> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Guía para configurar la conexión de Okta mediante SAML y SCIM

# SCIM entrante para conexiones SAML de Okta Workforce

<Card title="Antes de comenzar">
  Cree una [Conexión SAML](/es/docs/authenticate/identity-providers/enterprise-identity-providers/saml) en su inquilino de Auth0 y [conéctela con la aplicación SAML personalizada correspondiente](https://help.okta.com/en-us/content/topics/apps/apps_app_integration_wizard_saml.htm) en su Dashboard de Okta Workforce Identity.
</Card>

En esta sección se describe cómo configurar una integración de aplicación personalizada de <Tooltip tip="Security Assertion Markup Language (SAML): protocolo estandarizado que permite a dos partes intercambiar información de autenticación sin contraseña." cta="Ver glosario" href="/es/docs/glossary?term=SAML">SAML</Tooltip> y SCIM en un inquilino de Okta Workforce Identity, que puede usarse para aprovisionar usuarios en el endpoint SCIM de Auth0.

<div id="configure-scim-settings-in-auth0">
  ## Configurar la configuración de SCIM en Auth0
</div>

1. Abra el [Auth0 Dashboard](https://manage.auth0.com/#/) y vaya a **Authentication > Enterprise > SAML > \[Connection] > Provisioning.**

2. Desactive **Sync user profile attributes at each login**, a menos que quiera [sincronizar atributos adicionales al iniciar sesión](/es/docs/authenticate/protocols/scim/configure-inbound-scim).

3. En la misma sección, active **Sync user profiles using SCIM**.

4. En la pestaña **Mapping**, asegúrese de que la opción **SCIM attribute containing the User ID** esté establecida en **userName**.

5. Revise **Additional Mappings** para asegurarse de que los atributos SCIM extendidos estén asignados a los atributos de Auth0 que prefiera. Para obtener más información, consulte [attribute mapping](/es/docs/authenticate/protocols/scim/configure-inbound-scim#attribute-mapping). Si recibe números de teléfono y direcciones físicas, tenga en cuenta que Okta Workforce los envía como `phoneNumbers[primary eq true].value` y `addresses[primary eq true].*` de forma predeterminada.

6. Asigne el atributo SCIM `userName` al atributo `email` de Auth0 para que Okta pueda [encontrar y asociar usuarios existentes](https://developer.okta.com/docs/reference/scim/scim-20/) si esta conexión ya se ha desplegado en producción usando la dirección de correo electrónico como ID de inicio de sesión y no se ha configurado ningún atributo `username` de Auth0 en los perfiles de usuario existentes. En **Additional Mappings**, busque el siguiente par de atributos:

   ```json lines theme={null}
   {
       "scim": "userName",
       "auth0": "username"
     }
   ```

   Reemplácelo por el siguiente y luego elimine la asignación a `emails[primary eq true].value`.

   ```json lines theme={null}
   {
       "scim": "userName",
       "auth0": "email"
     }
   ```

7. Seleccione **Save Changes.**

<div id="retrieve-scim-endpoint-url-and-token">
  ## Obtener la URL del endpoint de SCIM y el token
</div>

1. En el Auth0 Dashboard, ve a la pestaña **Setup** de SCIM y copia la **SCIM Endpoint URL**; luego pégala en un lugar seguro.
2. Selecciona **Generate New Token** y establece una fecha de vencimiento opcional para el token. Si lo deseas, también puedes seleccionar los alcances que quieras otorgar a Okta Workforce; los alcances predeterminados que usa Okta Workforce son `get:users`, `post:users` y `put:users`. Opcionalmente, puedes seleccionar `get:groups`, `post:groups`, `put:groups`, `patch:groups` y `delete:groups` para aprovisionar grupos.

<div id="configure-scim-in-okta-workforce-for-saml-apps">
  ## Configurar SCIM en Okta Workforce para aplicaciones SAML
</div>

Hay dos formas de configurar el aprovisionamiento de SCIM en Okta. Elija el método que mejor se ajuste a su tipo de conexión y a los requisitos de tamaño del grupo:

| Método                           | Descripción                                                                                                                                                                                                                             | Consideraciones                                                                                                         |
| -------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ----------------------------------------------------------------------------------------------------------------------- |
| **Aplicación SAML**              | Usa la pestaña **Provisioning** existente para aplicaciones SAML en Okta. Este método no admite `PATCH` para grupos, lo que limita el número máximo de miembros del grupo a lo que puede enviarse en una sola solicitud `POST` o `PUT`. | Adecuado para enviar usuarios. No admite enviar grupos con más de 10,000 miembros.                                      |
| **Aplicación de plantilla SCIM** | Usa una aplicación de plantilla SCIM 2.0 en Okta que admite el método `PATCH` de SCIM para grupos. Es obligatoria para enviar grupos de más de 10,000 miembros.                                                                         | Funciona junto con las integraciones de SSO de SAML u OIDC existentes. Admite enviar grupos con más de 10,000 miembros. |

<div id="okta-saml-application">
  ### Aplicación SAML de Okta
</div>

1. Ve a tu aplicación SAML de Okta Workforce Identity, selecciona la pestaña **General** y luego elige **Edit** en **App Settings.**

2. En la sección **Provisioning**, selecciona **SCIM** y luego **Save**.

3. En la pestaña **General**, confirma también que [Federation Broker Mode](https://help.okta.com/en-us/content/topics/apps/apps-fbm-main.htm) esté deshabilitado.

4. Selecciona la pestaña **Provisioning**, luego ve a la pestaña **Integration** y selecciona **Edit**.

5. Introduce el valor de **SCIM Endpoint URL** que copiaste antes en la sección **SCIM connector base URL**.

6. En **Unique identifier field for users**, introduce **userName**.

7. En **Supported provisioning actions**, selecciona `Push New Users`, `Push Profile Updates` y, opcionalmente, `Push Groups`, y luego elige **HTTP Header** como **Authentication Mode**.

8. Pega el token de SCIM en el campo **Authorization** y luego elige **Test Connection Configuration** si quieres probar la nueva conexión. Selecciona **Save**.

   <Frame>
     <img src="https://mintcdn.com/translations/pvjQqAy3EB2TK6NP/docs/images/cdy7uua7fh8z/4kEFIeW8qbRqGb46KYuXJH/067213e99fbca35baab9bb104d1047f3/supersaas.jpg?fit=max&auto=format&n=pvjQqAy3EB2TK6NP&q=85&s=dfb4663647d0bd21ad50d7ab3271f289" alt="Configuración de SCIM entrante de WIC" width="896" height="750" data-path="docs/images/cdy7uua7fh8z/4kEFIeW8qbRqGb46KYuXJH/067213e99fbca35baab9bb104d1047f3/supersaas.jpg" />
   </Frame>

9. Ve a **Provisioning > Settings > To App** y elige **Edit**; luego habilita las operaciones **Create Users, Update User Attributes** y **Deactivate users**. Selecciona **Save**.

   <Frame>
     <img src="https://mintcdn.com/translations/pvjQqAy3EB2TK6NP/docs/images/cdy7uua7fh8z/4RXROJ4amD4TpY3ozDg6wV/03c11b7ea8354a033b64d2df4f6360be/supersaasprovisioning.jpg?fit=max&auto=format&n=pvjQqAy3EB2TK6NP&q=85&s=149760974c96aadd48037a3c267bebd0" alt="" width="896" height="750" data-path="docs/images/cdy7uua7fh8z/4RXROJ4amD4TpY3ozDg6wV/03c11b7ea8354a033b64d2df4f6360be/supersaasprovisioning.jpg" />
   </Frame>

10. En la sección **Attribute Mappings**, usa el botón **X** para **eliminar** las siguientes líneas:

| Atributo                             | Valor                                                                    |
| ------------------------------------ | ------------------------------------------------------------------------ |
| Tipo de correo electrónico principal | `(user.email != null && user.email != '') ? 'work' : ‘'`                 |
| Tipo de teléfono principal           | `(user.primaryPhone != null && user.primaryPhone != '') ? 'work' : ‘'`   |
| Tipo de dirección                    | `(user.streetAddress != null && user.streetAddress != '') ? 'work' : ‘'` |

Usa la sección **Attribute Mappings** para configurar cualquier atributo de SCIM adicional que quieras que Okta envíe a tu endpoint de SCIM. Si agregas atributos personalizados, deben incluir una propiedad de espacio de nombres externo válida de SCIM 2.0. Para obtener más información sobre los espacios de nombres externos, consulta [la sección de ayuda de Okta](https://support.okta.com/help/s/article/Receiving-Invalid-externalNamespace-task-error-when-assigning-a-user-to-a-SCIMenabled-application).

11. Usa la pestaña **Assignments** para asignar usuarios o grupos a tu aplicación. Al asignar un grupo, se aprovisiona a sus usuarios en tu inquilino de Auth0.

12. Para enviar grupos, selecciona la pestaña **Push Groups**, busca y selecciona el grupo que quieres enviar, y luego selecciona **Save**. Para obtener más información, consulta [la documentación de Okta sobre App assignments y Group Push](https://help.okta.com/en-us/content/topics/users-groups-profiles/usgp-group-push-main.htm).

<div id="okta-scim-template-application">
  ### Aplicación de plantilla de SCIM de Okta
</div>

1. En el portal de Okta, selecciona **Applications > Browse App Catalog**, busca **(OAuth Bearer Token) Governance with SCIM 2.0** y selecciona **Add Integration**. Define una **Application label**, marca **Do not display application icon to users**, desmarca **Browser plugin auto-submit** y, a continuación, selecciona **Next** y **Done**.

2. En la página de configuración de la integración, selecciona la pestaña **Provisioning** y, después, **Configure API Integration**. Marca **Enable API Integration**. Copia la **SCIM Endpoint URL** de la pestaña **Setup** del Auth0 Dashboard y pégala en el campo **SCIM 2.0 Base URL**, quitando cualquier barra diagonal final. En el Auth0 Dashboard, selecciona **Generate New Token > Generate Token > Copy and Close** y, a continuación, pega el token en el campo **OAuth Bearer Token** de Okta. Opcionalmente, selecciona **Test API Credentials** y, después, **Save**.

3. Junto a **Provisioning To App**, selecciona **Edit**. Habilita solo estas opciones: **Create Users**, **Update User Attributes** y **Deactivate Users**. Desmarca **Set password when creating new users** y, a continuación, selecciona **Save**.

4. En **Attribute Mappings**, usa el botón **X** para eliminar estas líneas, que pueden causar problemas durante las operaciones `PUT`:

   | Atributo                             | Valor                                                                    |
   | ------------------------------------ | ------------------------------------------------------------------------ |
   | Tipo de correo electrónico principal | `(user.email != null && user.email != '') ? 'work' : ''`                 |
   | Tipo de teléfono principal           | `(user.primaryPhone != null && user.primaryPhone != '') ? 'work' : ''`   |
   | Tipo de dirección                    | `(user.streetAddress != null && user.streetAddress != '') ? 'work' : ''` |

   Opcionalmente, configura atributos SCIM adicionales para enviarlos desde Okta a tu endpoint de SCIM.

5. Usa la pestaña **Assignments** para asignar usuarios y/o grupos a tu aplicación. Al asignar un grupo, se aprovisionan sus usuarios en tu inquilino de Auth0.

   <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
     Debes asignar los mismos grupos y usuarios tanto a la instancia de la aplicación de SSO como a la instancia de la aplicación de SCIM en Okta.
   </Callout>

6. Para enviar grupos, selecciona la pestaña **Push Groups**, busca y selecciona el grupo que quieres enviar y, a continuación, selecciona **Save**. Esto aprovisiona el objeto completo del grupo en Auth0. Para obtener más información sobre la relación entre Group Push y las asignaciones, consulta la [documentación de Okta sobre App assignments y Group Push](https://help.okta.com/en-us/content/topics/users-groups-profiles/usgp-group-push-main.htm).
