Antes de comenzar
Cree una Conexión SAML en su inquilino de Auth0 y conéctela con la aplicación SAML personalizada correspondiente en su Dashboard de Okta Workforce Identity.
Configurar la configuración de SCIM en Auth0
- Abra el Auth0 Dashboard y vaya a Authentication > Enterprise > SAML > [Connection] > Provisioning.
- Desactive Sync user profile attributes at each login, a menos que quiera sincronizar atributos adicionales al iniciar sesión.
- En la misma sección, active Sync user profiles using SCIM.
- En la pestaña Mapping, asegúrese de que la opción SCIM attribute containing the User ID esté establecida en userName.
-
Revise Additional Mappings para asegurarse de que los atributos SCIM extendidos estén asignados a los atributos de Auth0 que prefiera. Para obtener más información, consulte attribute mapping. Si recibe números de teléfono y direcciones físicas, tenga en cuenta que Okta Workforce los envía como
phoneNumbers[primary eq true].valueyaddresses[primary eq true].*de forma predeterminada. -
Asigne el atributo SCIM
userNameal atributoemailde Auth0 para que Okta pueda encontrar y asociar usuarios existentes si esta conexión ya se ha desplegado en producción usando la dirección de correo electrónico como ID de inicio de sesión y no se ha configurado ningún atributousernamede Auth0 en los perfiles de usuario existentes. En Additional Mappings, busque el siguiente par de atributos:Reemplácelo por el siguiente y luego elimine la asignación aemails[primary eq true].value. - Seleccione Save Changes.
Obtener la URL del endpoint de SCIM y el token
- En el Auth0 Dashboard, ve a la pestaña Setup de SCIM y copia la SCIM Endpoint URL; luego pégala en un lugar seguro.
- Selecciona Generate New Token y establece una fecha de vencimiento opcional para el token. Si lo deseas, también puedes seleccionar los alcances que quieras otorgar a Okta Workforce; los alcances predeterminados que usa Okta Workforce son
get:users,post:usersyput:users. Opcionalmente, puedes seleccionarget:groups,post:groups,put:groups,patch:groupsydelete:groupspara aprovisionar grupos.
Configurar SCIM en Okta Workforce para aplicaciones SAML
Aplicación SAML de Okta
- Ve a tu aplicación SAML de Okta Workforce Identity, selecciona la pestaña General y luego elige Edit en App Settings.
- En la sección Provisioning, selecciona SCIM y luego Save.
- En la pestaña General, confirma también que Federation Broker Mode esté deshabilitado.
- Selecciona la pestaña Provisioning, luego ve a la pestaña Integration y selecciona Edit.
- Introduce el valor de SCIM Endpoint URL que copiaste antes en la sección SCIM connector base URL.
- En Unique identifier field for users, introduce userName.
-
En Supported provisioning actions, selecciona
Push New Users,Push Profile Updatesy, opcionalmente,Push Groups, y luego elige HTTP Header como Authentication Mode. -
Pega el token de SCIM en el campo Authorization y luego elige Test Connection Configuration si quieres probar la nueva conexión. Selecciona Save.

-
Ve a Provisioning > Settings > To App y elige Edit; luego habilita las operaciones Create Users, Update User Attributes y Deactivate users. Selecciona Save.

- En la sección Attribute Mappings, usa el botón X para eliminar las siguientes líneas:
Usa la sección Attribute Mappings para configurar cualquier atributo de SCIM adicional que quieras que Okta envíe a tu endpoint de SCIM. Si agregas atributos personalizados, deben incluir una propiedad de espacio de nombres externo válida de SCIM 2.0. Para obtener más información sobre los espacios de nombres externos, consulta la sección de ayuda de Okta.
- Usa la pestaña Assignments para asignar usuarios o grupos a tu aplicación. Al asignar un grupo, se aprovisiona a sus usuarios en tu inquilino de Auth0.
- Para enviar grupos, selecciona la pestaña Push Groups, busca y selecciona el grupo que quieres enviar, y luego selecciona Save. Para obtener más información, consulta la documentación de Okta sobre App assignments y Group Push.
Aplicación de plantilla de SCIM de Okta
- En el portal de Okta, selecciona Applications > Browse App Catalog, busca (OAuth Bearer Token) Governance with SCIM 2.0 y selecciona Add Integration. Define una Application label, marca Do not display application icon to users, desmarca Browser plugin auto-submit y, a continuación, selecciona Next y Done.
- En la página de configuración de la integración, selecciona la pestaña Provisioning y, después, Configure API Integration. Marca Enable API Integration. Copia la SCIM Endpoint URL de la pestaña Setup del Auth0 Dashboard y pégala en el campo SCIM 2.0 Base URL, quitando cualquier barra diagonal final. En el Auth0 Dashboard, selecciona Generate New Token > Generate Token > Copy and Close y, a continuación, pega el token en el campo OAuth Bearer Token de Okta. Opcionalmente, selecciona Test API Credentials y, después, Save.
- Junto a Provisioning To App, selecciona Edit. Habilita solo estas opciones: Create Users, Update User Attributes y Deactivate Users. Desmarca Set password when creating new users y, a continuación, selecciona Save.
-
En Attribute Mappings, usa el botón X para eliminar estas líneas, que pueden causar problemas durante las operaciones
PUT:Opcionalmente, configura atributos SCIM adicionales para enviarlos desde Okta a tu endpoint de SCIM. -
Usa la pestaña Assignments para asignar usuarios y/o grupos a tu aplicación. Al asignar un grupo, se aprovisionan sus usuarios en tu inquilino de Auth0.
Debes asignar los mismos grupos y usuarios tanto a la instancia de la aplicación de SSO como a la instancia de la aplicación de SCIM en Okta.
- Para enviar grupos, selecciona la pestaña Push Groups, busca y selecciona el grupo que quieres enviar y, a continuación, selecciona Save. Esto aprovisiona el objeto completo del grupo en Auth0. Para obtener más información sobre la relación entre Group Push y las asignaciones, consulta la documentación de Okta sobre App assignments y Group Push.