El sistema de gestión de identidades entre dominios (SCIM) te permite automatizar la provisión y la gestión de usuarios entre Miro y tu proveedor de identidad (IdP).
Disponible para: plan Enterprise
Configurado por: admins de empresa
Nuevo modelo de sincronización
Miro está implementando un nuevo modelo de sincronización SCIM en el que un grupo SCIM ahora corresponde a un grupo de usuarios de Miro, reemplazando el modelo anterior en el que un grupo SCIM se asignaba a un equipo de Miro. Recomendamos migrar a la sincronización SCIM basada en grupos de usuarios lo antes posible.
A diferencia de los equipos, los grupos de usuarios no están confinados a un solo equipo, por lo que puedes sincronizar estructuras organizativas que abarcan varios equipos en lugar de quedarte limitado a un mapeo 1:1 por equipo. Además, los grupos de usuarios se integran directamente con el mismo modelo de permisos que se usa en todo Miro. Puedes compartir tableros y Espacios con un grupo, usar @mención en los comentarios para notificar a todos sus miembros y administrar los grupos de forma programática mediante la API de Grupos de Usuario, de modo que el aprovisionamiento desde tu IdP se mantenga sincronizado con la forma en que ya funcionan el uso compartido y el acceso en Miro.
Nota: Esta es la versión más reciente de la API en la que un SCIM Group corresponde a un grupo de usuarios de Miro. Agregar o quitar miembros de un SCIM Group modifica la membresía del grupo de usuarios de Miro.
Lo que debes saber
- El inicio de sesión único (SSO) basado en SAML debe estar correctamente configurado y en funcionamiento en tu plan Enterprise antes de que comiences a configurar el aprovisionamiento automatizado. Consulta la guía para configurar el inicio de sesión único basado en SAML.
- Sincronizar los grupos del IdP con los grupos de usuarios de Miro es opcional. Puedes vincular y sincronizar opcionalmente tus grupos del IdP con los grupos de usuarios en Miro. Un Grupo SCIM corresponde directamente a un grupo de usuarios de Miro — crear, actualizar o eliminar un Grupo SCIM crea, actualiza o elimina el grupo de usuarios correspondiente, y añadir o quitar miembros modifica la pertenencia de ese grupo de usuarios. También puedes crear y gestionar grupos de usuarios directamente usando la API de grupos de usuarios. A diferencia de los equipos, un grupo de usuarios no está limitado a un solo equipo, por lo que puedes sincronizar estructuras organizacionales que abarcan varios equipos. Para más información sobre cómo la API SCIM te permite gestionar grupos, consulta la documentación para desarrolladores de Miro.
-
Los cambios de correo electrónico en SCIM incluyen las siguientes reglas de validación:
- Verificación de usuario gestionado: Si el dominio actual del usuario no está reclamado por la organización que inicia la solicitud SCIM, la actualización del correo electrónico se bloquea y devuelve un error 400.
- Verificación del dominio de correo de destino: Si el dominio del correo electrónico de destino está reclamado por una organización distinta a la que inicia la solicitud SCIM, la actualización del correo electrónico se bloquea y devuelve un error 400. Si el dominio del correo electrónico de destino está reclamado por la organización que inicia la solicitud SCIM, la actualización del correo electrónico se permite sin requerir confirmación del correo electrónico. Los registros de auditoría registran la actualización en cada organización de la que el usuario sea miembro.
- Control de dominio e inicio de sesión único (SSO): Las actualizaciones de correo electrónico están permitidas según la verificación del dominio mediante Control de dominio (IDC) o inicio de sesión único (SSO). Si el dominio de correo electrónico de destino está verificado por la organización que inicia la solicitud mediante Control de dominio (IDC) o inicio de sesión único (SSO), la actualización puede proceder.
Un diagrama del flujo de trabajo de validación de cambios de correo electrónico de SCIM
Reglas según las cuales opera SCIM de Miro
- Los cambios sincronizados por SCIM se aplican principalmente a los usuarios recién asignados. Los cambios de membresía se aplican de forma directa e inmediata: una operación de agregar, eliminar o reemplazar en los miembros de un Grupo SCIM añade o elimina a ese miembro del grupo de usuarios correspondiente en Miro, sin que se requiera un paso separado de "push". Por ejemplo: a) si un usuario es miembro del Grupo de usuarios A en Miro y tu IdP envía una actualización para agregarlo al Grupo de usuarios B, su pertenencia al Grupo de usuarios A no se ve afectada — simplemente también pasa a ser miembro del Grupo de usuarios B. b) si tu IdP envía una actualización que contiene cambios para User1, los demás miembros del grupo de usuarios no se ven afectados.
- A todos los usuarios aprovisionados mediante SCIM se les asigna la licencia predeterminada de tu suscripción: a) En suscripciones Enterprise sin el Programa de licencias flexibles (PLF): una licencia Collaborate o Full (legacy). Si tu suscripción se queda sin licencias, los usuarios empiezan a recibir la licencia gratuita limitada. b) En suscripciones Enterprise con el Programa de licencias flexibles (PLF) activado: licencia Free o licencia gratuita limitada según la licencia predeterminada de la suscripción.
Si necesitas que algunos usuarios se aprovisionen con una licencia distinta a la predeterminada: como se indicó arriba, todos los usuarios se aprovisionan con la licencia predeterminada. Sin embargo, puedes actualizar de inmediato a todos o a algunos de ellos usando el atributo UserType atributo con el valor Collaborate o Full (legacy). Los usuarios actualizados con ese atributo obtendrán la licencia Collaborate o Full (legacy) sin interrupciones para el usuario. Nota: añadir un miembro a un grupo de usuarios mediante SCIM también reactiva o recrea a ese miembro si previamente fue desactivado o eliminado, y le asigna la licencia Collaborate o Full (legacy). - Todos los usuarios provisionados mediante SCIM también se ven afectados por la función Control de dominio. Esto significa que si un usuario es miembro de un solo grupo de seguridad en tu proveedor de identidad, pero la configuración de Control de dominio define tres equipos como los designados, el usuario también será agregado a esos tres equipos.
-
Para proteger el servicio, Miro limita la cantidad de llamadas a la API disponibles cada 30 segundos:
Tipo de solicitud Nivel de límite GET scim/users
GET scim/users/{userId}Primer límite de tasa nivel 1 POST scim/users/{userId}
PUT scim/users/{userId}
PATCH scim/users/{userId}
DELETE scim/users/{userId}Tercer límite de tasa nivel 3 GET scim/Groups
PATCH scim/Groups/{groupId}Cuarto límite de tasa nivel 4 GET scim/Groups/{groupId} Tercer límite de tasa nivel 4 Para más detalles sobre los niveles de límite, consulta aquí. Si la cantidad de solicitudes supera el límite, Miro devolverá el estándar 429 Demasiadas solicitudes.
Funciones compatibles
El esquema detallado de SCIM de Miro se puede consultar aquí. La información detallada sobre los endpoints de Groups (grupos de usuarios) está disponible en la documentación de la API de Groups.
Miro admite las siguientes funciones de aprovisionamiento:
-
Crear nuevos usuarios
Los nuevos usuarios asignados a la aplicación de Miro en IdP se crearán en tu suscripción a Miro Enterprise como miembros Enterprise. Los usuarios que se agreguen a un grupo de IdP sincronizado con un grupo de usuarios de Miro se añadirán directamente a ese grupo de usuarios como miembros.
-
Envío automático de actualizaciones de perfil de usuario
Para los atributos y cambios admitidos consulta a continuación.
-
Sincronizar grupos de IdP con grupos de usuarios
Sincroniza tus grupos de IdP con los grupos de usuarios dentro de tu suscripción a Miro Enterprise para gestionar automáticamente la membresía. Dado que un Grupo SCIM corresponde directamente a un grupo de usuarios de Miro, las operaciones de agregar y eliminar desde tu IdP se aplican de inmediato a la membresía del grupo de usuarios — no es necesario un paso separado de envío ni de sobrescritura.
-
Eliminar usuarios de un grupo de IdP/grupo de usuarios de Miro (no de la suscripción Enterprise, consulta a continuación) Eliminar a un usuario de un grupo de IdP lo quita inmediatamente del grupo de usuarios de Miro correspondiente. Esto elimina al usuario solo del grupo de usuarios. No lo elimina de ningún equipo ni de la organización, no transfiere la propiedad de los tableros y no cambia su licencia. No existe una restricción del último admin para los grupos de usuarios, y eliminar a un usuario que no es miembro no tiene efecto.
-
Desactivar usuarios
Desactivar o eliminar a un usuario o deshabilitar su acceso a la aplicación en el IdP desactivará al usuario en tu plan Enterprise de Miro. El usuario pasa de un Activo a un Desactivado (y en la sección de usuarios, respectivamente) y deja de consumir una licencia. La desactivación por sí sola no cambia las pertenencias del usuario a grupos de usuarios ni reasigna la propiedad de tableros.
Eliminar a un usuario de la suscripción Enterprise no está soportado por defecto. Aun así, puedes añadir manualmente la funcionalidad mediante la API para eliminar completamente al usuario de la suscripción en lugar de asignarle el estado Desactivado estado. En este escenario, el contenido se reasigna a los respectivos miembros del equipo. No es posible establecer qué admins recibirán la propiedad del contenido reasignado automáticamente, pero esto puede configurarse cuando manualmente desactivar a un usuario en la configuración de Miro. Quitar a un usuario de un grupo de usuarios (ver arriba) nunca provoca por sí solo la reasignación de contenido.
-
Bajar de categoría a los usuarios
Solo puedes bajar de categoría a usuarios entre licencias de pago. Por ejemplo, puedes bajar de categoría a un usuario del userType Accelerate al userType Collaborate.
-
Reactivar usuarios
Reasignar a un usuario a la aplicación o reactivar el perfil de usuario en el IdP lo reactivará en tu suscripción Enterprise de Miro, si había sido previamente provisto y desactivado.
-
Automatizar la asignación de grupos de facturación
Asignar automáticamente nuevos usuarios a grupos de facturación usando SCIM. Cuando esté configurado tu Proveedor de identidad (IdP), vincula tus centros de costos a tus grupos de facturación. Esto garantiza que cada usuario actual y futuro de estos centros de costos sea clasificado automáticamente en la categoría de facturación correcta.
-
Compartir tableros y espacios con un grupo Como un grupo de usuarios de Miro se integra con el mismo modelo de permisos que se usa en toda la plataforma, puedes compartir tableros y espacios directamente con un grupo de usuarios sincronizado desde tu IdP, en lugar de añadir miembros uno por uno.
-
@mención a un grupo en los comentarios Menciona a un grupo de usuarios en los comentarios del tablero para notificar a todos sus miembros a la vez.
- Administrar grupos de forma programática Crear, actualizar y eliminar grupos de usuarios directamente usando la API de Grupos de usuarios, de forma independiente de la sincronización con tu IdP.
También puedes eliminar usuarios de tu plan Enterprise enviando una llamada API Delete directa - consulta la documentación aquí. Ten en cuenta que solo las llamadas directas eliminarán a los usuarios. Los eventos de Delete iniciados por tu solución de identidad se tratarán como una solicitud de Deactivate.
Atributos admitidos
Nota: El correo electrónico (el parámetro principal / identificador único / nombre de usuario) es el único valor requerido por Miro y debe tener el formato de una dirección de correo electrónico. La actualización del correo electrónico solo es posible para usuarios ya sincronizados: la primera sincronización debe ocurrir cuando el correo electrónico del usuario en el IdP y en Miro sea el mismo; de lo contrario, Miro no reconocerá al usuario y se creará un perfil duplicado en Miro con el nuevo correo. La actualización del correo electrónico debe hacerse en el perfil del usuario en el IdP, no en la lista de asignaciones. A diferencia de otros atributos, al actualizar el correo electrónico del usuario se le enviará una notificación: tanto la dirección de correo anterior como la nueva recibirán un mensaje informando al usuario que debe usar la nueva dirección de correo para iniciar sesión en Miro.
| Nombre de atributo | Atributo de SCIM (reclamo) |
|---|---|
| Correo electrónico | Nombre de usuario. Debe estar presente y tener el formato de correo electrónico |
| Los atributos enumerados a continuación no son obligatorios y serán aceptados por Miro si están presentes (se ignorarán otros atributos enviados a Miro). | |
| Nombre completo | displayName (Nombre de visualización); formatted (formateado); givenName (Nombre de pila) + " " + familyName (Apellido); userName (nombre de usuario) |
| Tipo de usuario | userType — valores admitidos: "Full", "Standard", "Collaborate", "Accelerate", "Advanced" Nota: Standard y Advanced son ambos tipos de usuario heredados. |
| Activo | active — valor admitido: "true" o "false" |
| Foto de perfil | photos.^[type=='photo'].value o photos.^[type==photo].value (Okta); photos[type eq "photo"].value (Entra). Debe ser una URL de texto para la imagen. Tipos de archivo compatibles: jpg, jpeg, bmp, png, gif. El tamaño máximo de archivo a descargar es 31457280 bytes. |
| Rol de usuario | roles.^[primary==true].value (Okta); roles[primary eq "True"].value (Entra) — valores admitidos: ORGANIZATION_INTERNAL_ADMIN, ORGANIZATION_INTERNAL_USER |
| Número de empleado | employeeNumber |
| Centro de costos | costCenter |
| Organización | organization |
| División | division |
| Departamento | department |
| Nombre del gerente | manager.displayName |
| ID del gerente | manager.value — "value" tiene tipo String según el estándar SCIM, pero el campo interno managerId es de tipo Long; los valores no numéricos se ignoran. |
⚠️ No se admiten cambios de contraseña y no hay planes inmediatos para comenzar a admitir este cambio. ⚠️ Nombre de usuario, tipo de usuario y roles.value no se pueden actualizar para usuarios desactivados.
Todos los atributos se mostrarán en la lista de usuarios exportada en formato CSV que puedes descargar desde la sección Usuarios activos.
Configurar SCIM
Paso 1: habilita la opción SCIM en Miro
Para habilitar SCIM para tu plan Enterprise de Miro, ve a la Company settings > Enterprise integrations, y habilita la función SCIM Provisioning. Allí podrás obtener la URL base y el token API para configurar tu IdP.
Paso 2: configura tu proveedor de identidad
La configuración dependerá del proveedor de identidad que utilices. Miro admite Okta y Entra ID preconfigurados; sin embargo, puedes usar cualquier proveedor de identidad que prefieras, siempre que permita configurar SCIM.
OKTA: consulta las instrucciones de configuración aquí.
Entra ID: consulta las instrucciones de configuración aquí.
Generar nuevo token
- Ve a la configuración de la Empresa > Integraciones de empresa.
- En la sección SCIM Provisioning, haz clic en Generar nuevo token.
- En la ventana Generar nuevo token SCIM, haz clic en Generar.
- Después de generar un nuevo token, debes configurarlo en tu proveedor de IdP.
Posibles dificultades y cómo resolverlas
1. Los usuarios no se aprovisionan debido a un error en la lista de admitidos.
Asegúrate de que la dirección de dominio del usuario esté agregada a tu lista de admitidos en la configuración de Seguridad.
2. Si autenticas a tus usuarios finales con una solución de identidad (IDP1) pero deseas habilitar SCIM mediante otra (IDP2), esto es posible bajo dos condiciones:
- el IdP2 puede realizar llamadas API con el token del portador.
- ambos proveedores de identidad están sincronizados (por lo que los usuarios aprovisionados por SCIM también existen en IdP1 y, por lo tanto, pueden autenticarse con Miro).
Para más información sobre los errores de SCIM, consulta nuestra documentación. Si el problema persiste, puedes comunicarte con el equipo de soporte de Miro.