SCIM conecta un proveedor de identidades a una organización de Apidog para que los administradores puedan añadir y eliminar usuarios de la organización a lo largo del ciclo de vida de la identidad. Los usuarios aprovisionados permanecen inactivos hasta que inician sesión con la identidad SSO de la organización.
Este tutorial configura Microsoft Entra ID para SCIM de Apidog, verifica el aprovisionamiento y proporciona una prueba controlada para la eliminación de usuarios.
Antes de empezar
Necesitas:
- una organización Apidog Enterprise;
- autenticación SAML ya configurada para esa organización;
- acceso de Propietario de la organización o Administrador de la organización en Apidog;
- acceso de administrador a la aplicación empresarial de Microsoft Entra;
- una cuenta de prueba desechable para pruebas de aprovisionamiento y eliminación.
La documentación actual de Apidog enumera el siguiente soporte SCIM:
| Operación | Soporte |
|---|---|
| Añadir usuarios de la organización | Soportado |
| Eliminar usuarios de la organización | Soportado |
| Actualizar atributos de usuario | No soportado |
| Grupos SCIM | No soportado |
El mapeo de grupos SAML es una característica separada para mapear grupos de proveedores de identidades a equipos de Apidog.
Paso 1: Confirmar el identificador SAML
Microsoft Entra debe usar un identificador estable que coincida con el mapeo SCIM.
En la aplicación empresarial de Entra utilizada para Apidog:
- abre Inicio de sesión único;
- edita Atributos y reclamaciones;
- abre Identificador único de usuario (Name ID);
- establece el formato de Name ID en Persistente;
- establece el atributo de origen en
user.objectid; - guarda el cambio.
Si la aplicación ya está en uso, prueba este cambio con un usuario piloto antes de aplicarlo de forma generalizada.
Paso 2: Generar el token SCIM en Apidog
- Abre la configuración de la organización de Apidog.
- Ve a la página SAML SSO.
- Selecciona Generar un token SCIM.
- Copia el token SCIM.
- Copia la URL del endpoint de la API SCIM.
Genera el token desde la organización que Microsoft Entra debe aprovisionar.
Trata el token SCIM como una credencial. Almacénalo en el sistema de gestión de secretos aprobado y no lo coloques en capturas de pantalla, tickets o notas compartidas.
Paso 3: Configurar el aprovisionamiento automático en Microsoft Entra ID
- En Microsoft Entra ID, abre Aplicaciones empresariales.
- Selecciona la aplicación utilizada para Apidog.
- Abre Aprovisionar cuentas de usuario, luego selecciona Empezar.
- Establece el Modo de aprovisionamiento en Automático.
- Pega el endpoint de la API SCIM de Apidog en el campo de URL del inquilino.
- Pega el token SCIM en el campo de token secreto.
- Prueba la conexión.
- Guarda solo después de que la prueba de conexión sea exitosa.
Usa el endpoint y el token generados por la misma organización de Apidog.
Paso 4: Configurar los mapeos de atributos
Abre los mapeos de aprovisionamiento para la aplicación empresarial.
- Deshabilita el Mapeo de grupos.
- Abre el Mapeo de usuarios.
- Elimina el mapeo predeterminado de
externalId. - Mapea
objectIdde Entra aexternalIdde SCIM con precedencia de coincidencia1. - Añade un mapeo de
userPrincipalNameauserName. - Elimina los otros mapeos para que solo queden los mapeos requeridos.
- Guarda la configuración.
El mapeo documentado utiliza objectId para externalId y userPrincipalName para userName.
No habilites el envío de grupos SCIM para esta integración. Apidog actualmente no soporta grupos SCIM.
Paso 5: Iniciar el aprovisionamiento y verificar el usuario
- Vuelve a la vista general de aprovisionamiento de Entra.
- Selecciona Iniciar aprovisionamiento.
- Asigna el usuario de prueba desechable a la aplicación si lo requiere tu configuración de Entra.
- Espera el ciclo de aprovisionamiento o utiliza una prueba a demanda aprobada.
- Abre la lista de miembros de la organización de Apidog.
- Confirma que el usuario aparece en un estado aprovisionado o inactivo.
Un usuario aprovisionado no ocupa un asiento de pago hasta que el usuario inicia sesión a través de SSO y se activa.
A continuación, haz que el usuario de prueba inicie sesión a través del punto de entrada SSO de la organización. Confirma que la cuenta está vinculada a la identidad SSO, se activa y ocupa un asiento.
El intervalo de sincronización de Microsoft está documentado por Apidog como aproximadamente 40 minutos. Trata esto como una estimación, no como una garantía de nivel de servicio.
Paso 6: Probar la eliminación de usuarios antes del despliegue
Los proveedores de identidades pueden exponer varias acciones de baja, incluyendo la desasignación, la inhabilitación y la eliminación. No asumas que estas acciones producen la misma solicitud SCIM.
Usa una prueba controlada:
- confirma que el usuario desechable está activo en la organización de Apidog deseada;
- registra las membresías del usuario en la organización y el equipo;
- aplica la acción de baja exacta de Microsoft Entra que tu organización planea usar;
- espera a que se procese el aprovisionamiento;
- confirma el resultado del aprovisionamiento en Entra;
- confirma que el usuario vinculado ha sido eliminado de la organización de Apidog correspondiente;
- revisa los Registros de auditoría de la organización para el evento de desaprovisionamiento SCIM o eliminación de miembros;
- confirma que el usuario ya no puede ingresar a esa organización a través de SSO.
La documentación general de SCIM de Apidog establece que cuando un administrador empresarial elimina un usuario del proveedor de identidades, un usuario vinculado se elimina de la organización de Apidog correspondiente. La página de configuración actual de Microsoft Entra no documenta el resultado de cada acción de baja de Entra. Valida la acción utilizada por tu inquilino antes de hacer de SCIM el único control de baja.
La eliminación de una organización de Apidog no es lo mismo que eliminar la cuenta completa de Apidog de la persona o eliminar el acceso de organizaciones no relacionadas y sistemas externos.
Verificar el flujo de trabajo del ciclo de vida
Antes del despliegue en producción, verifica los cuatro estados con cuentas desechables:
| Prueba | Evidencia esperada |
|---|---|
| Aprovisionar un nuevo usuario | Aprovisionamiento exitoso de Entra y un miembro de Apidog aprovisionado/inactivo |
| Primer inicio de sesión SSO | Miembro de Apidog activo vinculado a la identidad SSO |
| Eliminar acceso | Resultado del aprovisionamiento de Entra y eliminación de la organización de Apidog correspondiente |
| Reconciliar | La lista de miembros, la prueba de acceso SSO y el evento relevante del registro de auditoría coinciden |
Define también una ruta de eliminación manual para aprovisionamientos fallidos o retrasados.
Solución de problemas
| Problema | Qué comprobar |
|---|---|
| La prueba de conexión falla | Confirma que el endpoint y el token provienen de la organización de Apidog correcta y que el token se copió sin espacios extra. |
| Un usuario no es aprovisionado | Verifica la asignación de la aplicación empresarial, el ámbito de aprovisionamiento, los registros de aprovisionamiento y los mapeos de atributos requeridos. |
| El usuario está aprovisionado pero no puede iniciar sesión | Verifica el SSO de SAML, el Name ID persistente, user.objectid y la asignación del usuario a la aplicación SSO. |
| El usuario permanece después de una acción de baja | Comprueba qué solicitud SCIM envió Entra, revisa los registros de aprovisionamiento y utiliza la ruta de eliminación manual probada. |
| La membresía de grupo no está sincronizada | Los grupos SCIM no están soportados. Configura el mapeo de grupos SAML para la membresía de equipo. |
Limitaciones importantes
SCIM gestiona la membresía en la organización de Apidog correspondiente. No elimina credenciales emitidas por otros sistemas, acceso a repositorios, roles en la nube, permisos de pasarela o claves de API de producción. Incluye esos sistemas en la misma lista de verificación de baja.
Tutoriales relacionados de gobierno de API:
Estos tutoriales cubren controles complementarios para gobernar un espacio de trabajo de API empresarial:
- Marco de Gobierno de API — conecta la propiedad, los controles, la evidencia y las decisiones del ciclo de vida.
- Mapeo de Grupos SAML con Microsoft Entra ID — asigna acceso a equipos desde grupos de proveedores de identidades.
- Escáner de Secretos — revisa posibles credenciales expuestas en los activos de Apidog soportados.
- Registros de Auditoría — investiga y exporta la actividad administrativa de la organización.
- Aprovisionamiento SCIM — gestiona los usuarios de la organización a lo largo del ciclo de vida de la identidad.
- Políticas Empresariales — configura controles de credenciales, membresía, sesión SSO e invitación.
- Equipos de API de Autoservicio Gobernados — permite equipos creados por miembros mientras se mantiene la supervisión de la propiedad.
- Integración de GitHub Enterprise Cloud — conecta repositorios GHE.com soportados para flujos de trabajo de OpenAPI.
Documentación oficial relacionada:
