Aprovisionamiento SCIM

Sincroniza usuarios y grupos automáticamente desde Entra ID, Google Workspace u Okta usando SCIM 2.0.

Qué es

qlture implementa un servidor SCIM 2.0: nosotros somos el Service Provider y tu proveedor de identidad (IdP) es el cliente. Con esto, crear, actualizar y desactivar usuarios (y grupos) en qlture ocurre automáticamente, dirigido por tu directorio. Se acabó invitar persona por persona y olvidarse de eliminar a quien se fue.

Compatible con Microsoft Entra ID, Google Workspace y Okta.

flowchart LR
  I["Tu IdP<br/>Entra · Google · Okta"] -->|SCIM 2.0| Q{Acción}
  Q -->|Crear / actualizar| U[Usuario en qlture]
  Q -->|active = false| D[Desactiva + cierra sesiones]
  Q -->|Grupos| G[Grupos sincronizados]
  classDef hl fill:#c6ff00,stroke:#c6ff00,color:#070a0e;
  class U hl
Pantalla de Aprovisionamiento SCIM en el panel de qlture
Configuración → Aprovisionamiento: la Base URL, el botón para generar el token y el rol de los usuarios aprovisionados.

Endpoints SCIM

El IdP se comunica con la Base URL que el panel muestra en el campo URL del tenant (SCIM) — cópiala con el botón Copiar. Bajo ella están los recursos estándar del protocolo: /Users, /Groups, /ServiceProviderConfig, /ResourceTypes y /Schemas.

Configurar (paso a paso)

En el panel, en Configuración → Aprovisionamiento (acceso TENANT_ADMIN):

  1. Haz clic en Generar token. qlture crea un bearer token con el formato scim_<...>.
  2. Copia el token ahora — aparece una sola vez. Guardamos solo un hash (SHA-256); no es posible recuperarlo después.
  3. En tu IdP, registra la aplicación de aprovisionamiento con:
    • Tenant URL / Base URL: la URL que se muestra en el panel (botón Copiar).
    • Secret Token: el token scim_... que copiaste.
  4. Define el rol predeterminado de los usuarios aprovisionados (el predeterminado es COLLABORATOR).
  5. Activa el aprovisionamiento en el IdP y ejecuta una sincronización de prueba.

El token se muestra solo al generarlo. Si lo pierdes, rótalo: genera uno nuevo y actualiza el IdP. Rotar invalida el token anterior de inmediato.

Autenticación

Cada tenant tiene su propio bearer token. Guardamos solo su SHA-256; el token en claro aparece una vez, al generarlo. En cada solicitud del IdP, resolvemos el tenant por el hash y actualizamos la hora de la última sincronización, que ves en el panel.

Qué se sincroniza

El mapeo entre los atributos SCIM y el modelo de qlture:

Atributo SCIM Campo en qlture
userName / emails correo (clave)
name.givenName + familyName / formatted / displayName nombre
active estado (false → desactiva y cierra las sesiones)
extensión enterprise → department departamento
title cargo
externalId referencia externa del usuario
Groups colección de grupos de qlture

Puntos importantes:

  • Los usuarios aprovisionados entran como COLLABORATOR por defecto (configurable), sin contraseña — se autentican por OTP en el agente o por SSO.
  • Definir active: false en el IdP desactiva al usuario en qlture y cierra las sesiones activas en el mismo instante (soft delete — el historial se preserva).
  • El aprovisionamiento respeta el límite de usuarios de tu plan.
  • Los grupos del IdP se convierten en grupos de qlture, listos para segmentar campañas.

El PATCH cubre las dos formas que los IdP usan para el active (con y sin path) y es case-insensitive, así que Entra, Google y Okta funcionan sin ajustes.

Auditoría

Todas las operaciones de aprovisionamiento entran en el registro de auditoría del tenant: scim.user.provision, scim.user.update, scim.user.deprovision y scim.token.rotate. Tienes trazabilidad completa de quién fue creado, modificado o dado de baja, y de cuándo.

Solución de problemas

El IdP recibe un error de “empty request” o 400 al crear usuarios. Los IdP envían Content-Type: application/scim+json. qlture ya lo maneja correctamente — si estás ejecutando tu propio entorno, asegúrate de que ese content-type se acepte antes del parser de JSON.

La sincronización “funciona” pero no aparece nadie. Revisa el rol predeterminado y el límite de usuarios del plan. Los usuarios por encima del límite no se crean.

Necesito cambiar el token. Usa Rotar en el panel. El token anterior deja de funcionar al instante; actualiza el secreto en el IdP.

Relacionado

  • SSO — autenticación de los gestores. Combina SSO (inicio de sesión) + SCIM (ciclo de vida).
  • Primeros pasos — roles y aprovisionamiento.

SSO (inicio de sesión único)
Autorregistro