- Qué es
- Endpoints SCIM
- Configurar (paso a paso)
- Autenticación
- Qué se sincroniza
- Auditoría
- Solución de problemas
- Relacionado
Qué es
qlture implementa un servidor SCIM 2.0: nosotros somos el Service Provider y tu proveedor de identidad (IdP) es el cliente. Con esto, crear, actualizar y desactivar usuarios (y grupos) en qlture ocurre automáticamente, dirigido por tu directorio. Se acabó invitar persona por persona y olvidarse de eliminar a quien se fue.
Compatible con Microsoft Entra ID, Google Workspace y Okta.
flowchart LR
I["Tu IdP<br/>Entra · Google · Okta"] -->|SCIM 2.0| Q{Acción}
Q -->|Crear / actualizar| U[Usuario en qlture]
Q -->|active = false| D[Desactiva + cierra sesiones]
Q -->|Grupos| G[Grupos sincronizados]
classDef hl fill:#c6ff00,stroke:#c6ff00,color:#070a0e;
class U hl
Endpoints SCIM
El IdP se comunica con la Base URL que el panel muestra en el campo URL del tenant (SCIM) — cópiala con el botón Copiar. Bajo ella están los recursos estándar del protocolo: /Users, /Groups, /ServiceProviderConfig, /ResourceTypes y /Schemas.
Configurar (paso a paso)
En el panel, en Configuración → Aprovisionamiento (acceso TENANT_ADMIN):
- Haz clic en Generar token. qlture crea un bearer token con el formato
scim_<...>. - Copia el token ahora — aparece una sola vez. Guardamos solo un hash (SHA-256); no es posible recuperarlo después.
- En tu IdP, registra la aplicación de aprovisionamiento con:
- Tenant URL / Base URL: la URL que se muestra en el panel (botón Copiar).
- Secret Token: el token
scim_...que copiaste.
- Define el rol predeterminado de los usuarios aprovisionados (el predeterminado es
COLLABORATOR). - Activa el aprovisionamiento en el IdP y ejecuta una sincronización de prueba.
El token se muestra solo al generarlo. Si lo pierdes, rótalo: genera uno nuevo y actualiza el IdP. Rotar invalida el token anterior de inmediato.
Autenticación
Cada tenant tiene su propio bearer token. Guardamos solo su SHA-256; el token en claro aparece una vez, al generarlo. En cada solicitud del IdP, resolvemos el tenant por el hash y actualizamos la hora de la última sincronización, que ves en el panel.
Qué se sincroniza
El mapeo entre los atributos SCIM y el modelo de qlture:
| Atributo SCIM | Campo en qlture |
|---|---|
userName / emails |
correo (clave) |
name.givenName + familyName / formatted / displayName |
nombre |
active |
estado (false → desactiva y cierra las sesiones) |
extensión enterprise → department |
departamento |
title |
cargo |
externalId |
referencia externa del usuario |
| Groups | colección de grupos de qlture |
Puntos importantes:
- Los usuarios aprovisionados entran como
COLLABORATORpor defecto (configurable), sin contraseña — se autentican por OTP en el agente o por SSO. - Definir
active: falseen el IdP desactiva al usuario en qlture y cierra las sesiones activas en el mismo instante (soft delete — el historial se preserva). - El aprovisionamiento respeta el límite de usuarios de tu plan.
- Los grupos del IdP se convierten en grupos de qlture, listos para segmentar campañas.
El PATCH cubre las dos formas que los IdP usan para el active (con y sin path) y es case-insensitive, así que Entra, Google y Okta funcionan sin ajustes.
Auditoría
Todas las operaciones de aprovisionamiento entran en el registro de auditoría del tenant: scim.user.provision, scim.user.update, scim.user.deprovision y scim.token.rotate. Tienes trazabilidad completa de quién fue creado, modificado o dado de baja, y de cuándo.
Solución de problemas
El IdP recibe un error de “empty request” o 400 al crear usuarios.
Los IdP envían Content-Type: application/scim+json. qlture ya lo maneja correctamente — si estás ejecutando tu propio entorno, asegúrate de que ese content-type se acepte antes del parser de JSON.
La sincronización “funciona” pero no aparece nadie. Revisa el rol predeterminado y el límite de usuarios del plan. Los usuarios por encima del límite no se crean.
Necesito cambiar el token. Usa Rotar en el panel. El token anterior deja de funcionar al instante; actualiza el secreto en el IdP.
Relacionado
- SSO — autenticación de los gestores. Combina SSO (inicio de sesión) + SCIM (ciclo de vida).
- Primeros pasos — roles y aprovisionamiento.