Ir al contenido principal

Cómo activar el aprovisionamiento automático de usuarios (SCIM) con Microsoft Entra

Guía para administradores: conectar Microsoft Entra con Magnar mediante SCIM 2.0 para crear, activar y desactivar miembros de la organización automáticamente.

Cómo activar el aprovisionamiento automático de usuarios (SCIM) con Microsoft Entra

Con SCIM 2.0, Microsoft Entra administra automáticamente la membresía de tu organización en Magnar: crea usuarios, los activa y los desactiva según lo que definas en Entra. Los usuarios creados ingresan con el rol Miembro; SCIM no administra roles ni equipos dentro de Magnar.

Antes de empezar

  • Solicita al equipo de Magnar la habilitación de SCIM para tu organización. Te entregaremos dos credenciales: la Tenant URL y un token secreto. Escríbenos por el chat o contacta a tu ejecutivo para coordinarlo.

  • Necesitas acceso al centro de administración de Microsoft Entra con rol Application Administrator, Cloud Application Administrator o como propietario de la aplicación.

  • Los usuarios a aprovisionar deben tener un correo corporativo válido, con un dominio registrado para tu organización en Magnar.

  • SCIM de Magnar sincroniza usuarios, no grupos: la sincronización de grupos debe quedar deshabilitada.

Pasos

Parte 1 — Crea la aplicación en Microsoft Entra

Si ya tienes una aplicación empresarial de Magnar (por ejemplo, para SSO), puedes revisar si permite configurar Provisioning. Si no, crea una nueva:

  1. Ingresa a entra.microsoft.com.

  2. Abre Entra IDAplicaciones empresariales (Enterprise apps).

  3. Selecciona Nueva aplicación (+ New application) y luego Crear su propia aplicación (+ Create your own application).

  4. Escribe un nombre, por ejemplo, "Magnar SCIM".

  5. Elige Integrar cualquier otra aplicación que no se encuentre en la galería y selecciona Agregar (Add).

Parte 2 — Conecta Entra con Magnar

  1. Dentro de la aplicación, selecciona Aprovisionamiento (Provisioning).

  2. Selecciona Nueva configuración (+ New configuration).

  3. Pega la Tenant URL y el token secreto entregados por Magnar.

  4. Selecciona Probar conexión (Test Connection).

  5. Si la prueba es correcta, selecciona Crear (Create).

Parte 3 — Revisa atributos y alcance

  1. Abre Attribute mapping (o Mappings).

  2. Mantén habilitada la sincronización de usuarios y deshabilita la de grupos.

  3. Verifica que el correo corporativo se envíe al atributo userName (nunca un identificador que no sea un correo) y que active controle la activación y desactivación. Opcionalmente puedes enviar nombre y apellido.

  4. En el alcance, elige preferentemente Sync only assigned users and groups.

  5. Abre Usuarios y grupos (Users and groups) y asigna primero uno o dos usuarios de prueba.

Parte 4 — Prueba y activa

  1. Vuelve a Aprovisionamiento (Provisioning) y selecciona Aprovisionar a petición (Provision on demand).

  2. Busca un usuario asignado, selecciónalo y pulsa Aprovisionar (Provision).

  3. Confirma que el resultado indique éxito y que el usuario aparezca en Configuración de la organizaciónMiembros en Magnar.

  4. Vuelve a Overview y selecciona Iniciar aprovisionamiento (Start provisioning).

Resultado esperado

  • Test Connection muestra conexión exitosa en Entra.

  • Los usuarios asignados aparecen como miembros de tu organización en Magnar.

  • Al desactivar un usuario en Entra, deja de ser miembro de la organización.

  • Los movimientos quedan registrados en los Provisioning logs de Entra y en Configuración de la organizaciónAudit logs en Magnar (generación o rotación de credenciales, altas, desactivaciones y cambios de membresía).

Errores comunes

  • Test Connection devuelve "Unauthorized": la URL o el token son incorrectos, el token fue rotado o la integración está deshabilitada. Escríbenos para verificar las credenciales.

  • Un usuario no se aprovisiona: revisa que esté asignado a la aplicación, dentro del alcance y que el aprovisionamiento esté iniciado.

  • Dominio de correo inválido: el correo del usuario no usa un dominio registrado para tu organización en Magnar.

  • Errores con grupos: Magnar no sincroniza grupos; deshabilita ese mapeo.

  • Token perdido: el token solo se muestra una vez. Si lo perdiste, contáctanos para rotarlo; al rotarlo, el anterior deja de funcionar de inmediato y debes reemplazarlo en Entra y volver a probar la conexión.

Deshabilitar SCIM detiene la integración, pero no elimina ni modifica a los miembros existentes.

SCIM y SSO no son lo mismo

SSO controla cómo inician sesión tus usuarios; SCIM administra quiénes pertenecen a la organización. Configurar uno no activa el otro, y pueden convivir en la misma aplicación de Entra o en aplicaciones separadas. Para un control completo del ciclo de acceso, normalmente se usan juntos.

¿Tienes dudas? Escríbenos por el chat y te ayudamos.

Artículos relacionados

¿Ha quedado contestada tu pregunta?