SSO y SCIM
Las organizaciones Enterprise pueden conectar su proveedor de identidad (IdP) para inicio de sesión único SAML y aprovisionamiento SCIM: los miembros inician sesión con el IdP de tu empresa, y los usuarios se aprovisionan y desaprovisionan automáticamente según cambia tu directorio. Ambos se configuran desde la consola de la organización → Ajustes → SSO / SCIM, están reservados a admin/owner y requieren el plan Enterprise (en caso contrario, el Hub devuelve un aviso de plan requerido).
Inicio de sesión único SAML
Conecta tu IdP como ancla de confianza para que los miembros de la organización se autentiquen a través de él.
Configura el lado del IdP (Ajustes → SSO):
| Campo | Significado |
|---|---|
| IdP Entity ID (Issuer) | El identificador de emisor de tu IdP. |
| IdP SSO URL | El endpoint SAML SSO del IdP (debe ser HTTPS). |
| Certificado de firma del IdP (PEM) | El certificado usado para verificar las aserciones SAML. Vuelve a pegarlo para cambiarlo; por seguridad no se muestra de vuelta. |
| Rol predeterminado para nuevos miembros | El rol que reciben los usuarios aprovisionados por JIT: member o viewer. |
| Aprovisionamiento automático en el primer inicio de sesión (JIT) | Crea un miembro automáticamente la primera vez que inicia sesión. |
Una vez guardado, la consola muestra la huella SHA-256 del certificado y te permite activar / desactivar el SSO sin eliminar la configuración.
Entrega el lado del SP a tu IdP (la tarjeta Service provider details de la consola):
- URL de metadatos del SP: pública; devuelve el XML de metadatos del SP que la mayoría de los IdP pueden importar directamente.
- SP Entity ID (Audience) y ACS URL (Assertion Consumer Service / URL de respuesta).
El Entity ID, la SSO URL y el certificado de firma son todos obligatorios; la SSO URL debe ser una URL HTTPS válida y el certificado debe poder analizarse.
Aprovisionamiento SCIM
SCIM permite que tu IdP aprovisione y desaprovisione automáticamente los miembros de la organización mediante el protocolo SCIM estándar, con un token bearer SCIM como clave.
- Emite un token (Ajustes → SCIM), opcionalmente etiquetado (p. ej. "Okta production"). El token se muestra una vez: cópialo y pégalo en el conector SCIM de tu IdP como token bearer; no se vuelve a mostrar nunca.
- Tu IdP crea, actualiza y desactiva miembros automáticamente a partir de ese momento.
- Revoca un token para detener de inmediato el aprovisionamiento desde ese IdP.
Asignación de grupo → rol
Asigna el nombre visible de un grupo del IdP a un rol de la organización para que
los grupos del directorio determinen los roles de la organización: los miembros de
un grupo asignado reciben ese rol (gana el rol más alto; owner no se puede
asignar de esta forma). Eliminar una asignación recalcula los miembros afectados.
La asignación grupo→rol depende de una capacidad más reciente del Hub. En un servidor anterior a ella, la consola muestra un aviso de "todavía no disponible en este servidor" solo para esa sección: el aprovisionamiento con token SCIM sigue funcionando.
Roles
Los roles admin y member se pueden conceder mediante el JIT de SSO (rol
predeterminado) y la asignación de grupos SCIM; viewer también es asignable.
El owner nunca se asigna automáticamente por SSO ni SCIM: la propiedad se
gestiona de forma explícita en la consola.
Contenido relacionado
- Visión general de las organizaciones — miembros, roles y la consola
- Agentes y tokens de la organización — tokens de inscripción y claves de API de la organización
- Facturación y gasto — el monedero compartido y los límites de gasto