Cómo Configurar y Probar Aprovisionamiento SCIM con Microsoft Entra ID

Una guía paso a paso para configurar y validar la gestión del ciclo de vida de los usuarios SCIM para una organización de Apidog.

Oliver Kingsley

Oliver Kingsley

31 August 2026

Cómo Configurar y Probar Aprovisionamiento SCIM con Microsoft Entra ID

Apidog para empresas

Despliegue local

SSO & RBAC

Conforme con SOC 2

Explorar Apidog Enterprise

SCIM conecta un proveedor de identidades a una organización de Apidog para que los administradores puedan añadir y eliminar usuarios de la organización a lo largo del ciclo de vida de la identidad. Los usuarios aprovisionados permanecen inactivos hasta que inician sesión con la identidad SSO de la organización.

Este tutorial configura Microsoft Entra ID para SCIM de Apidog, verifica el aprovisionamiento y proporciona una prueba controlada para la eliminación de usuarios.

Antes de empezar

Necesitas:

La documentación actual de Apidog enumera el siguiente soporte SCIM:

Operación Soporte
Añadir usuarios de la organización Soportado
Eliminar usuarios de la organización Soportado
Actualizar atributos de usuario No soportado
Grupos SCIM No soportado

El mapeo de grupos SAML es una característica separada para mapear grupos de proveedores de identidades a equipos de Apidog.

Paso 1: Confirmar el identificador SAML

Microsoft Entra debe usar un identificador estable que coincida con el mapeo SCIM.

En la aplicación empresarial de Entra utilizada para Apidog:

  1. abre Inicio de sesión único;
  2. edita Atributos y reclamaciones;
  3. abre Identificador único de usuario (Name ID);
  4. establece el formato de Name ID en Persistente;
  5. establece el atributo de origen en user.objectid;
  6. guarda el cambio.

Si la aplicación ya está en uso, prueba este cambio con un usuario piloto antes de aplicarlo de forma generalizada.

Paso 2: Generar el token SCIM en Apidog

  1. Abre la configuración de la organización de Apidog.
  2. Ve a la página SAML SSO.
  3. Selecciona Generar un token SCIM.
  4. Copia el token SCIM.
  5. Copia la URL del endpoint de la API SCIM.
Configuración de Apidog SAML SSO con la opción de generar un token SCIM

Genera el token desde la organización que Microsoft Entra debe aprovisionar.

Trata el token SCIM como una credencial. Almacénalo en el sistema de gestión de secretos aprobado y no lo coloques en capturas de pantalla, tickets o notas compartidas.

Paso 3: Configurar el aprovisionamiento automático en Microsoft Entra ID

  1. En Microsoft Entra ID, abre Aplicaciones empresariales.
  2. Selecciona la aplicación utilizada para Apidog.
  3. Abre Aprovisionar cuentas de usuario, luego selecciona Empezar.
  4. Establece el Modo de aprovisionamiento en Automático.
  5. Pega el endpoint de la API SCIM de Apidog en el campo de URL del inquilino.
  6. Pega el token SCIM en el campo de token secreto.
  7. Prueba la conexión.
  8. Guarda solo después de que la prueba de conexión sea exitosa.
Configuración de aprovisionamiento automático de Microsoft Entra para el endpoint SCIM de Apidog

Usa el endpoint y el token generados por la misma organización de Apidog.

Paso 4: Configurar los mapeos de atributos

Abre los mapeos de aprovisionamiento para la aplicación empresarial.

  1. Deshabilita el Mapeo de grupos.
  2. Abre el Mapeo de usuarios.
  3. Elimina el mapeo predeterminado de externalId.
  4. Mapea objectId de Entra a externalId de SCIM con precedencia de coincidencia 1.
  5. Añade un mapeo de userPrincipalName a userName.
  6. Elimina los otros mapeos para que solo queden los mapeos requeridos.
  7. Guarda la configuración.
Mapeos de atributos de usuario de Microsoft Entra para Apidog SCIM

El mapeo documentado utiliza objectId para externalId y userPrincipalName para userName.

No habilites el envío de grupos SCIM para esta integración. Apidog actualmente no soporta grupos SCIM.

Paso 5: Iniciar el aprovisionamiento y verificar el usuario

  1. Vuelve a la vista general de aprovisionamiento de Entra.
  2. Selecciona Iniciar aprovisionamiento.
  3. Asigna el usuario de prueba desechable a la aplicación si lo requiere tu configuración de Entra.
  4. Espera el ciclo de aprovisionamiento o utiliza una prueba a demanda aprobada.
  5. Abre la lista de miembros de la organización de Apidog.
  6. Confirma que el usuario aparece en un estado aprovisionado o inactivo.
Usuarios aprovisionados mostrados en la lista de miembros de la organización de Apidog

Un usuario aprovisionado no ocupa un asiento de pago hasta que el usuario inicia sesión a través de SSO y se activa.

A continuación, haz que el usuario de prueba inicie sesión a través del punto de entrada SSO de la organización. Confirma que la cuenta está vinculada a la identidad SSO, se activa y ocupa un asiento.

El intervalo de sincronización de Microsoft está documentado por Apidog como aproximadamente 40 minutos. Trata esto como una estimación, no como una garantía de nivel de servicio.

Paso 6: Probar la eliminación de usuarios antes del despliegue

Los proveedores de identidades pueden exponer varias acciones de baja, incluyendo la desasignación, la inhabilitación y la eliminación. No asumas que estas acciones producen la misma solicitud SCIM.

Usa una prueba controlada:

  1. confirma que el usuario desechable está activo en la organización de Apidog deseada;
  2. registra las membresías del usuario en la organización y el equipo;
  3. aplica la acción de baja exacta de Microsoft Entra que tu organización planea usar;
  4. espera a que se procese el aprovisionamiento;
  5. confirma el resultado del aprovisionamiento en Entra;
  6. confirma que el usuario vinculado ha sido eliminado de la organización de Apidog correspondiente;
  7. revisa los Registros de auditoría de la organización para el evento de desaprovisionamiento SCIM o eliminación de miembros;
  8. confirma que el usuario ya no puede ingresar a esa organización a través de SSO.

La documentación general de SCIM de Apidog establece que cuando un administrador empresarial elimina un usuario del proveedor de identidades, un usuario vinculado se elimina de la organización de Apidog correspondiente. La página de configuración actual de Microsoft Entra no documenta el resultado de cada acción de baja de Entra. Valida la acción utilizada por tu inquilino antes de hacer de SCIM el único control de baja.

La eliminación de una organización de Apidog no es lo mismo que eliminar la cuenta completa de Apidog de la persona o eliminar el acceso de organizaciones no relacionadas y sistemas externos.

Verificar el flujo de trabajo del ciclo de vida

Antes del despliegue en producción, verifica los cuatro estados con cuentas desechables:

Prueba Evidencia esperada
Aprovisionar un nuevo usuario Aprovisionamiento exitoso de Entra y un miembro de Apidog aprovisionado/inactivo
Primer inicio de sesión SSO Miembro de Apidog activo vinculado a la identidad SSO
Eliminar acceso Resultado del aprovisionamiento de Entra y eliminación de la organización de Apidog correspondiente
Reconciliar La lista de miembros, la prueba de acceso SSO y el evento relevante del registro de auditoría coinciden

Define también una ruta de eliminación manual para aprovisionamientos fallidos o retrasados.

Solución de problemas

Problema Qué comprobar
La prueba de conexión falla Confirma que el endpoint y el token provienen de la organización de Apidog correcta y que el token se copió sin espacios extra.
Un usuario no es aprovisionado Verifica la asignación de la aplicación empresarial, el ámbito de aprovisionamiento, los registros de aprovisionamiento y los mapeos de atributos requeridos.
El usuario está aprovisionado pero no puede iniciar sesión Verifica el SSO de SAML, el Name ID persistente, user.objectid y la asignación del usuario a la aplicación SSO.
El usuario permanece después de una acción de baja Comprueba qué solicitud SCIM envió Entra, revisa los registros de aprovisionamiento y utiliza la ruta de eliminación manual probada.
La membresía de grupo no está sincronizada Los grupos SCIM no están soportados. Configura el mapeo de grupos SAML para la membresía de equipo.

Limitaciones importantes

SCIM gestiona la membresía en la organización de Apidog correspondiente. No elimina credenciales emitidas por otros sistemas, acceso a repositorios, roles en la nube, permisos de pasarela o claves de API de producción. Incluye esos sistemas en la misma lista de verificación de baja.

Tutoriales relacionados de gobierno de API:

Estos tutoriales cubren controles complementarios para gobernar un espacio de trabajo de API empresarial:

Documentación oficial relacionada:

Practica el diseño de API en Apidog

Descubre una forma más fácil de construir y usar APIs