El sistema de gestión de identidad entre dominios (SCIM) te permite automatizar la gestión y provisión de usuarios entre Miro y tu proveedor de identidad (IdP).
Disponible para: Enterprise plan
Configurado por: admins de empresa
Información importante
-
El inicio de sesión único (SSO) basado en SAML debe estar correctamente configurado y en funcionamiento en tu plan Enterprise antes de que empieces a configurar el aprovisionamiento automatizado.
Consulta la guía para configurar el SSO basado en SAML. -
Sincronizar los grupos del IdP con los equipos de Miro es opcional.
Puedes vincular y sincronizar opcionalmente los grupos del IdP con los equipos en Miro. No puedes crear ni eliminar equipos mediante el IdP. Puedes crear y administrar equipos usando la Teams API. Para más información sobre cómo la API SCIM te permite administrar los grupos del IdP, consulta la documentación para desarrolladores de Miro. -
Los cambios de dirección de correo electrónico en SCIM incluyen las siguientes reglas de validación:
- Verificación de usuario gestionado: Si el dominio actual del usuario no está reclamado por la organización que inicia la solicitud SCIM, la actualización del correo electrónico se bloquea y devuelve un error 400.
- Verificación del dominio de correo electrónico de destino: Si el dominio de correo electrónico de destino está reclamado por una organización distinta a la que inicia la solicitud SCIM, la actualización del correo electrónico se bloquea y devuelve un error 400. Si el dominio de correo electrónico de destino está reclamado por la misma organización que inicia la solicitud SCIM, la actualización del correo electrónico se permite sin requerir confirmación por correo electrónico. Los registros de auditoría registran la actualización en cada organización de la que el usuario es miembro.
-
Control de dominio e inicio de sesión único: Las actualizaciones de correo electrónico se permiten en función de la verificación del dominio mediante Control de dominio (IDC) o inicio de sesión único (SSO). Si el dominio de correo electrónico de destino está verificado mediante CD o SSO por la organización que inicia la solicitud, la actualización puede proceder.
Un diagrama del flujo de trabajo de validación del cambio de correo electrónico de SCIM
Reglas según las cuales opera SCIM de Miro
- Los cambios sincronizados por SCIM se aplican principalmente a los usuarios recién asignados. El estado de quienes ya están bajo tu suscripción se complementará, pero podría no sobreescribirse, ya que los cambios se aplican a nivel de equipo. Por ejemplo:
a) si un usuario es miembro de Team1 en Miro y tu IdP envía una actualización para agregarlo a Team2, su estado en Team1 permanece sin cambios.
b) si tu IdP envía una actualización que contiene cambios para User1, los demás miembros del equipo no se verán afectados. Como se mencionó en Características admitidas > Grupos de envío automático y sincronización, para sobreescribir el estado del equipo y resincronizar a todos los usuarios a la vez, intenta iniciar un nuevo envío automático.
- A todos los usuarios aprovisionados mediante SCIM se les asigna la licencia predeterminada de tu suscripción:
a) Para suscripciones Enterprise sin el Programa de licencias flexibles: una licencia con acceso completo. Si tu suscripción se queda sin licencias, los usuarios empiezan a recibir una licencia gratuita limitada.
b) Para suscripciones Enterprise con el Programa de licencias flexibles activado: licencia Free o licencia gratuita limitada según la licencia predeterminada de la suscripción.
- Si necesitas que algunos usuarios sean aprovisionados con una licencia distinta a la predeterminada:
Como se indicó arriba, todos los usuarios se aprovisionan con la licencia predeterminada. Sin embargo, puede actualizar de inmediato a todos o a algunos de ellos usando el atributo UserType con el valor Full. Los usuarios actualizados con ese atributo se actualizarán a la licencia con acceso completo sin tiempo de inactividad para el usuario. - Todos los usuarios aprovisionados vía SCIM también se ven afectados por la función Control de dominio. Esto significa que si un usuario es miembro de un solo grupo de seguridad en su proveedor de identidad, pero su configuración de Control de dominio define tres equipos como los designados, el usuario también se agregará a esos tres equipos.
-
Para proteger el servicio, Miro limita la cantidad de llamadas de API disponibles cada 30 segundos:
Tipo de solicitudNivel de límiteGET scim/users
GET scim/users/{userId}
Primer límite de tasa nivel 1 POST scim/users/{userId}
PUT scim/users/{userId}
PATCH scim/users/{userId}
DELETE scim/users/{userId}
Tercer límite de tasa nivel 3 GET scim/Groups
PATCH scim/Groups/{groupId}
Cuarto límite de tasa nivel 4 GET scim/Groups/{groupId}
Tercer límite de tasa nivel 4
Para más detalles sobre los niveles de límite, consulta aquí. Si la cantidad de solicitudes supera el límite, Miro devolverá la respuesta estándar 429 Demasiadas solicitudes.
Funciones compatibles
El esquema detallado de SCIM de Miro está disponible aquí.
Miro admite las siguientes funciones de aprovisionamiento:
-
Crear nuevos usuarios
Los nuevos usuarios asignados a la aplicación de Miro en el IdP se crearán en tu suscripción a Miro Enterprise como miembros Enterprise. Los usuarios que se agreguen a un grupo del IdP que esté sincronizado con un equipo de Miro con el mismo nombre se añadirán al equipo como miembros del equipo. -
Enviar actualizaciones de perfil de usuario
Para los atributos y cambios admitidos consulta a continuación.
-
Sincronizar y enviar IdP grupos
Sincroniza tus IdP grupos y sus miembros con los equipos dentro de tu suscripción a Miro Enterprise para gestionar automáticamente la membresía de los usuarios. La sincronización continua enviará actualizaciones específicas sobre los usuarios de tu grupo de IdP al equipo de Miro sincronizado, mientras que un envío sobrescribirá el estado del equipo, tratando al grupo de IdP como la fuente de verdad (si hubo cambios manuales por parte de los admins de empresa del lado de Miro).
-
Desacoplar los nombres del grupo IdP y del equipo de Miro
Miro sincroniza los grupos del IdP y los equipos de Miro por nombre, por lo que deben tener exactamente el mismo nombre. Sin embargo, después de crear la sincronización inicial podrás asignar a uno o a ambos los nombres que te resulten convenientes. Puedes ver un ejemplo de este desacople aquí -
Eliminar usuarios del grupo IdP/equipo de Miro (no de la suscripción Enterprise; consulta más abajo)
Eliminar a un usuario de un grupo del IdP lo eliminará del equipo de Miro sincronizado (durante el siguiente envío de grupo) -
Desactivar usuarios
Desactivar/eliminar a un usuario o deshabilitar el acceso de un usuario a la aplicación en el IdP hará que se desactive el usuario en tu plan Enterprise de Miro. Según las circunstancias, desactivar a un usuario puede reasignar su contenido a los admins de equipo más antiguos:
- si desactivas al usuario en el IdPsi los desactivas desde el lado del IdP pero los mantienes asignados en la aplicación de Miro, su membresía en los equipos del lado de Miro no cambia y su contenido no se reasigna - simplemente pasan de un estado Activo a un estado Desactivado (y a la sección de usuarios, respectivamente) y dejan de consumir una licencia.
- si provocas la desactivación eliminando al usuario en el IdP o desasignándolo de la aplicación de Miro, cuando el usuario es miembro de algunos sincronizados equipos entonces además será eliminado de esos equipos de Miro y su contenido en dichos equipos se reasignará a los admins de equipo con más antigüedad.
- si provocas la desactivación al eliminar al usuario en el IdP o desasignarlo de la aplicación de Miro, cuando el usuario no es miembro de ningún equipo sincronizado, la pertenencia del usuario a esos equipos no cambiará y su contenido no será reasignado.
Eliminar un usuario de la suscripción Enterprise no es compatible de forma predeterminada. Sin embargo, puedes agregar manualmente la funcionalidad mediante la API para eliminar completamente al usuario de la suscripción en lugar de cambiar su estado a Deactivated. En este escenario, el contenido se reasigna a los respectivos miembros del equipo. No es posible especificar qué admins obtendrán la propiedad del contenido reasignado automáticamente. Pero esto se puede configurar cuando desactivas manualmente a un usuario en la configuración de Miro. -
Reactivar usuarios
Volver a asignar un usuario a la aplicación o reactivar el perfil de usuario en el IdP lo reactivará en tu suscripción Enterprise de Miro si fue aprovisionado y desactivado previamente. -
Automatizar la asignación de grupos de facturación
Asignar automáticamente nuevos usuarios a grupos de facturación usando SCIM. Una vez que tu Proveedor de identidad (IdP) esté configurado, vincula tus centros de costos a tus grupos de facturación. Esto garantiza que cada usuario actual y futuro de estos centros de costos sea clasificado automáticamente en la categoría de facturación correcta.
También puedes eliminar usuarios de tu plan Enterprise enviando una llamada API Delete directa - consulta la documentación aquí. Ten en cuenta que solo las llamadas directas eliminarán a los usuarios. Delete events initiated by your identity solution will be treated as a request to Deactivate.
Atributos compatibles
⚠️ Ten en cuenta que:
- Correo electrónico / el parámetro principal / identificador único / Nombre de usuario) es el único valor requerido por Miro y debe tener la forma de correo electrónico.
- la actualización del correo electrónico solo es posible para usuarios ya sincronizados. En otras palabras, la primera sincronización debe ocurrir cuando su correo electrónico en el IdP y en Miro sea el mismo, de lo contrario Miro no reconocerá al usuario y se creará un perfil duplicado de Miro con el nuevo correo electrónico.
- la actualización del correo electrónico debe realizarse en el perfil del usuario en el IdP, no en la lista de asignaciones.
- A diferencia de otros atributos, al actualizar el correo electrónico del usuario, se enviará una notificación: tanto la dirección de correo electrónico anterior como la nueva recibirán un correo informando que ahora deben usar su nueva dirección de correo electrónico para iniciar sesión en Miro.
Nombre de atributo |
Atributo de SCIM (reclamo) |
|---|---|
Correo electrónico |
Nombre de usuario. Debe estar presente y en formato de correo electrónico |
| Los atributos enumerados a continuación no son obligatorios y serán aceptados por Miro si están presentes (se ignorarán otros atributos enviados a Miro). | |
Nombre completo |
displayName (Nombre de visualización); formatted (formateado); givenName (Nombre de pila) + " " + familyName (Apellido); userName (nombre de usuario) |
Tipo de usuario |
userType valor compatible: "Full" |
Activo |
active valor compatible: "true" o "false" |
Imagen de perfil |
photos.^[type=='photo'].value o Debe ser una URL de texto para la imagen. Formatos de archivo compatibles: jpg, jpeg, bmp, png, gif
|
Rol del usuario |
roles.^[primary==true].value (Okta) roles[primary eq "True"].value (Entra) valores admitidos: |
Número de empleado |
employeeNumber |
Centro de costos |
costCenter |
| Organización | organization |
| División | division |
| Departamento | department |
Nombre del administrador |
manager.displayName |
ID del administrador |
manager.value El campo "valor" tiene tipo String en el estándar SCIM pero managerId |
⚠️ No se admiten cambios de contraseña y no hay planes inmediatos para comenzar a admitir este cambio.
⚠️ Username, UserType y roles.value no se pueden actualizar para usuarios desactivados.
Todos los atributos se mostrarán en la lista de usuarios CSV exportada que se puede descargar desde la sección Usuarios activos.
La opción de descargar una lista de usuarios
Configurar SCIM
Paso 1: habilita la opción SCIM en Miro
Para habilitar SCIM en tu plan Enterprise de Miro, ve a la Configuración de la empresa > Integraciones de empresa, habilita la función de aprovisionamiento SCIM. Allí puedes obtener la URL base y el token API para configurar tu IdP.
Paso 2: configura tu proveedor de identidad
La configuración dependerá del proveedor de identidad que utilices. Miro admite Okta y Entra ID preconfigurados; sin embargo, puedes usar cualquier proveedor de identidad que prefieras, siempre que permita configurar SCIM.
OKTA: consulta las instrucciones de configuración aquí.
Entra ID: consulta las instrucciones de configuración aquí.
Generar nuevo token
1. Ve a Company settings > Enterprise integrations.
2. En la SCIM Provisioning sección, haz clic en Generar nuevo token.
2. En la Generar nuevo token SCIM ventana, haz clic en Generar.
3. Después de generar un token nuevo, debes configurarlo en tu proveedor IdP.
Posibles problemas y cómo resolverlos
1. Los usuarios no se aprovisionan debido a un error en la lista de admitidos.
Asegúrate de que la dirección de dominio del usuario esté agregada a tu lista de admitidos en la configuración de Seguridad.
2. Si autenticas a tus usuarios finales con una solución de identidad (IdP1) pero deseas habilitar SCIM mediante otra (IdP2), esto es posible bajo dos condiciones:
- el IdP2 puede hacer llamadas API con el token del portador.
- ambos proveedores de identidad están sincronizados (por lo que también existen usuarios provistos por SCIM en el IdP1 y, por lo tanto, pueden autenticarse con Miro).