Aprovisionamiento SCIM
Automatiza el ciclo de vida de usuarios y el desaprovisionamiento desde tu proveedor de identidad
SCIM permite que tu proveedor de identidad — Okta, Azure AD, Google Workspace — empuje el ciclo de vida de usuarios a un proyecto en lugar de depender de que las personas inicien sesión mediante SSO. El beneficio principal es el desaprovisionamiento automático: desactiva a alguien en tu IdP y su acceso se suspende de inmediato, incluso si nunca vuelve a iniciar sesión. El alcance cubre tanto usuarios como grupos.
Configuración
En Ajustes → SSO, activa el conector SCIM. Bitelio te da dos cosas para poner en la configuración de la app SCIM de tu IdP:
- URL base — el endpoint al que tu IdP envía las solicitudes SCIM.
- Token de portador — generado bajo demanda, se muestra una sola vez. Cópialo en tu IdP de inmediato; si lo pierdes, rótalo para obtener uno nuevo en lugar de intentar recuperar el valor anterior.
Los grupos respaldan los roles
Un grupo SCIM se asigna a un rol de proyecto haciendo coincidir el nombre para mostrar del grupo con un nombre de rol. Añadir a un usuario a ese grupo en tu IdP establece su rol en el proyecto; quitarlo revierte al rol predeterminado del conector.
La pertenencia en Bitelio es de un solo rol, así que si un usuario termina en más de un grupo asignado, la última operación SCIM aplicada decide el rol — no hay combinación de permisos entre grupos.
El rol Owner nunca se puede asignar mediante SCIM, en ninguna dirección: ningún grupo SCIM puede respaldarlo, y ninguna operación SCIM puede promover a un miembro a él. Los cambios de propiedad siguen siendo una acción manual dentro de la app.
Desaprovisionamiento
Desactivar a un usuario en tu IdP (o enviar una eliminación SCIM) suspende su membresía en lugar de eliminar nada — un miembro suspendido queda bloqueado de ese proyecto de inmediato, pero la cuenta subyacente y su historial permanecen intactos. Reactivar al mismo usuario en tu IdP restaura el acceso; no hace falta rehacer nada del lado de Bitelio.
El aprovisionamiento SCIM sigue las mismas reglas de verificación de dominio y anti-secuestro que el SSO: un usuario nuevo solo se puede crear en un dominio verificado (o en uno no verificado si el conector lo permite), y una cuenta existente en otro dominio nunca se puede vincular de esta manera.