El sistema de gestión de identidades entre dominios (SCIM) te permite automatizar la provisión y la gestión de usuarios entre Miro y tu proveedor de identidad (IdP).
Disponible para: Enterprise plan
Configurado por: admins de empresa
Nuevo modelo de sincronización
Miro está introduciendo un nuevo modelo de sincronización SCIM en el que un grupo SCIM ahora corresponde a un grupo de usuarios de Miro, reemplazando el modelo anterior en el que un grupo SCIM se asignaba a un equipo de Miro. Recomendamos migrar lo antes posible a la sincronización SCIM basada en grupos de usuarios.
A diferencia de los equipos, los grupos de usuarios no están limitados a un solo equipo, por lo que puedes sincronizar estructuras organizativas que abarcan varios equipos en lugar de quedarte limitado a un mapeo 1:1 de equipos. Los grupos de usuarios también se integran directamente con el mismo modelo de permisos que se usa en Miro. Puedes compartir tableros y espacios con un grupo, @mención a un grupo en los comentarios para notificar a todos sus miembros y administrar grupos de forma programática mediante la API de Grupos de Usuarios, por lo que el aprovisionamiento desde tu IdP ahora se mantendrá sincronizado con la forma en que el uso compartido y el acceso ya funcionan en Miro.
Nota: Esta es la versión más reciente de la API en la que un grupo SCIM corresponde a un grupo de usuarios de Miro. Añadir o quitar miembros de un grupo SCIM modifica la membresía del grupo de usuarios de Miro.
Lo que debes saber
- El inicio de sesión único (SSO) basado en SAML debe estar correctamente configurado y en funcionamiento en tu plan Enterprise antes de que empieces a configurar el aprovisionamiento automatizado. Consulta la guía para configurar el inicio de sesión único basado en SAML.
- La sincronización de grupos de IdP con los grupos de usuarios de Miro es opcional. Opcionalmente, puede vincular y sincronizar sus grupos de IdP con los grupos de usuarios de Miro. Un SCIM Group corresponde directamente a un grupo de usuarios de Miro — crear, actualizar o eliminar un SCIM Group crea, actualiza o elimina el grupo de usuarios correspondiente, y agregar o quitar miembros modifica la membresía de ese grupo de usuarios. También puede crear y administrar grupos de usuarios directamente mediante la API de Grupos de Usuarios. A diferencia de los equipos, un grupo de usuarios no está limitado a un único equipo, por lo que puede sincronizar estructuras organizacionales que abarcan varios equipos. Para más información sobre cómo la API SCIM le permite gestionar grupos, consulte la documentación para desarrolladores de Miro.
-
Los cambios de dirección de correo electrónico en SCIM incluyen las siguientes reglas de validación:
- Comprobación de usuario gestionado: Si el dominio actual del usuario no está reclamado por la organización que inicia la solicitud SCIM, la actualización del correo electrónico se bloquea y devuelve un error 400.
- Verificación del dominio de correo electrónico de destino: Si el dominio de correo electrónico de destino está reclamado por una organización distinta de la que inicia la solicitud SCIM, la actualización del correo electrónico se bloquea y devuelve un error 400. Si el dominio de correo electrónico de destino está reclamado por la organización que inicia la solicitud SCIM, la actualización del correo electrónico se permite sin requerir confirmación por correo electrónico. Los registros de auditoría registran la actualización en cada organización de la que el usuario forma parte.
- Control de dominio (IDC) e inicio de sesión único (SSO): Las actualizaciones de correo electrónico se permiten según la verificación del dominio mediante Control de dominio (IDC) o inicio de sesión único (SSO). Si el dominio de correo electrónico de destino está verificado mediante IDC o inicio de sesión único (SSO) por la organización que inicia la solicitud, la actualización puede proceder.
Diagrama del flujo de trabajo de validación del cambio de correo electrónico de SCIM
Reglas según las cuales opera SCIM de Miro
- Los cambios sincronizados por SCIM se aplican principalmente a los usuarios recién asignados. Los cambios de membresía se aplican de forma directa e inmediata: una operación de agregar, eliminar o reemplazar sobre los miembros de un SCIM Group añade o elimina a ese miembro del grupo de usuarios correspondiente en Miro, sin requerir un paso de "push" separado. Por ejemplo: a) si un usuario es miembro del Grupo de Usuarios A en Miro y tu IdP envía una actualización para añadirlo al Grupo de Usuarios B, su pertenencia al Grupo de Usuarios A no se ve afectada — simplemente también pasa a ser miembro del Grupo de Usuarios B. b) si tu IdP envía una actualización que contiene cambios a User1, los demás miembros del grupo de usuarios no se ven afectados.
- A todos los usuarios aprovisionados mediante SCIM se les asigna la licencia predeterminada de tu suscripción: a) Para suscripciones Enterprise sin el Programa de licencias flexibles: una licencia con acceso completo. Si tu suscripción se queda sin licencias, los usuarios empiezan a recibir una licencia gratuita limitada. b) Para suscripciones Enterprise con el Programa de licencias flexibles activado: licencia Free o licencia gratuita limitada según la licencia predeterminada de la suscripción.
Si necesitas que algunos usuarios se aprovisionen con una licencia distinta a la predeterminada: como se indicó arriba, todos los usuarios se aprovisionan con la licencia predeterminada. Sin embargo, puedes actualizar de inmediato a todos o a algunos de ellos usando el UserType atributo con el valor Full. Los usuarios actualizados con el atributo se actualizarán a la licencia con acceso completo sin tiempo de inactividad para el usuario. Nota: agregar un miembro a un grupo de usuarios vía SCIM también reactiva o recrea a ese miembro si estaba previamente desactivado o eliminado, y le asigna la licencia con acceso completo. - Todos los usuarios aprovisionados vía SCIM también se ven afectados por la función Control de dominio. Esto significa que si un usuario es miembro de un solo grupo de seguridad en tu proveedor de identidad pero tu configuración de Control de dominio define tres equipos como los designados, el usuario también será agregado a esos tres equipos.
-
Para proteger el servicio, Miro limita la cantidad de llamadas de API disponibles cada 30 segundos:
Tipo de solicitud Nivel de límite GET scim/users
GET scim/users/{userId}Primer límite de tasa nivel 1 POST scim/users/{userId}
PUT scim/users/{userId}
PATCH scim/users/{userId}
DELETE scim/users/{userId}Tercer límite de tasa nivel 3 GET scim/Groups
PATCH scim/Groups/{groupId}Cuarto límite de tasa nivel 4 GET scim/Groups/{groupId} Tercer límite de tasa nivel 4 Para más detalles sobre los niveles de límite, consulta aquí. Si la cantidad de solicitudes supera el límite, Miro devolverá el mensaje estándar 429 Demasiadas solicitudes.
Funciones compatibles
El esquema SCIM detallado de Miro está disponible aquí. La información detallada sobre los endpoints de Groups (grupos de usuarios) puede encontrarse en la documentación de la API de Groups.
Miro admite las siguientes funciones de aprovisionamiento:
-
Crear nuevos usuarios
Los nuevos usuarios asignados a la aplicación de Miro en el IdP se crearán en tu suscripción a Miro Enterprise como miembros Enterprise. Los usuarios que se agreguen a un grupo del IdP sincronizado con un grupo de usuarios de Miro se añadirán directamente a ese grupo de usuarios como miembros.
-
Enviar actualizaciones del perfil de usuario
Para los atributos y cambios admitidos consulta a continuación.
-
Sincronizar grupos de IdP con grupos de usuarios
Sincroniza los grupos de tu IdP con los grupos de usuarios dentro de tu suscripción a Miro Enterprise para gestionar automáticamente la membresía. Debido a que un Grupo SCIM corresponde directamente a un grupo de usuarios de Miro, las operaciones de agregar y eliminar desde tu IdP se aplican de inmediato a la membresía del grupo de usuarios — no hace falta un paso separado de envío/sobrescritura.
-
Eliminar usuarios de un grupo de IdP/grupo de usuarios de Miro (no de la suscripción Enterprise, ver más abajo) Eliminar a un usuario de un grupo de IdP lo elimina inmediatamente del grupo de usuarios correspondiente en Miro. Esto elimina al usuario únicamente del grupo de usuarios. Esto no lo elimina de ningún equipo ni de la organización, no transfiere la propiedad del tablero y no cambia su licencia. No existe la restricción de 'último admin' para los grupos de usuarios, y eliminar a un usuario que no sea ya miembro no tiene efecto.
-
Desactivar usuarios
Desactivar o eliminar a un usuario o deshabilitar el acceso de un usuario a la aplicación en el IdP desactivará al usuario en tu plan Enterprise de Miro. El usuario pasa de un estado Activo a Desactivado (y a la sección de usuarios, respectivamente) y deja de consumir una licencia. La desactivación por sí sola no cambia las pertenencias del usuario a grupos de usuarios ni reasigna la propiedad de tableros.
Eliminar a un usuario de la suscripción Enterprise no está soportado de forma predeterminada. Aun así, puedes agregar manualmente la funcionalidad mediante la API para eliminar completamente al usuario de la suscripción en lugar de asignarle el estado Desactivado estado. En este escenario, el contenido se reasigna a los respectivos miembros del equipo. No es posible determinar qué admins pasarán a ser propietarios del contenido reasignado automáticamente, pero esto se puede establecer cuando desactivas manualmente a un usuario en la configuración de Miro. Eliminar a un usuario de un grupo de usuarios (ver arriba) nunca desencadena por sí solo la reasignación de contenido.
-
Reactivar usuarios
Reasignar a un usuario a la aplicación o reactivar el perfil de usuario en el IdP lo reactivará en tu suscripción Enterprise de Miro si había sido previamente provisto y desactivado.
-
Automatizar la asignación de grupos de facturación
Asignar automáticamente nuevos usuarios a grupos de facturación usando SCIM. Cuando esté configurado tu Proveedor de identidad (IdP), vincula tus centros de costos a tus grupos de facturación. Esto garantiza que cada usuario actual y futuro de estos centros de costos sea clasificado automáticamente en la categoría de facturación correcta.
-
Compartir tableros y espacios con un grupo Como un grupo de usuarios de Miro se integra en el mismo modelo de permisos que se usa en toda la plataforma, puedes compartir tableros y espacios directamente con un grupo de usuarios sincronizado desde tu IdP, en lugar de añadir miembros individualmente.
-
@mencionar a un grupo en los comentarios @mencionar a un grupo de usuarios en los comentarios del tablero para notificar a todos sus miembros a la vez.
- Administrar grupos de forma programática Crear, actualizar y eliminar grupos de usuarios directamente usando la User Groups API, independiente de la sincronización con tu IdP.
También puedes eliminar usuarios de tu plan Enterprise enviando una llamada directa de API Delete - consulta la documentación aquí. Ten en cuenta que solo las llamadas directas eliminarán a los usuarios. Los eventos de eliminación iniciados por tu solución de identidad se tratarán como una solicitud de Desactivación.
Atributos admitidos
Nota: El correo electrónico (parámetro principal / identificador único / nombre de usuario) es el único valor que Miro requiere y debe tener formato de correo electrónico. La actualización del correo electrónico solo es posible para usuarios ya sincronizados: la primera sincronización debe ocurrir cuando su correo electrónico en el IdP y en Miro sea el mismo; de lo contrario, Miro no reconocerá al usuario y se creará un perfil duplicado en Miro con el nuevo correo electrónico. La actualización del correo electrónico debe realizarse en el perfil del usuario en el IdP, no en la lista de asignaciones. A diferencia de otros atributos, al actualizar el correo electrónico del usuario se enviará una notificación: tanto la dirección de correo electrónico anterior como la nueva recibirán un correo informando al usuario de que ahora debe usar su nueva dirección para iniciar sesión en Miro.
| Nombre de atributo | Atributo de SCIM (reclamo) |
|---|---|
| Correo electrónico | Nombre de usuario. Debe estar presente y con el formato de correo electrónico |
| Los atributos enumerados a continuación no son obligatorios y serán aceptados por Miro si están presentes (se ignorarán otros atributos enviados a Miro). | |
| Nombre completo | displayName (Nombre de visualización); formatted; givenName (Nombre de pila) + " " + familyName (Apellido); userName (nombre de usuario) |
| Tipo de usuario | userType (Tipo de usuario) — valor admitido: "Full" |
| Activo | active — valor admitido: "true" (verdadero) o "false" (falso) |
| Imagen de perfil | photos.^[type=='photo'].value o photos.^[type==photo].value (Okta); photos[type eq "photo"].value (Entra). Debe ser una URL de texto para la imagen. Tipos de archivo compatibles: jpg, jpeg, bmp, png, gif. El tamaño máximo de archivo a descargar es: 31457280 bytes. |
| Rol de usuario | roles.^[primary==true].value (Okta); roles[primary eq "True"].value (Entra) — valores admitidos: ORGANIZATION_INTERNAL_ADMIN, ORGANIZATION_INTERNAL_USER |
| Número de empleado | employeeNumber |
| Centro de costos | costCenter |
| Organización | organization |
| División | division |
| Departamento | department |
| Nombre del gerente | manager.displayName |
| ID del gerente | manager.value — "value" tiene tipo String en el estándar SCIM, pero el campo interno managerId tiene tipo Long; los valores no numéricos se ignoran. |
⚠️ No se admiten cambios de contraseña. No hay planes inmediatos para comenzar a admitir este cambio. ⚠️ Nombre de usuario, UserType y roles.value no se pueden actualizar para usuarios desactivados.
Todos los atributos se mostrarán en la lista de usuarios CSV exportada que se puede descargar desde la sección Usuarios activos.
Configurar SCIM
Paso 1: habilita la opción SCIM en Miro
Para habilitar SCIM para tu plan Enterprise, ve a la Configuración de empresa > Integraciones de empresa, y habilita la función Aprovisionamiento de SCIM. Allí puedes obtener la URL base y el token API para configurar tu IdP.
Paso 2: configura tu proveedor de identidad
La configuración dependerá del proveedor de identidad que utilices. Miro admite Okta y Entra ID preconfigurados; sin embargo, puedes usar cualquier proveedor de identidad que elijas, siempre que permita configurar SCIM.
OKTA: consulta las instrucciones de configuración aquí.
Entra ID: consulta las instrucciones de configuración aquí.
Generar nuevo token
- Ve a la Empresa configuración > Integraciones de empresa.
- En la Provisionamiento SCIM sección, haz clic en Generar nuevo token.
- En la Generar nuevo token SCIM ventana, haz clic en Generar.
- Después de generar un nuevo token, debes configurar el nuevo token en tu proveedor de IdP.
Posibles problemas y cómo resolverlos
1. Los usuarios no se aprovisionan debido a un error en la lista de admitidos.
Por favor, asegúrate de que la dirección de dominio del usuario esté agregada a tu lista de admitidos en la configuración de seguridad.
2. Si autenticas tus usuarios finales con una solución de identidad (IDP1) pero deseas habilitar SCIM mediante otra (IDP2), esto es posible bajo dos condiciones:
- el IDP2 puede realizar llamadas a la API con el token del portador.
- ambos proveedores de identidad están sincronizados (por lo que también existen usuarios aprovisionados por SCIM en el IDP1 y, por lo tanto, pueden autenticarse en Miro).
Para obtener más información sobre errores de SCIM, consulta nuestra documentación. Si el problema persiste, puedes contactar al equipo de soporte de Miro.