SCIM Integration

Cómo configurar SCIM con Microsoft Entra ID (Azure Active Directory)

SCIM es un protocolo que estandariza cómo se intercambia la información de identidad entre una entidad y otra. Es un estándar abierto y se usa ampliamente para simplificar el proceso de otorgar a personas o grupos acceso a aplicaciones basadas en la nube. 

En un escenario de trabajo empresarial, el uso de SCIM reduce el esfuerzo necesario para crear, modificar y sincronizar cuentas de empleados y gobernar los recursos a los que los empleados tienen acceso. 


Cómo funciona SCIM

Además de proporcionar un esquema predefinido para atributos de identidad comunes como el nombre del grupo, el nombre de usuario, el nombre, el apellido y el correo electrónico, SCIM proporciona una definición estandarizada de los roles de cliente y proveedor de servicios. Un cliente suele ser un proveedor de identidad o un sistema IAM, como Microsoft Entra ID (anteriormente conocido como Microsoft Azure AD). Un proveedor de servicios suele ser una aplicación de software como servicio. El cliente gestiona la información de identidad principal que las aplicaciones necesitan para conceder o rechazar el acceso.

SCIM utiliza una API de transferencia de estado representacional (REST) para realizar las acciones necesarias para gestionar los ciclos de vida de las identidades. El acrónimo de operaciones de base de datos CRUD describe las acciones REST básicas que utiliza el aprovisionamiento de SCIM:

Create   - agregar nuevos usuarios en las aplicaciones.

Read        - recuperar o buscar información de identidades y grupos existentes.

Update  - sincronizar la información de identidad actualizada entre el cliente y las aplicaciones.

Delete    - desaprovisionar identidades.


SCIM vs. SAML

Security Assertion Markup Language (SAML) y SCIM son protocolos de estándar abierto que agilizan el intercambio de datos de identidad. SAML se usa comúnmente para proporcionar SSO a aplicaciones empresariales y para extender el SSO entre dominios de seguridad. Al igual que SCIM, desempeña un papel al permitir que las personas usen las mismas credenciales para acceder a varios servicios. SCIM sienta las bases para que SAML funcione, creando, actualizando o eliminando perfiles de usuario en el sistema de destino con la información necesaria para que el usuario inicie sesión en una aplicación. 

SAML se basa en Extensible Markup Language (XML) y lo utiliza para hacer afirmaciones de seguridad, que son declaraciones que los proveedores de servicios usan para decidir si conceden acceso a un recurso. Cuando SAML autentica que su identidad puede tener acceso a un recurso, le proporciona un token de acceso para una única sesión en su navegador. Tanto SCIM como SAML son tecnologías subyacentes comúnmente utilizadas en soluciones IAM empresariales.

Puede encontrar más información en Fluid SAML


SCIM vs. SSO

SCIM y SSO son dos tecnologías diferentes que desempeñan roles ligeramente distintos en la gestión de identidades y accesos. SCIM sirve para aprovisionar identidades en varias aplicaciones, y SSO sirve para autenticar usuarios en varias aplicaciones con un único conjunto de credenciales.

SCIM es compatible con SSO y trabaja junto con él. SSO requiere el aprovisionamiento de usuarios para funcionar. Los sistemas IAM empresariales tienden a usar una combinación compleja de tecnologías para que la experiencia del usuario sea perfecta, y SCIM, SSO y SAML son todas tecnologías que ayudan a lograr ese objetivo.



Configurar SCIM en Fluid

1 – Inicie sesión en Azure, busque 'Entra ID' y haga clic en 'Microsoft Entra ID'


2 – Haga clic en 'Enterprise Applications'


3 – Haga clic en 'New Application'


4 – 'Create your own application'


5 – Asigne un nombre a su aplicación


6 – En la nueva aplicación, haga clic en Provision User Accounts


7 – Get Started


8 – Configure el modo de aprovisionamiento en automático. Complete la URL del Tenant.

La URL de su tenant es https://{organisation}.fluid.work/scim/v2

Reemplace {organisation} por el nombre de su instancia particular de Fluid. Puede verificar esto yendo a su aplicación de Fluid y mirando la URL en el navegador

El secret token se comparte entre el aprovisionamiento de SCIM y Fluid. Deberá generar este token y guardarlo tanto en el aprovisionamiento de SCIM como en Fluid. Haga una copia de este token durante la configuración.


9 - Inicie sesión en Fluid con una cuenta que tenga los privilegios de nivel de administrador adecuados para acceder a la consola de administración y configurar el secret token.


- Seleccione Proveedores de Autenticación


- Asegúrese de que "Disable SCIM User Sync" NO esté habilitado

- Ingrese un secret token de SCIM; este token es un secreto compartido entre Fluid y SCIM. Cada vez que SCIM realice una solicitud a Fluid, pasará este secreto como un token bearer de autorización. Fluid validará el secreto antes de permitir el acceso a SCIM.

Los secretos se almacenan en una bóveda de claves cifrada y segura en Fluid. Debe seguir sus políticas de seguridad internas con respecto al formato, la longitud y los tipos de caracteres del token para garantizar un secreto robusto.

- Haga clic en Guardar 


- Copie el token y péguelo en “Secret Token” en Azure


Finalmente, haga clic en “Test Connection” y “Save”.

10 – Vaya a Provision Azure Active Directory Group Mappings

En cuanto al aprovisionamiento de grupos, las asignaciones de atributos predeterminadas que vienen preconfiguradas son correctas; no necesita realizar ningún cambio en las asignaciones de atributos.

- Asegúrese de que Create y Delete estén desmarcados, en las acciones de objeto de destino

- Asegúrese de que las asignaciones de atributos sean las definidas anteriormente

En cuanto al aprovisionamiento de usuarios, las asignaciones de atributos predeterminadas que vienen preconfiguradas son correctas; no necesita realizar ningún cambio en las asignaciones de atributos.


Configurar SCIM para varios tenants de Fluid

Si es un cliente empresarial de Fluid con varios tenants (o sitios) de Fluid, se recomienda tener configuraciones de SCIM independientes para cada tenant, a fin de garantizar la separación. Deberá crear una Enterprise Application de SCIM y un token para cada instancia de Fluid, agregando la URL de Fluid como nombre del tenant en cada una.

Para los grupos, deberá agregar un prefijo a los nombres de los grupos, ya que no puede usar el mismo nombre de grupo en varias Enterprise Applications de Azure.

Por ejemplo, al configurar los grupos de roles, donde normalmente crearía un grupo llamado 'Fluid Accountable Executive', puede crear en su lugar:

  • siteOneName Fluid Accountable Executive

  • siteTwoName Fluid Accountable Executive

  • siteThreeName Fluid Accountable Executive

En circunstancias donde tenga solo un tenant (sitio) de Fluid, los nombres de los grupos deben coincidir exactamente con los nombres presentados en la tabla de asignación de roles a grupos, sin embargo, si tiene 2 o más sitios de producción, estos serán diferentes ya que utilizan un prefijo.

Una vez que haya creado sus grupos para cada Enterprise Application en Azure con los prefijos, comparta estas listas con nuestro equipo de soporte y configuraremos sus sitios para que puedan usar estos nombres de grupo personalizados con prefijo.


Aprovisionamiento de SCIM completado

Esto concluye la configuración del aprovisionamiento de SCIM entre Azure AD/Entra ID y Fluid. Los cambios realizados en los grupos y usuarios de su AD se reflejarán en Fluid.

En cuanto a la importación de usuarios existentes a Fluid mediante SCIM, consulte este artículo Importando usuarios a Fluid mediante SCIM y este artículo Asignación de permisos y roles de usuario mediante SCIM para más información sobre cómo configurar roles específicos de Fluid a los usuarios 

Para el aprovisionamiento de usuarios por grupo, Fluid espera que el grupo de AD se llame "Fluid User". Cualquier usuario que se traslade a este grupo se aprovisiona automáticamente en Fluid. Si su organización desea usar un nombre de grupo de AD diferente, comuníquese con soporte o con su representante de éxito del cliente, quien podrá configurar una asignación personalizada para su instancia.


Lecturas adicionales

Was this article helpful?