Aprovisionamiento SCIM - Entra ID
El aprovisionamiento SCIM permite automatizar la gestión de grupos mediante el protocolo SCIM. En este tema se explican los pasos para configurar el aprovisionamiento SCIM mediante Entra ID.
En este tema se ofrece una descripción general de la configuración de SCIM para IdP. Consulte la documentación del IdP correspondiente para configurar el aprovisionamiento SCIM de acuerdo con las necesidades de su empresa.
Para utilizar el aprovisionamiento SCIM, asegúrese de que la autenticación externa esté configurada y activa. Para obtener más información, consulte Autenticación de Entra ID (SAML) y Autenticación de Entra ID (OIDC).
El tiempo necesario para aprovisionar grupos, usuarios o pertenencias de Entra ID depende de varios factores. Para obtener más información sobre estos factores, consulte la sección ¿Cuánto tiempo se tarda en aprovisionar usuarios? de la documentación de Microsoft sobre el aprovisionamiento de Entra ID.
Configurar y habilitar el aprovisionamiento SCIM
- En Ivanti Neurons, vaya a Administración > Autenticación.
Aparece la página Autenticación. - En la sección Aprovisionamiento SCIM, haga clic en Configurar y habilitar.
Aparecerá la página Configuración de SCIM. En esta página se muestran las credenciales y las URL necesarias para configurar el aprovisionamiento SCIM.
No cierre la página Configuración de SCIM. Puede copiar estos parámetros al configurar el aprovisionamiento en el Paso 4: Crear una nueva configuración de aprovisionamiento.
- Inicie sesión en el Centro de administración de Entra ID como administrador de Office 365.
- En el menú lateral, haga clic en Entra ID > Aplicaciones empresariales.
Aparecerá la página Aplicaciones empresariales. - Haga clic en Nueva aplicación.
Aparecerá la pagina Explorar la galería de aplicaciones de Microsoft Entra. - Haga clic en Crear su propia aplicación.
- En el panel Crear su propia aplicación, introduzca un nombre para la aplicación y seleccione Integrar cualquier otra aplicación que no encuentre en la galería (No incluida en la galería)
- A continuación, haga clic en Crear para crear una nueva aplicación.
- Abra la nueva aplicación que creó en el Paso 2.
- Seleccione Usuarios y grupos en la barra de navegación lateral y haga clic en Añadir usuario o grupo.
Aparecerá la página de Añadir asignación. - En la sección Usuarios y grupos, haga clic en Ninguno seleccionado.
Aparecerá el panel Usuarios y grupos. - Busque o seleccione los grupos que desea asignar. A continuación, haga clic en Seleccionar.
Los grupos seleccionados se añadirán a la asignación.Solo se pueden añadir grupos. Asegúrese de que los usuarios correspondientes estén incluidos en un grupo para poder utilizar SCIM con Ivanti Neurons.
- Haga clic en Asignar.
- En la barra de navegación lateral, vaya a la pestaña Aprovisionamiento. A continuación, haga clic en Nueva configuración.
Aparecerá la página Nueva configuración de aprovisionamiento. - En la lista desplegable Seleccionar método de autenticación, seleccione la opción Concesión de credenciales de cliente OAuth2.
Se mostrarán los parámetros de autenticación de la conexión. - Copie y pegue los parámetros de Ivanti Neurons obtenidos en el Paso 1: Obtener los parámetros de aprovisionamiento SCIM.
Consulte la siguiente tabla para comprender la correspondencia entre los campos de Ivanti Neurons y el Centro de administración de Microsoft Entra.Centro de administración de Microsoft Entra Panel de configuración de SCIM (Ivanti Neurons) URL del abonado URL de SCIM de Neurons Endpoint del token OAuth URL de autenticación de Neurons Identificador de cliente ID del cliente Secreto de cliente Secreto de cliente - Haga clic en Probar conexión para realizar una prueba de conexión.
- Haga clic en Crear para establecer una conexión entre Ivanti Neurons y el Centro de administración de Microsoft Entra para el aprovisionamiento.
- Una vez creado el aprovisionamiento, haga clic en Iniciar aprovisionamiento.
A continuación, haga clic en Sí para continuar.
Una vez que el aprovisionamiento se haya realizado correctamente, puede consultar la lista de grupos aprovisionados en el abonado de Ivanti Neurons en la pestaña Descripción general.
Si un grupo contiene otro grupo (con usuarios), no se aprovisionará. Añada los grupos por separado para aprovisionar a los usuarios que pertenecen al grupo.
En un abonado existente, si hay usuarios que pertenecen a un grupo que se está aprovisionando mediante SCIM, estos usuarios heredarán los roles y permisos del grupo, además de conservar los roles que ya tenían.
Para asignar roles, siga estos pasos:
- Vaya a Administración > Control de acceso.
- Seleccione la pestaña Grupos.
Aquí se muestra la lista de grupos existentes y recién añadidos.La columna Miembros muestra el número de usuarios que han iniciado sesión desde un grupo con roles y de miembros invitados directamente a ese grupo.
La columna Población indica el número de usuarios del grupo, independientemente de si tiene un rol asignado.Tenga en cuenta la siguiente información para interpretar el recuento de la columna Miembros:
Un grupo solo muestra un recuento de miembros distinto de cero si tiene un rol asignado y los usuarios del grupo han iniciado sesión.
Los miembros invitados directamente, incluidas las invitaciones no aceptadas, se incluyen en el recuento si pertenecen a un grupo con roles.
- En la pestaña Grupos, puede hacer lo siguiente:
- Asignar el control de acceso basado en roles (RBAC): seleccione el grupo, haga clic en Asignar rol al grupo, seleccione los roles que desea asignar y haga clic en Guardar.
- Autenticar el inicio de sesión de los miembros mediante Ivanti Neurons: active la casilla de la columna Puede autenticar del grupo y haga clic en Guardar configuración de autenticación.
- Para denegar el acceso a todos los miembros de un grupo: desactive la casilla Puede autenticar del grupo.
Una vez guardados los cambios:
Los usuarios de grupos con Puede autenticar habilitado pueden autenticarse mediante Ivanti Neurons e iniciar sesión.
Si el grupo tiene roles asignados, la opción Puede autenticar se habilita automáticamente. Los usuarios de grupos con roles pueden iniciar sesión y acceder a Ivanti Neurons con esos roles.
Si un grupo tiene la opción Puede autenticar habilitada, pero no tiene roles asignados, los usuarios pueden iniciar sesión, pero su acceso al contenido de Ivanti Neurons está restringido.
Si la opción Puede autenticar está deshabilitada para el grupo, sus usuarios no tendrán acceso a Ivanti Neurons.
Una vez que los usuarios inicien sesión con los roles asignados, la página Miembros mostrará los usuarios de los grupos con roles.