Disponible para: plan Enterprise
Rol requerido: admin de empresa
⚠️ La guía proporciona pasos para configurar la función. Para conocer la funcionalidad disponible, las reglas que sigue Miro SCIM y los posibles problemas y cómo resolverlos, consulta primero aquí.
La documentación para desarrolladores de Miro sobre SCIM se encuentra aquí.
Se puede consultar una guía de aprovisionamiento detallada para clientes que utilizan el Programa de licencias flexibles (PLF) can be found aquí.
Requisitos previos
La API SCIM de Miro es usada por socios de inicio de sesión único (SSO) para ayudar a aprovisionar y administrar usuarios y equipos (grupos). El inicio de sesión único (SSO) basado en SAML debe estar correctamente configurado y en funcionamiento en tu plan Enterprise de Miro antes de que empieces a configurar el aprovisionamiento automatizado. Las instrucciones sobre cómo configurar el inicio de sesión único se pueden encontrar aquí.
Tus grupos de seguridad y equipos de Miro ya deben estar creados y nombrados de la misma manera.
Configurar el aprovisionamiento
Una vez creada la aplicación durante la configuración de SSO, verás sus ajustes:
Ajustes de la aplicación de Miro
- Elige el elemento Aprovisionamiento en el panel izquierdo y luego cambia el Modo de aprovisionamiento de Manual a Automático:
- Proporciona credenciales de admin:
a) Usa https://miro.com/api/v1/scim/ como URL de inquilino
b) Proporciona el token secreto. Puedes obtenerlo en la sección SSO de la configuración de Miro de la siguiente manera:
c) Haz clic Probar conexión en el botón ubicado justo debajo de la caja de edición de la Tecla secreta.
Si la conexión pasa la prueba, recibirás la siguiente notificación:
Notificación de prueba de conexión exitosa
Si no hay confirmación, vuelve a verificar la URL de inquilino y asegúrate de que no esté bloqueada por firewalls u otros interceptores de tráfico en tu red. También asegúrate de que el token de la API sea correcto. - Guarda la configuración:
Guardando la configuración
Mapeos
La API SCIM de Miro usa parte de los metadatos que Entra ID asocia a usuarios y grupos. Esta sección explica los mapeos necesarios entre la API SCIM de Miro y los atributos de Entra ID.
Usuarios
- Elige la pestaña Aprovisionamiento en el lado izquierdo y luego haz clic en Sincronizar usuarios de Entra Active Directory con Miro:
Cómo habilitar la sincronización - Se espera que los mapeos predeterminados sean suficientes. Sin embargo, verifica que la sincronización esté habilitada para usuarios y que todos los métodos necesarios (Crear, Actualizar, Eliminar) estén activados (ON):
Mapeo de atributos
Ten en cuenta que Miro reconocerá a los usuarios de Entra solo por sus UPN para el flujo iniciado por el SP.
Para agregar uno de los atributos compatibles, haz clic en la opción Mostrar opciones avanzadas y selecciona Editar la lista de atributos para Miro:
Opciones avanzadas
Luego ingresa el nombre del atributo que quieres mapear y guárdalo. Consulta nuestra documentación de SCIM para ver la lista completa de atributos compatibles.
Atributos de usuario de Miro
Ahora puedes elegir la opción Agregar nuevo mapeo y seleccionar el nuevo atributo que acabamos de agregar:
Ten en cuenta que para poder mapear un nuevo atributo deberás habilitar esta opción accediendo a Entra con la siguiente URL:
https://portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=truePara obtener más información sobre cómo agregar nuevos atributos, visita la documentación de Microsoft aquí y aquí.
⚠️ El atributo ProfilePicture no es compatible con Entra. Puedes solicitar esta función para promover su desarrollo en Voz del usuario.
Grupos
- Elige la Aprovisionamiento pestaña a la izquierda, luego haz clic en Sincronizar grupos de Entra Active Directory con Miro.
-
Se espera que los mapeos predeterminados sean suficientes. Comprueba que la sincronización esté habilitada para grupos y desmarca Crear y Eliminar los métodos - ten en cuenta que la API SCIM de Miro no admite la creación ni la eliminación de equipos.
⚠️ Recomendamos encarecidamente desmarcar estos métodos para evitar cambios no planificados cuando empecemos a soportarlos.
- Haz clic en Guardar.
Asignación de usuarios y grupos
El aprovisionamiento SCIM de Miro te ayuda a aprovisionar y desaprovisionar usuarios en tu suscripción Enterprise, y a distribuirlos automáticamente entre los equipos.
Los usuarios o grupos de Entra Active Directory deben asignarse a la aplicación Miro SCIM Provisioner para poder administrarse automáticamente en Miro.
Para asignar usuarios y grupos a la aplicación, sigue los pasos a continuación.
- Elige la pestaña Provisioning a la izquierda. En la sección Settings asegúrate de que el alcance corresponda al que esperas que se sincronice con Miro. Elige "Sync only assigned users and groups".
- Elige la pestaña Usuarios y grupos en el panel izquierdo, luego haz clic en Añadir usuario:
Pestaña Usuarios y grupos - En la pantalla Añadir asignación, elige la pestaña Usuarios y grupos y luego selecciona usuarios y grupos de la lista. NOTA: La API SCIM de Miro no crea equipos nuevos en Miro. Consulta la lista de funciones SCIM aquí.
- Haz clic en los botones Seleccionar y luego Asignar.
- Los usuarios y grupos asignados aparecerán en la lista.
✏️ Eliminar la asignación de grupos en Entra ID no quita a los usuarios del equipo sincronizado en Miro ni los desactiva. Para desaprovisionar a los usuarios correctamente, elimínalos de todos los grupos de Entra ID conectados a Miro.
Bajar de plan a un usuario
Para bajar de plan a un usuario, sigue estos pasos:
- En Entra ID, sigue estos pasos:
- Quita al usuario del grupo donde está asignado el rol de aplicación Full .
- Asegúrate de que el usuario sea miembro de otro grupo donde esté asignado el rol User.
- En Miro, actualiza su licencia a Free Restricted.
⚠️ Si eliminas a un usuario de todos los grupos de Entra ID asignados a la aplicación Miro, el usuario se desactiva en Miro y pierde el acceso a la aplicación. Si el usuario al que vas a degradar debe seguir accediendo a Miro con una licencia Free Restricted, asegúrate de que sea miembro de un grupo de Entra ID donde se le asigne el rol User.
✏️ Aún no es posible degradar a un usuario de una licencia Full a Free Restricted mediante el aprovisionamiento SCIM.
Cómo habilitar y deshabilitar el aprovisionamiento
Cuando la configuración inicial esté completa, cambia la opción Estado de aprovisionamiento para habilitar el aprovisionamiento.
- Elige Provisioning a la izquierda.
- Haz clic On sobre el botón de activar/desactivar de Estado de aprovisionamiento.
Estado de aprovisionamiento - Haz clic en Guardar. Esto iniciará el aprovisionamiento inicial que podría tardar un tiempo. Vuelve en aproximadamente 20 minutos y verifica la parte inferior de la página para ver el estado.
Cuando sea necesario, elige la Off opción para deshabilitar el aprovisionamiento. Ten en cuenta que Entra actualiza los datos de manera intermitente, así que si necesitas una actualización urgente, detén el aprovisionamiento y luego inícialo de nuevo. La resincronización será inmediata e incluirá las actualizaciones.
Desacoplar grupos y equipos
Para habilitar SCIM y sincronizar tus grupos con tus equipos de Miro, deben tener el mismo nombre, ya que Miro realiza la sincronización en función del valor del nombre. Sin embargo, si necesitas que tengan nombres distintos, puedes cambiar el nombre de cualquiera de ellos una vez realizada la sincronización. Consulta el ejemplo a continuación.
Resultado previsto: en Entra hay un grupo llamado sfo_hq_eng_support mientras que en Miro hay un equipo llamado Engineering Support y la sincronización se realiza entre ambos.
Ejecuta el comando curl para listar todos los grupos de seguridad (no olvides reemplazar los marcadores de posición con tus valores únicos):
curl \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-H "Authorization: Bearer SCIM_API_TOKEN" \
-X GET https://miro.com/api/v1/scim/Groups Respuesta de muestra:
{
"schemas": [
"urn:ietf:params:scim:api:messages:2.0:ListResponse"
],
"totalResults": 1,
"Resources": [
{
"schemas": [
"urn:ietf:params:scim:schemas:core:2.0:Group"
],
"id": "3074457345618261605",
"displayName": "YourMiroTeamName",
"members": [],
"meta": {
"resourceType": "Group",
"location": "https://miro.com/api/v1/scim/Groups/3074457345618261605"
}
}
]
}En este momento, en Miro existe un equipo de Miro llamado Soporte de ingeniería y el grupo de seguridad de Miro Soporte de ingeniería (con id 3074457345618261605). Están mapeados 1:1.
El objetivo ahora es modificar el nombre del Grupo de seguridad Soporte de ingeniería a sfo_hq_eng_support manteniendo igual el nombre del equipo.
curl \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-H "Authorization: Bearer SCIM_API_TOKEN" \
-X PATCH https://miro.com/api/v1/scim/Groups/3074457000018261605 \
-d '{
"schemas": [
"urn:ietf:params:scim:api:messages:2.0:PatchOp"
],
"Operations": [
{
"op": "Replace",
"path": "displayName",
"value": "YourSecurityGroupName"
}
]
}'Este cambio se mostrará inmediatamente en la página Equipos de la empresa en Miro.
Entra realiza la sincronización programada en segundo plano cada 40 minutos. Con la siguiente sincronización, Entra verá el Grupo de seguridad sfo_hq_eng_support en Miro y lo vinculará automáticamente con el Grupo correspondiente en Entra.
En este punto has conectado tu Grupo de seguridad a uno de tus equipos de Miro y tienen nombres distintos.
Posibles problemas y cómo resolverlos
Problemas al cambiar los correos electrónicos de los usuarios
Si actualizaste algunos correos electrónicos de usuarios pero no ves el cambio en Miro, verifica que el atributo esperado esté actualizado. Este problema suele surgir si usas emails[type eq "work"].
emails[type eq "work"] es un valor predeterminado en Entra, por lo que Miro lo admite, pero únicamente como de solo lectura y porque se genera dinámicamente a partir de userName.
Al leer usuarios, devolvemos:
Dado que emails[type eq "work"] es de solo lectura en nuestro sistema, Miro ignorará cualquier intento de modificarlo. Esto se debe a que en Miro el correo electrónico de un usuario es su identificador principal; es con lo que los reconocemos, por lo que no admitimos correos electrónicos adicionales. Pero la estructura SCIM sí requiere una matriz de correos electrónicos, por lo que admitimos su existencia.
Para modificar los correos electrónicos de usuario, la actualización debe enviarse para userName, no para emails[type eq "work"].
Error al actualizar el usuario
Los registros de Entra muestran el estado Failed con:
Motivo del estado - "Error al actualizar el usuario: el atributo emails no tiene un valor multivalorado ni complejo"
Código de error - SystemForCrossDomainIdentityManagementServiceIncompatible