Aprovisionamiento SCIM - Okta
El aprovisionamiento SCIM permite automatizar la gestión de grupos mediante el protocolo SCIM. En este tema se explican los pasos para configurar el aprovisionamiento SCIM mediante Okta.
En este tema se ofrece una descripción general de la configuración de SCIM para IdP. Consulte la documentación del IdP correspondiente para configurar el aprovisionamiento SCIM de acuerdo con las necesidades de su empresa.
Importante
Antes de configurar el aprovisionamiento SCIM para Okta, tenga en cuenta la siguiente información:
- El aprovisionamiento SCIM solo es compatible con la autenticación basada en SAML.
- Para utilizar el aprovisionamiento SCIM, asegúrese de que la autenticación externa esté configurada y activa. Para obtener más información, consulte Autenticación de Okta (SAML).
- Antes de realizar la configuración, asegúrese de crear grupos independientes para las asignaciones de aplicaciones y la inserción de grupos. Okta no permite utilizar el mismo grupo para las asignaciones de aplicaciones y la inserción de grupos.
- Las asignaciones de aplicaciones permiten crear usuarios en las aplicaciones de destino. La inserción de grupos permite crear grupos y gestionar sus miembros en las aplicaciones de destino.
-
Para que el aprovisionamiento SCIM funcione correctamente en Ivanti Neurons, asegúrese de que los usuarios incluidos en las asignaciones de aplicaciones y en la inserción de grupos sean los mismos.
Configurar y habilitar el aprovisionamiento SCIM
- En Ivanti Neurons, vaya a Administración > Autenticación.
Aparece la página Autenticación. - En la sección Aprovisionamiento SCIM, haga clic en Configurar y habilitar.
Aparecerá la página Configuración de SCIM. En esta página se muestran las credenciales y las URL necesarias para configurar el aprovisionamiento SCIM.
No cierre la página Configuración de SCIM. Puede copiar estos parámetros al configurar el aprovisionamiento en el Paso 3: Crear una nueva configuración de aprovisionamiento.
- Inicie sesión en la consola de administración de Okta como administrador.
- En el menú de la barra lateral, expanda la sección Aplicaciones y seleccione Aplicaciones.
Aparece la página Aplicaciones. - Seleccione la integración de aplicaciones que ha creado, vaya a la pestaña General, haga clic en Editar, seleccione SCIM en Ajustes de la aplicación y haga clic en Guardar.
La aplicación ahora incluye la pestaña Aprovisionamiento.
- Vaya a la pestaña Aprovisionamiento, seleccione Integración y haga clic en Editar.
- En la sección Conexión SCIM:
- En Identificador único para usuarios, introduzca userName.
- Habilite todas las opciones de Acciones de aprovisionamiento compatibles.
- En la lista desplegable Modo de autenticación, seleccione OAuth2.
Aparecerá la sección OAuth 2. - En la lista desplegable Tipo de concesión, seleccione Credenciales de cliente.
- Copie y pegue los parámetros de Ivanti Neurons obtenidos en el Paso 1: Obtener los parámetros de aprovisionamiento SCIM. Consulte la tabla siguiente para conocer la correspondencia entre los campos de Ivanti Neurons y la consola de administración de Okta.
Consola de administración de Okta Panel de configuración de SCIM (Ivanti Neurons) URL base del conector SCIM URL de SCIM de Neurons URL del punto de conexión del token de acceso URL de autenticación de Neurons ID del cliente ID del cliente Secreto de cliente Secreto de cliente
- Haga clic en Guardar.
La conexión se probará automáticamente. - En la pestaña Aprovisionamiento, seleccione Para la aplicación y haga clic en Editar.
- Habilite las opciones Crear usuarios, Actualizar atributos de usuario y Desactivar usuarios. A continuación, haga clic en Guardar.
- Vaya a la pestaña Asignaciones.
- En la lista desplegable Asignar seleccione Asignar a grupos.
Aparecerá el panel Asignar grupos. - Haga clic en Asignar junto al grupo que desea incluir y, a continuación, haga clic en Listo. Por último, haga clic en Guardar y volver.
- Haga clic en Hecho.
Los grupos seleccionados se asignan a la aplicación y se muestran en la pestaña Asignaciones.
Una vez asignado un grupo, sus miembros se muestran en la sección Personas.
- Vaya a la pestaña Grupos para inserción.
- En la lista desplegable Grupos para inserción, seleccione Buscar grupos por nombre.
The Push Groups page appears. - En la sección Grupos para inserción por nombre, busque y seleccione el grupo que desea asignar como grupo para inserción.
- Haga clic en Guardar.
Como alternativa, haga clic en Guardar y añadir otro para añadir más grupos para inserción.
Esta acción inicia la inserción del grupo y permite consultar su estado
Una vez realizada la inserción, los grupos se crean en la sección Descripción general del aprovisionamiento automático de SCIM, dentro del módulo Autenticación.
Para asignar roles, siga estos pasos:
- Vaya a Administración > Control de acceso.
- Seleccione la pestaña Grupos.
Aquí se muestra la lista de grupos existentes y recién añadidos.La columna Miembros muestra el número de usuarios que han iniciado sesión desde un grupo con roles y de miembros invitados directamente a ese grupo.
La columna Población indica el número de usuarios del grupo, independientemente de si tiene un rol asignado.Tenga en cuenta la siguiente información para interpretar el recuento de la columna Miembros:
Un grupo solo muestra un recuento de miembros distinto de cero si tiene un rol asignado y los usuarios del grupo han iniciado sesión.
Los miembros invitados directamente, incluidas las invitaciones no aceptadas, se incluyen en el recuento si pertenecen a un grupo con roles.
- En la pestaña Grupos, puede hacer lo siguiente:
- Asignar el control de acceso basado en roles (RBAC): seleccione el grupo, haga clic en Asignar rol al grupo, seleccione los roles que desea asignar y haga clic en Guardar.
- Autenticar el inicio de sesión de los miembros mediante Ivanti Neurons: active la casilla de la columna Puede autenticar del grupo y haga clic en Guardar configuración de autenticación.
- Para denegar el acceso a todos los miembros de un grupo: desactive la casilla Puede autenticar del grupo.
Una vez guardados los cambios:
Los usuarios de grupos con Puede autenticar habilitado pueden autenticarse mediante Ivanti Neurons e iniciar sesión.
Si el grupo tiene roles asignados, la opción Puede autenticar se habilita automáticamente. Los usuarios de grupos con roles pueden iniciar sesión y acceder a Ivanti Neurons con esos roles.
Si un grupo tiene la opción Puede autenticar habilitada, pero no tiene roles asignados, los usuarios pueden iniciar sesión, pero su acceso al contenido de Ivanti Neurons está restringido.
Si la opción Puede autenticar está deshabilitada para el grupo, sus usuarios no tendrán acceso a Ivanti Neurons.
Una vez que los usuarios inicien sesión con los roles asignados, la página Miembros mostrará los usuarios de los grupos con roles.