SCIM es un protocolo que estandariza la forma en que se intercambia la información de identidad entre una entidad y otra. Es un estándar abierto y se utiliza ampliamente para simplificar el proceso de otorgar a personas o grupos acceso a aplicaciones basadas en la nube.
En un entorno de trabajo empresarial, el uso de SCIM reduce el esfuerzo necesario para crear, modificar y sincronizar las cuentas de los empleados, así como para gobernar los recursos a los que estos tienen acceso.
Cómo funciona SCIM
Además de proporcionar un esquema predefinido para atributos de identidad comunes, como el nombre del grupo, el nombre de usuario, el nombre, el apellido y el correo electrónico, SCIM ofrece una definición estandarizada de los roles de cliente y proveedor de servicios. Un cliente suele ser un proveedor de identidad o un sistema IAM, como Okta. Un proveedor de servicios suele ser una aplicación de software como servicio (SaaS). El cliente gestiona la información de identidad principal que las aplicaciones necesitan para otorgar o denegar el acceso.
SCIM utiliza una API REST para realizar las acciones necesarias para gestionar los ciclos de vida de las identidades. El acrónimo de operaciones de base de datos CRUD describe las acciones REST básicas que utiliza el aprovisionamiento de SCIM:
Create - agrega usuarios nuevos en las aplicaciones.
Read - recupera o busca información de identidades y grupos existentes.
Update - sincroniza la información de identidad actualizada entre el cliente y las aplicaciones.
Delete - elimina el aprovisionamiento de identidades.
SCIM frente a SAML
Security Assertion Markup Language (SAML) y SCIM son protocolos de estándar abierto que agilizan el intercambio de datos de identidad. SAML se usa comúnmente para proporcionar SSO a aplicaciones empresariales y para extender el SSO entre dominios de seguridad. Al igual que SCIM, cumple un papel en permitir que las personas usen las mismas credenciales para acceder a varios servicios. SCIM sienta las bases para que SAML funcione, creando, actualizando o eliminando perfiles de usuario en el sistema de destino con la información necesaria para que el usuario inicie sesión en una aplicación.
SAML se basa en Extensible Markup Language (XML) y lo utiliza para generar afirmaciones de seguridad, que son declaraciones que los proveedores de servicios usan para decidir si otorgan acceso a un recurso. Cuando SAML autentica que su identidad puede tener acceso a un recurso, le otorga un token de acceso para una única sesión en su navegador. Tanto SCIM como SAML son tecnologías subyacentes que se utilizan comúnmente en soluciones IAM empresariales.
Puede encontrar más información en Fluid SAML
SCIM frente a SSO
SCIM y SSO son dos tecnologías distintas que cumplen roles ligeramente diferentes en la gestión de identidades y accesos. SCIM se utiliza para aprovisionar identidades en varias aplicaciones, mientras que SSO se utiliza para autenticar usuarios en varias aplicaciones con un único conjunto de credenciales.
SCIM es compatible con SSO y funciona junto con este. SSO requiere el aprovisionamiento de usuarios para funcionar. Los sistemas IAM empresariales suelen utilizar una combinación compleja de tecnologías para que la experiencia del usuario sea fluida, y SCIM, SSO y SAML son tecnologías que ayudan a lograr ese objetivo.
Configuración de SCIM en Fluid
1. Inicio de sesión en la consola de administración de Okta
Inicie sesión en su organización de Okta como administrador.
2. Navegar a Applications
En el menú de navegación izquierdo, haga clic en Applications → Applications.
3. Explorar el catálogo de aplicaciones
Haga clic en Browse App Catalog para buscar las integraciones disponibles.
4. Buscar la aplicación SCIM 2.0 Test App (Header Auth)
En el cuadro de búsqueda, escriba "SCIM 2.0 Test App (Header Auth)" y selecciónela en los resultados.
5 . Agregar la integración
Haga clic en Add Integration para iniciar el proceso de configuración.
6 . Configurar los ajustes generales
-
Application label: escriba un nombre reconocible, como "Fluid SCIM" o "Fluid User Provisioning"
-
Deje las casillas de visibilidad con el valor predeterminado (sin marcar)
-
Haga clic en Next
7. Configurar las opciones de inicio de sesión
Seleccione su método de inicio de sesión preferido:
-
SAML 2.0 (recomendado si ya tiene SSO configurado)
Haga clic en Done para crear la aplicación.
Nota: esta configuración de inicio de sesión es independiente del aprovisionamiento de SCIM. Si ya tiene SSO de Fluid configurado, asegúrese de mantener la coherencia con su configuración existente.
8. Configurar el token secreto de SCIM en Fluid
Antes de conectar Okta con Fluid, debe generar y configurar el token secreto de SCIM compartido en Fluid.
Inicie sesión en Fluid con una cuenta que tenga privilegios de administrador.
Navegue hasta Consola de Administración haciendo clic en el ícono de configuración.
Seleccione Proveedores de Autenticación en el menú izquierdo.
Desplácese hasta la sección Configuración SCIM:
-
Asegúrese de que "Disable SCIM User Sync" NO esté habilitada (debe estar sin marcar)
-
Escriba un SCIM Secret Token. Este es un secreto compartido entre Fluid y Okta.
Nota de seguridad importante:
Este token actúa como un token de portador (bearer token) y Okta lo incluirá en cada solicitud de SCIM enviada a Fluid. Fluid valida el token antes de otorgar acceso a la API de SCIM.Para ayudar a proteger su entorno, asegúrese de que el token cumpla con las políticas de seguridad de su organización para la generación y el almacenamiento de secretos. Recomendamos usar un token seguro, generado aleatoriamente, con una longitud mínima de 32 caracteres, que incluya una combinación de letras mayúsculas, minúsculas, números y caracteres especiales.
-
Haga clic en Guardar
-
Copie el token de inmediato – lo necesitará en el siguiente paso y no podrá volver a verlo
Nota: los secretos se almacenan en un almacén de claves cifrado y seguro en Fluid.
9 . Configurar la integración de la API en Okta
Vuelva a la consola de administración de Okta donde creó la aplicación SCIM.
Haga clic en la pestaña Provisioning.
Haga clic en Configure API Integration.
Marque la casilla Enable API integration.

Configure los ajustes de conexión:
-
SCIM Base URL: escriba
https://{organisation}.fluid.work/scim/v2-
Reemplace
{organisation}por el nombre de su instancia de Fluid -
Puede encontrarlo revisando la URL cuando inicia sesión en Fluid (por ejemplo, si su URL de Fluid es
https://acme.fluid.work, useacme)
-
-
API Token: pegue el SCIM Secret Token que generó en Fluid (paso 8)
-
Authentication Method: la autenticación predeterminada "HTTP Header" es la correcta
Haga clic en Test API Credentials para verificar la conexión.
-
Si tiene éxito, verá un mensaje de verificación
-
Si no tiene éxito, verifique lo siguiente:
-
Que la URL base sea correcta (revise el nombre de su organización)
-
Que el token se haya copiado correctamente desde Fluid
-
Que SCIM esté habilitado en Fluid (no deshabilitado)
-
Haga clic en Save una vez que la prueba sea exitosa.

10. Configurar los ajustes de aprovisionamiento
Después de guardar la integración de la API, verá opciones adicionales de aprovisionamiento.
Haga clic en To App en la barra lateral izquierda, dentro de Provisioning.
Haga clic en Edit para configurar las funciones de aprovisionamiento.

Habilite las siguientes opciones:
-
Create Users - crea usuarios automáticamente en Fluid cuando se asignan en Okta
-
Update User Attributes - sincroniza los cambios de atributos de Okta a Fluid
-
Deactivate Users - desactiva usuarios automáticamente en Fluid cuando se les quita la asignación en Okta
Deje deshabilitada la siguiente opción:
-
Sync Password - no compatible (los usuarios utilizarán SSO)
Haga clic en Save.
Haga clic en integration para revisar las funciones de aprovisionamiento configuradas.

11. Configurar las asignaciones de atributos
Navegue hasta Provisioning → To App → Attributes (o desplácese hacia abajo para ver las asignaciones de atributos).
Verifique que las asignaciones predeterminadas sean correctas. Las asignaciones mínimas requeridas deben ser las siguientes:
Nota: las asignaciones de atributos predeterminadas para SCIM 2.0 suelen ser correctas y normalmente no necesitan modificarse. Ajústelas únicamente si tiene atributos personalizados o requisitos específicos.
Atributos de usuario:
|
Atributo de Okta |
Atributo de Fluid |
Obligatorio |
|---|---|---|
|
userName |
userName |
Sí |
|
givenName |
name.givenName |
Sí |
|
familyName |
name.familyName |
Sí |
|
|
emails[primary].value |
Sí |
|
displayName |
displayName |
No |
|
active |
active |
Sí |
Atributos de grupo:
|
Atributo de Okta |
Atributo de Fluid |
Obligatorio |
|---|---|---|
|
name |
displayName |
Sí |
|
members |
members |
Sí |
Si necesita modificar alguna asignación:
-
Haga clic en el ícono de lápiz junto al atributo
-
Seleccione el atributo de Okta correspondiente para asignar
-
Elija Apply on: Create and update
-
Haga clic en Save
12. Asignar usuarios a la aplicación (creación de usuarios)
Okta utiliza los Assigned Groups para gestionar el aprovisionamiento y la desactivación de usuarios en Fluid.
Cuando se agrega un usuario a un Assigned Group en Okta, Okta envía una solicitud de creación de usuario mediante SCIM a Fluid, lo que crea automáticamente la cuenta del usuario. De manera similar, cuando se quita un usuario del Assigned Group, Okta envía una solicitud de desactivación y el usuario se desactiva en Fluid.
Importante: solo los usuarios o grupos asignados explícitamente a la aplicación Fluid en Okta se aprovisionarán en Fluid. Los usuarios que no estén asignados a la aplicación no se crearán ni se gestionarán mediante el aprovisionamiento de SCIM.
Navegue hasta la pestaña Assignments de su aplicación Fluid SCIM.
Haga clic en Assign y elija una de las siguientes opciones:
-
Assign to People - asigna usuarios individuales
-
Assign to Groups - asigna grupos completos (recomendado)
Para asignar usuarios individuales:
-
Busque o seleccione usuarios de la lista
-
Haga clic en Assign junto a cada usuario
-
Verifique el nombre de usuario y los atributos
-
Haga clic en Save and Go Back
-
Haga clic en Done cuando termine
Para asignar grupos:
-
Busque o seleccione grupos de la lista
-
Haga clic en Assign junto a cada grupo
-
Haga clic en Save and Go Back
-
Haga clic en Done cuando termine
13. Configurar Push Groups (permisos y roles de usuario)
Push Groups le permite sincronizar grupos de Okta directamente con Fluid, manteniendo automáticamente la membresía de los grupos a lo largo del tiempo. En Fluid, Push Groups se utiliza para gestionar los roles — cada miembro de un Push Group recibe automáticamente el rol correspondiente en Fluid.
Para gestionar roles mediante SCIM, recomendamos crear un Push Group de Okta dedicado para cada rol de Fluid que desee aprovisionar.
Cuando se agregan usuarios a un Push Group de Okta configurado, se les asigna automáticamente el rol equivalente en Fluid. Del mismo modo, cuando se quitan usuarios del Push Group, el rol asociado también se elimina de su cuenta de Fluid. Para obtener más información, consulte Asignación de permisos y roles de usuario mediante SCIM en Fluid
Importante: el nombre de cada Push Group debe coincidir exactamente con el nombre del rol especificado por Fluid en Asignación de permisos y roles de usuario mediante SCIM en Fluid.
Si su organización utiliza una convención de nomenclatura o una política diferente para los Push Groups, comuníquese con su Customer Success Manager o abra un ticket de soporte. Podemos configurar asignaciones de nombres de Push Group personalizadas para su instancia de Fluid.
Recomendamos encarecidamente completar esta configuración de asignaciones antes de habilitar el aprovisionamiento de SCIM para los grupos. El aprovisionamiento de SCIM es sensible a los nombres de grupo incorrectos o sin asignar, lo que puede provocar errores de aprovisionamiento. Configurar las asignaciones con anticipación ayuda a garantizar una experiencia de aprovisionamiento fluida y confiable.
Haga clic en la pestaña Push Groups.
Haga clic en el menú desplegable Push Groups y seleccione una de las siguientes opciones:
-
Find groups by name - busca grupos específicos para sincronizar
-
Find groups by rule - sincroniza grupos que cumplan ciertos criterios
Para sincronizar un grupo por nombre:
-
Escriba el nombre del grupo en el cuadro de búsqueda
-
Seleccione Create Group
-
Haga clic en Save
El grupo y sus miembros ahora se sincronizarán automáticamente con Fluid.
Mejor práctica: cree grupos dedicados en Okta para el acceso a Fluid (por ejemplo, "Fluid User", "Fluid Application Administrator") para facilitar la gestión.
Aprovisionamiento de SCIM completado
Esto concluye la configuración del aprovisionamiento de SCIM entre Okta y Fluid. Los cambios realizados en los usuarios y grupos de Okta ahora se reflejarán automáticamente en Fluid.
Qué sucede ahora:
Cuando asigna un usuario en Okta:
-
Okta verifica si el usuario existe en Fluid
-
Si no existe, Okta crea el usuario con los atributos asignados
-
Si existe, Okta vincula las cuentas y actualiza los atributos que hayan cambiado
-
El usuario recibe acceso a Fluid según sus permisos
Cuando actualiza un usuario en Okta:
-
Los cambios en los atributos asignados (nombre, correo electrónico, etc.) se sincronizan automáticamente con Fluid
-
Las actualizaciones suelen ocurrir en cuestión de minutos
Cuando desasigna o desactiva un usuario en Okta:
-
El usuario se desactiva en Fluid
-
Ya no puede acceder a la aplicación
-
Sus datos permanecen en Fluid para fines de auditoría
Cuando sincroniza grupos:
-
La membresía del grupo se sincroniza automáticamente
-
Agregar o quitar usuarios de los grupos en Okta actualiza los roles de Fluid en consecuencia
Solución de problemas
Falla la prueba de conexión
Si falla la prueba de credenciales de la API:
-
Verifique el formato de la Base URL:
https://{organisation}.fluid.work/scim/v2-
Revise si hay errores tipográficos en el nombre de su organización
-
Asegúrese de usar
https://y nohttp:// -
No incluya una barra diagonal al final
-
-
Verifique el Secret Token:
-
Copie el token nuevamente desde Fluid (es posible que deba generar uno nuevo)
-
Asegúrese de no haber copiado espacios adicionales
-
El token debe coincidir exactamente entre Fluid y Okta
-
-
Revise la configuración de SCIM en Fluid:
-
Inicie sesión en Fluid como administrador
-
Vaya a Administración → Proveedores de Autenticación
-
Asegúrese de que "Disable SCIM User Sync" esté sin marcar
-
Verifique que el token esté guardado en Fluid
-
-
Problemas de red o firewall:
-
Asegúrese de que su red permita conexiones salientes hacia su instancia de Fluid
-
Verifique si alguna regla del firewall corporativo podría estar bloqueando la conexión
-
Los usuarios no se aprovisionan
Si los usuarios no se están creando en Fluid:
-
Revise la asignación:
-
Vaya a la pestaña Assignments en Okta
-
Verifique que el usuario o su grupo esté asignado a la aplicación
-
Okta recomienda no utilizar los Push Groups también como grupos de asignación. Asegúrese de que sus grupos de asignación sean independientes de los Push Groups.
-
-
Revise las funciones de aprovisionamiento:
-
Vaya a Provisioning → To App → Edit
-
Asegúrese de que "Create Users" esté habilitado
-
-
Revise los registros:
-
En Okta, vaya a Applications → Your Fluid App → View Logs
-
Busque mensajes de error relacionados con el aprovisionamiento
-
Problemas comunes: asignaciones de atributos inválidas, campos obligatorios faltantes
-
-
Revise los registros de Fluid:
-
Comuníquese con el soporte de Fluid para revisar los registros del servidor
-
Pueden identificar si las solicitudes están llegando a Fluid y detectar posibles errores
-
Las actualizaciones de atributos no se sincronizan
Si los cambios en los usuarios de Okta no se reflejan en Fluid:
-
Revise la configuración de SCIM en Fluid:
-
Confirme que la función de actualización de SCIM esté habilitada para el atributo que intenta actualizar.
-
-
Revise la configuración de actualización:
-
Vaya a Provisioning → To App → Edit
-
Asegúrese de que "Update User Attributes" esté habilitado
-
-
Verifique las asignaciones de atributos:
-
Vaya a Provisioning → To App → Attributes
-
Asegúrese de que el atributo que intenta sincronizar tenga una asignación válida
-
Haga clic en el ícono de lápiz y verifique que "Apply on: Create and update" esté seleccionado
-
-
Forzar sincronización:
-
Vaya a la pestaña Assignments
-
Haga clic en el usuario
-
Haga clic en Update User para forzar una sincronización inmediata
-
El Group Push no funciona
Si los grupos no se están sincronizando:
-
Verifique la configuración de Group Push:
-
Vaya a la pestaña Push Groups
-
Asegúrese de que el grupo muestre el estado "Active"
-
Intente desvincular y volver a sincronizar el grupo
-
-
Revise la membresía del grupo:
-
Asegúrese de que los usuarios sean miembros del grupo en Okta
-
Los cambios en la membresía del grupo pueden tardar unos minutos en sincronizarse
-
-
Revise las asignaciones de atributos:
-
Asegúrese de que las asignaciones de atributos de grupo sean correctas
-
Las asignaciones predeterminadas deberían funcionar para la mayoría de los casos
-