Aprovisionamiento de usuarios con SCIM
Configuración del aprovisionamiento de usuarios SCIM
ScribbleMaps es compatible con SCIM 2.0 (System for Cross-domain Identity Management) para el aprovisionamiento y desaprovisionamiento automatizado de usuarios. Esto le permite sincronizar automáticamente los usuarios de su Proveedor de Identidad (IdP) con ScribbleMaps, garantizando que la membresía del equipo se mantenga sincronizada con el directorio de su organización.
El aprovisionamiento SCIM está disponible en team.scribblemaps.com y es completamente gratuito.
Tabla de contenidos
- ¿Qué es SCIM?
- Antes de comenzar
- Paso 1: Habilitar SCIM en ScribbleMaps
- Paso 2: Generar un Bearer Token
- Paso 3: Configurar su Proveedor de Identidad
- Paso 4: Configurar Default Product Assignment
- Paso 5: Probar y asignar usuarios
- Guías específicas del proveedor
- Operaciones SCIM admitidas
- Gestión del ciclo de vida del usuario
- Resolución de problemas
¿Qué es SCIM?
SCIM (System for Cross-domain Identity Management) es un estándar abierto que le permite de forma automática:
- Aprovisionar usuarios: crear automáticamente cuentas de ScribbleMaps cuando se asignan usuarios en su IdP
- Actualizar usuarios: mantener sincronizada la información del usuario (nombre, correo electrónico)
- Desaprovisionar usuarios: desactivar automáticamente las cuentas cuando los usuarios se eliminan de su IdP
- Gestionar roles: asignar usuarios a los roles de Admin o Member a través de la pertenencia a grupos
SCIM funciona junto con SSO (SAML/OIDC) para proporcionar una gestión completa del ciclo de vida de la identidad.
Antes de comenzar
- Debe ser un Team Owner para configurar SCIM
- Necesita acceso a la consola de administración de su Proveedor de Identidad
- Su IdP debe ser compatible con SCIM 2.0 (Okta, Microsoft Entra ID, OneLogin, JumpCloud, etc.)
- Recomendamos configurar SSO antes de SCIM para obtener la mejor experiencia de usuario
Paso 1: Habilitar SCIM en ScribbleMaps
- Inicie sesión en team.scribblemaps.com
- Navegue a SCIM Provisioning (barra lateral izquierda)
- Cambie Enable SCIM a ON
Nota: Deberá generar un bearer token antes de que SCIM pueda habilitarse por completo.
Paso 2: Generar un Bearer Token
El bearer token autentica a su Proveedor de Identidad con ScribbleMaps.
- En la página de configuración de SCIM, haga clic en Generate Token
- Copie el token de inmediato y guárdelo de forma segura
Notas de seguridad importantes:
- El token solo se muestra una vez; si lo pierde, deberá generar uno nuevo
- Trate este token como una contraseña: cualquier persona que tenga el token puede administrar los usuarios de su equipo
- Puede revocar y volver a generar el token en cualquier momento si se ve comprometido
- La revocación de un token detiene inmediatamente todas las operaciones de SCIM hasta que se configure un nuevo token
Paso 3: Configurar su Proveedor de Identidad
Utilice los siguientes detalles para configurar ScribbleMaps como una aplicación SCIM en su IdP:
| Setting | Value |
|---|---|
| SCIM Base URL | https://api.scribblemaps.com/scim/v2 |
| Authentication Method | HTTP Header / Bearer Token |
| Authorization Header | Bearer YOUR_TOKEN_HERE |
| Unique Identifier |
userName (email address) |
SCIM Endpoints Reference
| Endpoint | Purpose |
|---|---|
/scim/v2/Users |
User provisioning and management |
/scim/v2/Groups |
Role/group membership management |
/scim/v2/ServiceProviderConfig |
SCIM capabilities (discovery) |
/scim/v2/ResourceTypes |
Supported resource types (discovery) |
/scim/v2/Schemas |
User and Group schemas (discovery) |
Paso 4: Configurar Default Product Assignment (Opcional)
Puede asignar automáticamente una licencia de producto a los usuarios cuando se aprovisionan a través de SCIM:
- En la página de configuración de SCIM, busque Default Product Assignment
- Seleccione un producto:
- None: los usuarios se crean sin un producto (se asigna manualmente más tarde)
- Viewer: acceso de solo lectura
- Pro Basic: funciones de edición estándar
- Pro Business: acceso completo a las funciones
- Haga clic en Save
Nota: A los usuarios solo se les asignará un producto si hay licencias disponibles. Si no hay licencias disponibles, el usuario se crea pero se deja sin asignar.
Paso 5: Probar y asignar usuarios
- En su Proveedor de Identidad, utilice la función Test Connection para verificar la conectividad de SCIM
- Asigne un usuario de prueba a la aplicación ScribbleMaps en su IdP
- Verifique que el usuario aparezca en su lista de miembros del equipo de ScribbleMaps
- Una vez confirmado, asigne usuarios o grupos adicionales según sea necesario
Guías específicas del proveedor
Okta
- En Okta Admin Console, vaya a Applications > Browse App Catalog
- Busque "SCIM 2.0 Test App (Header Auth)" o cree una aplicación SCIM personalizada
- Vaya a la pestaña Provisioning > Configure API Integration
- Marque Enable API integration
- Configure:
-
SCIM 2.0 Base URL:
https://api.scribblemaps.com/scim/v2 - OAuth Bearer Token: pegue su token SCIM de ScribbleMaps
-
SCIM 2.0 Base URL:
- Haga clic en Test API Credentials para verificar
- Vaya a Provisioning > To App y habilite:
- Create Users
- Update User Attributes
- Deactivate Users
- Vaya a la pestaña Assignments para asignar usuarios o grupos
Microsoft Entra ID (Azure AD)
- En Azure Portal, vaya a Microsoft Entra ID > Enterprise Applications
- Seleccione su aplicación ScribbleMaps (o cree una)
- Vaya a Provisioning > Get Started
- Establezca Provisioning Mode en Automatic
- En Admin Credentials:
-
Tenant URL:
https://api.scribblemaps.com/scim/v2 - Secret Token: pegue su token SCIM de ScribbleMaps
-
Tenant URL:
- Haga clic en Test Connection para verificar
- Configure Mappings para los atributos de usuario
- Establezca Provisioning Status en On
- Vaya a Users and groups para asignar usuarios
OneLogin
- En OneLogin Admin, vaya a Applications > Add App
- Busque "SCIM Provisioner with SAML (SCIM v2 Core)" o similar
- Vaya a la pestaña Configuration
- Configure:
-
SCIM Base URL:
https://api.scribblemaps.com/scim/v2 - SCIM Bearer Token: pegue su token SCIM de ScribbleMaps
-
SCIM Base URL:
- Vaya a la pestaña Provisioning y habilite el aprovisionamiento
- Vaya a la pestaña Users para asignar usuarios
JumpCloud
- En JumpCloud Admin, vaya a SSO Applications
- Haga clic en + para agregar una nueva aplicación
- Seleccione Custom SCIM
- Configure:
-
Base URL:
https://api.scribblemaps.com/scim/v2 - Token Key: pegue su token SCIM de ScribbleMaps
- Authentication: Bearer Token
-
Base URL:
- Haga clic en Test Connection
- Configure las asignaciones de atributos
- Asigne grupos de usuarios a la aplicación
Operaciones SCIM admitidas
Operaciones de usuario
| Operation | Method | Supported | Description |
|---|---|---|---|
| List Users | GET /Users | Yes | Recuperar todos los usuarios con paginación y filtrado |
| Get User | GET /Users/{id} | Yes | Recuperar un usuario específico por ID |
| Create User | POST /Users | Yes | Aprovisionar un nuevo usuario |
| Replace User | PUT /Users/{id} | Yes | Actualización completa de los atributos del usuario |
| Update User | PATCH /Users/{id} | Yes | Actualización parcial de los atributos del usuario |
| Delete User | DELETE /Users/{id} | Yes | Desactivar usuario (eliminación lógica) |
Operaciones de grupo
| Operation | Method | Supported | Description |
|---|---|---|---|
| List Groups | GET /Groups | Yes | Devuelve los grupos de roles Admin y Member |
| Get Group | GET /Groups/{id} | Yes | Recuperar grupo con lista de miembros |
| Update Group | PATCH /Groups/{id} | Yes | Agregar/eliminar miembros de grupos de roles |
| Create Group | POST /Groups | No | No admitido (los roles son fijos) |
Atributos de usuario admitidos
| SCIM Attribute | ScribbleMaps Field | Required |
|---|---|---|
userName |
Email address | Yes |
externalId |
External IdP identifier | No |
name.givenName |
First name | No |
name.familyName |
Last name | No |
displayName |
Display name | No |
active |
Account status | No |
emails[].value |
Email address | No |
Filtros admitidos
| Filter | Example |
|---|---|
| Filter by email | userName eq "[email protected]" |
| Filter by external ID | externalId eq "12345" |
| Filter by status | active eq true |
Gestión del ciclo de vida del usuario
Cuando se aprovisiona un usuario
- Se crea una nueva cuenta de miembro del equipo en ScribbleMaps
- La información del usuario (nombre, correo electrónico) se completa desde su IdP
- Si se configura un producto predeterminado y hay licencias disponibles, se asigna automáticamente una licencia
- El usuario puede iniciar sesión inmediatamente a través de SSO (si está configurado)
Cuando se actualiza un usuario
- Los atributos del usuario (nombre, nombre para mostrar) se actualizarán para coincidir con su IdP
- Los cambios de correo electrónico se sincronizan (a menos que el usuario haya vinculado su cuenta)
Cuando se desaprovisiona un usuario
- La cuenta del usuario se desactiva (eliminación lógica)
- Se eliminan todas las licencias de productos, liberando puestos
- Todas las sesiones activas se invalidan de inmediato
- El usuario ya no puede iniciar sesión
- Los datos del usuario y los mapas se conservan (not deleted)
- La cuenta se puede reactivar si el usuario se vuelve a aprovisionar
Gestión de roles a través de grupos
ScribbleMaps expone dos grupos de roles a través de SCIM:
| Group ID | Role | Permissions |
|---|---|---|
admin |
Administrator | Administrar la configuración del equipo, los usuarios y la facturación |
member |
Member | Acceso estándar de miembro del equipo |
Para asignar a un usuario como administrador, agréguelo al grupo admin a través de SCIM PATCH. El rol Owner no se puede modificar a través de SCIM.
Resolución de problemas
Problemas comunes
"401 Unauthorized" o "Invalid token"
- Verifique que el bearer token sea correcto y no haya sido revocado
- Asegúrese de que el token se pase en el encabezado Authorization como
Bearer YOUR_TOKEN - Compruebe si el token ha caducado (si se estableció una fecha de vencimiento)
- Genere un nuevo token si es necesario
"409 Conflict" - El usuario ya existe
- Ya existe un usuario con ese correo electrónico en su equipo
- Si el usuario existente fue desactivado, SCIM lo reactivará automáticamente
- Busque direcciones de correo electrónico duplicadas en su IdP
"400 Bad Request" - Falta un campo obligatorio
- Asegúrese de que
userName(correo electrónico) esté incluido en la solicitud - Verifique que el formato del correo electrónico sea válido
- Verifique la configuración de asignación de atributos de su IdP
Usuarios creados pero sin producto asignado
- Compruebe si se ha configurado un producto predeterminado en los ajustes de SCIM
- Verifique que tenga licencias disponibles para el producto predeterminado
- A los usuarios se les pueden asignar productos manualmente en Team Settings
Los cambios de usuario no se sincronizan
- Algunos IdP se sincronizan de forma programada (por ejemplo, cada 40 minutos para Azure AD)
- Intente forzar una sincronización manual en su IdP
- Verifique que SCIM todavía esté habilitado y que el token sea válido
Falla la prueba de conexión
- Verifique que la SCIM Base URL sea exactamente
https://api.scribblemaps.com/scim/v2 - Asegúrese de que no haya barras diagonales finales ni errores tipográficos
- Verifique que su red/firewall permita HTTPS saliente a api.scribblemaps.com
¿Necesita ayuda?
Si tiene problemas con el aprovisionamiento SCIM, comuníquese con nuestro equipo de soporte técnico con:
- El nombre de su equipo
- El Proveedor de Identidad que está utilizando
- Cualquier mensaje de error de los registros de aprovisionamiento de su IdP
- Capturas de pantalla de su configuración de SCIM (con el token oculto)
Estamos aquí para ayudarle a configurar el aprovisionamiento SCIM para su organización.
Última actualización