Aprovisionamiento SCIM
Automatiza altas, bajas y membresías de equipos en Dropstone desde tu proveedor de identidad mediante SCIM 2.0. Se admiten usuarios y grupos. La desprovisión es una eliminación suave.
SCIM permite que tu proveedor de identidad gestione la membresía de Dropstone por ti. Cuando alguien se une a tu empresa, recibe una cuenta de Dropstone. Cuando cambia de equipo, su equipo de Dropstone cambia. Cuando se va, se elimina su acceso. Nada de esto requiere que un administrador haga algo en Dropstone.
SCIM está disponible en el plan Enterprise y funciona junto con SSO.
Qué se admite
- Usuarios: crear, leer, actualizar y desactivar
- Grupos: asignados a equipos de Dropstone, de modo que la membresía de un grupo del directorio se convierte en membresía de equipo
Dropstone implementa SCIM 2.0, por lo que funciona con cualquier proveedor de identidad que admita el estándar, incluidos Okta y Microsoft Entra ID.
Configuración
Un administrador de la organización habilita SCIM desde la configuración de la organización en el panel de control y genera un token de SCIM.
En tu proveedor de identidad, crea una integración de SCIM para Dropstone usando la URL base y el token que Dropstone te muestra. Asigna los usuarios y grupos que deben tener acceso. El proveedor de identidad luego envía los cambios a Dropstone a medida que ocurren.
El token se muestra una sola vez. Guárdalo en tu proveedor de identidad y en ningún otro lugar. Puedes rotarlo desde la misma página de configuración en cualquier momento; el anterior deja de funcionar cuando lo haces.
Grupos y equipos
Un grupo asignado a través de SCIM se convierte en un equipo de Dropstone con el mismo nombre, y sus miembros se convierten en los miembros del equipo. Mover a alguien entre grupos en tu directorio lo mueve entre equipos en Dropstone.
Los equipos son el ámbito al que se limita la memoria compartida, por lo que mantener los grupos precisos asegura que la memoria compartida llegue a las personas correctas.
Desprovisión
Cuando un usuario se elimina o desactiva en tu proveedor de identidad, SCIM desactiva su cuenta de Dropstone. Esto es una eliminación suave: la cuenta se deshabilita y la persona ya no puede iniciar sesión, pero la cuenta y sus datos se conservan para que el acceso pueda restaurarse si la eliminación fue un error.
La memoria privada de un miembro desactivado no es visible para nadie. Las memorias que había compartido permanecen compartidas hasta que un administrador las elimine; consulta Memoria compartida en un equipo.
Para eliminar permanentemente los datos de una cuenta desactivada, contacta con soporte desde una cuenta de propietario o administrador.
SCIM y SSO juntos
SCIM decide quién tiene una cuenta y en qué equipo está. SSO decide cómo inician sesión. Usa ambos: SSO solo aprovisiona a las personas en el primer inicio de sesión, pero no sabe cuándo se van; SCIM solo crea cuentas, pero las deja iniciando sesión con una contraseña.
Solución de problemas
Los usuarios no aparecen. Verifica que estén asignados a la aplicación de Dropstone en tu proveedor de identidad y que la integración de SCIM esté habilitada allí, no solo creada.
Un grupo no se convirtió en equipo. Confirma que el grupo se envía a Dropstone en la configuración de la integración. Algunos proveedores requieren que los grupos se seleccionen explícitamente para el envío.
"No autorizado" desde el endpoint de SCIM. El token es incorrecto o se ha rotado. Genera uno nuevo y actualiza la integración.