise > Okta Workforce > [your-connection] > Provisioning.
- Desactive Sincronizar atributos del perfil de usuario al iniciar sesión a menos que quiera sincronizar atributos adicionales al iniciar sesión.
- En la misma sección, habilite Sincronizar perfiles de usuario con SCIM.
- En la pestaña Asignación, asegúrese de que el atributo de SCIM que contiene el ID de usuario esté configurado como externalId.
Obtener SCIM Endpoint URL y el token
- En el Auth0 Dashboard, ve a la pestaña Setup de SCIM y copia la SCIM Endpoint URL, luego pégala en un lugar seguro.
-
Selecciona Generate New Token y establece una fecha de vencimiento opcional para el token. También puedes seleccionar los alcances que quieres conceder a Okta Workforce; de forma predeterminada, se requieren los alcances que usa Okta Workforce:
get:users,post:usersyput:users. Opcionalmente, puedes seleccionarget:groups,post:groups,put:groups,patch:groupsydelete:groupspara aprovisionar grupos.
Configurar SCIM en Okta Workforce para aplicaciones OIDC
- Confirme que ya se haya registrado una aplicación de OpenID Connect en el inquilino de Okta Workforce para la autenticación de usuarios basada en OIDC.
- Confirme que su aplicación de OpenID Connect tenga Federation Broker Mode deshabilitado.
- Registre una segunda aplicación en el portal de Okta seleccionando Applications > Browse App Catalog; busque (OAuth Bearer Token) Governance with SCIM 2.0 y seleccione Add Integration. Defina un Application label, marque Do not display application icon to users, desmarque Browser plugin auto-submit y, a continuación, seleccione Next y Done.
- En la página de configuración de la integración, seleccione la pestaña Provisioning y luego Configure API Integration. Marque Enable API Integration. Copie la SCIM Endpoint URL de la pestaña Setup del Auth0 Dashboard y péguela en el campo SCIM 2.0 Base URL, eliminando cualquier barra diagonal al final. En el Auth0 Dashboard, seleccione Generate New Token > Generate Token > Copy and Close y pegue el token en el campo OAuth Bearer Token en Okta. Opcionalmente, seleccione Test API Credentials y luego Save.
- Junto a Provisioning To App, seleccione Edit. Habilite solo estas opciones: Create Users, Update User Attributes y Deactivate Users. Desmarque Set password when creating new users y luego seleccione Save.
-
En Attribute Mappings, use el botón X para eliminar estas líneas, ya que pueden causar problemas durante las operaciones
PUT:Opcionalmente, configure atributos SCIM adicionales para enviarlos desde Okta a su endpoint de SCIM. -
Use la pestaña Assignments para asignar usuarios o grupos a su aplicación. Al asignar un grupo, se aprovisiona a sus usuarios en su inquilino de Auth0.
Los mismos grupos y usuarios deben asignarse tanto a la instancia de la aplicación SSO como a la instancia de la aplicación SCIM en Okta.
- Para enviar grupos, seleccione la pestaña Push Groups, busque y seleccione el grupo que desea enviar y, a continuación, seleccione Save. Esto aprovisiona el objeto de grupo completo en Auth0. Para obtener más información sobre la relación entre Group Push y las asignaciones, consulte la documentación de Okta sobre App assignments y Group Push.