DEV Community

Cover image for Cómo Configurar y Probar Aprovisionamiento SCIM con Microsoft Entra ID
Roobia
Roobia

Posted on Originally published at apidog.com

Cómo Configurar y Probar Aprovisionamiento SCIM con Microsoft Entra ID

Configurar SCIM de Apidog con Microsoft Entra ID

SCIM conecta un proveedor de identidades con una organización de Apidog para que los administradores puedan añadir y eliminar usuarios durante todo el ciclo de vida de la identidad. Los usuarios aprovisionados permanecen inactivos hasta que inician sesión con la identidad SSO de la organización.

Prueba Apidog hoy

Este tutorial configura Microsoft Entra ID para SCIM de Apidog, verifica el aprovisionamiento y prueba de forma controlada la eliminación de usuarios.

Antes de empezar

Necesitas:

  • Una organización Apidog Enterprise.
  • Autenticación SAML configurada para esa organización.
  • Acceso de Propietario o Administrador de la organización en Apidog.
  • Acceso de administrador a la aplicación empresarial de Microsoft Entra.
  • Una cuenta de prueba desechable para las pruebas de aprovisionamiento y eliminación.

La documentación actual de Apidog enumera este soporte SCIM:

Operación Soporte
Añadir usuarios de la organización Soportado
Eliminar usuarios de la organización Soportado
Actualizar atributos de usuario No soportado
Grupos SCIM No soportado

El mapeo de grupos SAML es una función independiente para mapear grupos del proveedor de identidades a equipos de Apidog.

1. Confirma el identificador SAML

Microsoft Entra debe usar un identificador estable que coincida con el mapeo SCIM.

En la aplicación empresarial de Entra utilizada para Apidog:

  1. Abre Inicio de sesión único.
  2. Edita Atributos y reclamaciones.
  3. Abre Identificador único de usuario (Name ID).
  4. Establece el formato de Name ID en Persistente.
  5. Establece el atributo de origen en user.objectid.
  6. Guarda el cambio.

Si la aplicación ya está en uso, prueba primero la modificación con un usuario piloto.

2. Genera el token SCIM en Apidog

  1. Abre la configuración de la organización de Apidog.
  2. Ve a SAML SSO.
  3. Selecciona Generar un token SCIM.
  4. Copia el token SCIM.
  5. Copia la URL del endpoint de la API SCIM.

Configuración de Apidog SAML SSO con la opción de generar un token SCIM

Genera el token desde la organización que Microsoft Entra debe aprovisionar.

Trata el token SCIM como una credencial: almacénalo en el sistema de gestión de secretos aprobado y no lo incluyas en capturas de pantalla, tickets ni notas compartidas.

3. Configura el aprovisionamiento automático en Microsoft Entra ID

  1. En Microsoft Entra ID, abre Aplicaciones empresariales.
  2. Selecciona la aplicación utilizada para Apidog.
  3. Abre Aprovisionar cuentas de usuario y selecciona Empezar.
  4. Establece el Modo de aprovisionamiento en Automático.
  5. Pega el endpoint de la API SCIM de Apidog en URL del inquilino.
  6. Pega el token SCIM en Token secreto.
  7. Prueba la conexión.
  8. Guarda la configuración solo si la prueba es exitosa.

Configuración de aprovisionamiento automático de Microsoft Entra para el endpoint SCIM de Apidog

Usa el endpoint y el token generados por la misma organización de Apidog.

4. Configura los mapeos de atributos

Abre los mapeos de aprovisionamiento de la aplicación empresarial:

  1. Deshabilita Mapeo de grupos.
  2. Abre Mapeo de usuarios.
  3. Elimina el mapeo predeterminado de externalId.
  4. Mapea objectId de Entra a externalId de SCIM con precedencia de coincidencia 1.
  5. Añade el mapeo de userPrincipalName a userName.
  6. Elimina los demás mapeos para conservar solo los requeridos.
  7. Guarda la configuración.

Mapeos de atributos de usuario de Microsoft Entra para Apidog SCIM

El mapeo documentado utiliza objectId para externalId y userPrincipalName para userName.

No habilites el envío de grupos SCIM: Apidog actualmente no los admite.

5. Inicia el aprovisionamiento y verifica el usuario

  1. Vuelve a la vista general de aprovisionamiento de Entra.
  2. Selecciona Iniciar aprovisionamiento.
  3. Asigna la cuenta de prueba a la aplicación si tu configuración de Entra lo requiere.
  4. Espera el ciclo de aprovisionamiento o utiliza una prueba a demanda aprobada.
  5. Abre la lista de miembros de la organización de Apidog.
  6. Confirma que el usuario aparece como aprovisionado o inactivo.

Usuarios aprovisionados mostrados en la lista de miembros de la organización de Apidog

Un usuario aprovisionado no ocupa un asiento de pago hasta que inicia sesión mediante SSO y se activa.

Después, haz que el usuario de prueba inicie sesión desde el punto de entrada SSO de la organización. Confirma que:

  • La cuenta está vinculada a la identidad SSO.
  • La cuenta se activa.
  • La cuenta ocupa un asiento.

Apidog documenta un intervalo de sincronización de Microsoft de aproximadamente 40 minutos. Trátalo como una estimación, no como una garantía de nivel de servicio.

6. Prueba la eliminación antes del despliegue

Los proveedores de identidades pueden ofrecer varias acciones de baja, como desasignar, inhabilitar o eliminar. No supongas que todas generan la misma solicitud SCIM.

Realiza una prueba controlada:

  1. Confirma que la cuenta desechable está activa en la organización de Apidog correcta.
  2. Registra sus membresías en la organización y el equipo.
  3. Aplica la acción de baja exacta que tu organización planea utilizar en Microsoft Entra.
  4. Espera a que se procese el aprovisionamiento.
  5. Confirma el resultado del aprovisionamiento en Entra.
  6. Confirma que el usuario vinculado fue eliminado de la organización de Apidog correspondiente.
  7. Revisa los Registros de auditoría de la organización en busca del evento de desaprovisionamiento SCIM o eliminación de miembros.
  8. Confirma que el usuario ya no puede acceder a esa organización mediante SSO.

La documentación general de SCIM de Apidog indica que, cuando un administrador empresarial elimina a un usuario del proveedor de identidades, el usuario vinculado se elimina de la organización de Apidog correspondiente. La configuración actual de Microsoft Entra no documenta el resultado de cada acción de baja. Valida la acción utilizada por tu inquilino antes de convertir SCIM en el único control de baja.

Importante: eliminar una organización de Apidog no equivale a eliminar la cuenta completa de Apidog de la persona ni a retirar su acceso a organizaciones no relacionadas o sistemas externos.

Verifica el flujo de trabajo del ciclo de vida

Antes del despliegue en producción, valida estos cuatro estados con cuentas desechables:

Prueba Evidencia esperada
Aprovisionar un nuevo usuario Aprovisionamiento exitoso de Entra y miembro de Apidog aprovisionado o inactivo
Primer inicio de sesión SSO Miembro de Apidog activo y vinculado a la identidad SSO
Eliminar acceso Resultado del aprovisionamiento de Entra y eliminación de la organización de Apidog correspondiente
Reconciliar La lista de miembros, la prueba de acceso SSO y el evento relevante del registro de auditoría coinciden

Define también una ruta de eliminación manual para aprovisionamientos fallidos o retrasados.

Solución de problemas

Problema Qué comprobar
La prueba de conexión falla Confirma que el endpoint y el token pertenecen a la organización de Apidog correcta y que el token no contiene espacios adicionales.
Un usuario no es aprovisionado Verifica la asignación de la aplicación empresarial, el ámbito de aprovisionamiento, los registros de aprovisionamiento y los mapeos requeridos.
El usuario está aprovisionado, pero no puede iniciar sesión Verifica el SSO de SAML, el Name ID persistente, user.objectid y la asignación del usuario a la aplicación SSO.
El usuario permanece después de una acción de baja Comprueba qué solicitud SCIM envió Entra, revisa los registros de aprovisionamiento y utiliza la ruta de eliminación manual probada.
La membresía de grupo no se sincroniza Los grupos SCIM no están soportados. Configura el mapeo de grupos SAML para gestionar la membresía de equipos.

Limitaciones importantes

SCIM gestiona la membresía en la organización de Apidog correspondiente. No elimina credenciales emitidas por otros sistemas, acceso a repositorios, roles en la nube, permisos de pasarela ni claves de API de producción. Incluye esos sistemas en la misma lista de verificación de baja.

Tutoriales relacionados de gobierno de API

Estos tutoriales cubren controles complementarios para gobernar un espacio de trabajo de API empresarial:

Documentación oficial relacionada

Top comments (0)