EN VIVO · CON AUDITORÍA · UE
SISTEMA · 99,99% UPTIME
v 1.0 ↗ HECHO EN UE

Aprovisionamiento SCIM

NexBasira expone un endpoint SCIM 2.0 en /api/scim/v2/ para que su IdP pueda crear, actualizar y desactivar usuarios automáticamente cuando los empleados se incorporan, cambian de rol o abandonan la empresa. Autenticación por token bearer por organización, esquemas SCIM estándar, sin sorpresas.

Antes de empezar

  • SCIM está disponible en el nivel Pro y superiores.
  • Ya necesita tener SSO configurado (consulte Configuración de SSO). SCIM aprovisiona usuarios; SSO los inicia sesión.
  • Necesita org_admin en el lado de NexBasira + permiso para configurar el aprovisionamiento en su IdP.

Emitir un token SCIM

  1. En la SPA: Admin → Token de aprovisionamiento SCIM.
  2. Haga clic en Emitir token. El token en texto plano se muestra exactamente una vez: cópielo inmediatamente.
  3. Anote la URL base de SCIM que se muestra sobre el botón:
    https://app.nexbasira.com/api/scim/v2/

El token autentica cada llamada SCIM como esa organización. Tiene alcance limitado y es revocable de forma independiente de las credenciales de API y de la configuración de SSO.

Conecte su IdP

Microsoft Entra ID (Azure AD)

  1. En el centro de administración de Entra, abra su Enterprise App de NexBasira.
  2. Provisioning → Get started → Provisioning Mode: Automatic.
  3. Tenant URL: https://app.nexbasira.com/api/scim/v2/
  4. Secret Token: pegue el token de NexBasira.
  5. Haga clic en Test Connection. Debería ver «Tenant URL and Secret Token are valid».
  6. Mapee los atributos (los valores por defecto funcionan para el caso común). Guarde.
  7. Asigne usuarios / grupos + cambie Provisioning Status a On.

Okta

  1. En Okta, abra su aplicación de NexBasira.
  2. Provisioning → Configure API Integration → Enable API Integration.
  3. Base URL: https://app.nexbasira.com/api/scim/v2/
  4. API Token: pegue el token.
  5. Haga clic en Test API Credentials; espere «API token verified».
  6. En la pestaña To App, active Create / Update / Deactivate.
  7. Asigne usuarios / grupos.

OneLogin / Google Workspace / Keycloak

Todos son similares: active el aprovisionamiento SCIM en la app de NexBasira, pegue la URL base + el token, pruebe y asigne. El endpoint cumple con RFC 7644, por lo que cualquier IdP compatible con SCIM 2.0 funciona.

Qué se aprovisiona

El endpoint SCIM expone los recursos estándar Users + Groups. Actualmente no exponemos los roles personalizados del lado de la organización vía grupos SCIM: la asignación de roles tras el primer inicio de sesión se gestiona en la SPA. SCIM crea el usuario; usted establece el rol.

Operaciones admitidas

OperaciónEfecto en NexBasira
POST /UsersCrea un User + Membership en su organización con el rol por defecto configurado.
PUT /Users/{id}Actualiza el nombre + email + indicador de activo del usuario.
PATCH /Users/{id}Igual: se admiten actualizaciones parciales.
DELETE /Users/{id}Desactiva de forma suave la pertenencia (establece active=false). Las filas de la cadena de auditoría se conservan.
GET /UsersLista los usuarios de su organización para la reconciliación con el IdP.
GET /Users/{id}Lee un usuario.
GET /GroupsDevuelve los cuatro roles del sistema + cualquier rol personalizado, solo para visibilidad.

Mapeo de atributos (valores por defecto)

Atributo SCIMCampo de NexBasira
userNameemail (en minúsculas)
emails[type=work].valueemail (alternativo)
name.givenNamefirst_name
name.familyNamelast_name
activeMembership.is_active
externalIdalmacenado en Membership para la correlación con el IdP

Filtrado

El endpoint admite el parámetro de consulta SCIM filter sobre userName + externalId, que es lo que los IdP usan para la reconciliación:

GET /api/scim/v2/Users?filter=userName eq "alice@acme.com"
GET /api/scim/v2/Users?filter=externalId eq "azure-uid-12345"

Los filtros más complejos (and, or, co, etc.) no son necesarios en las integraciones con IdP según nuestra experiencia. Abra un ticket si encuentra un caso.

Rotación del token

En la tarjeta SCIM del panel de administración de la SPA, haga clic en Rotar token. El texto plano se muestra una vez + el token antiguo se revoca de inmediato. Actualice su IdP con el nuevo token antes del siguiente barrido de aprovisionamiento o el aprovisionamiento empezará a fallar.

Revocación

Haga clic en Revocar en la tarjeta SCIM para invalidar de inmediato el token activo. El aprovisionamiento SCIM se detiene; los usuarios y pertenencias existentes no se ven afectados. Emita un nuevo token para reanudar.

Lo que esto no hace

  • No concede acceso a la API: eso es cvp_pub/cvp_sec.
  • No gestiona la asignación de roles RBAC: los grupos SCIM exponen los roles en solo lectura; asigne los roles en la SPA.
  • No reemplaza al SSO: los usuarios siguen necesitando SSO (o una contraseña) para iniciar sesión realmente. SCIM crea el armazón de la cuenta.

Qué sigue