Tema
Este artículo explica cómo gestionar las identidades de los usuarios a través del Sistema de Gestión de Identidades entre Dominios (SCIM) con NinjaOne.
Entorno
- Plataforma NinjaOne
- Integraciones de NinjaOne
- Microsoft Entra ID
Descripción
Integra tu proveedor de identidades (IdP) a través de SCIM para crear y eliminar automáticamente técnicos y usuarios finales dentro de NinjaOne.
Este artículo sirve como punto de partida para la configuración de SCIM en NinjaOne. La configuración depende de tu configuración específica de Microsoft Entra, por lo que te recomendamos que consultes la sección «Recursos adicionales» para encontrar los procesos relacionados.
Cómo integrar Microsoft Entra, parte 2 (NinjaOne, Inc., 04:33) — Consulte NinjaOne: Configurar el lenguaje de marcado de aserciones de seguridad (SAML) para Microsoft Entra ID» para ver la parte 1
Capítulos
- 0 a 0:34 - Introducción: ¡mira primero la parte 1!
- De 0:35 a 1:02: Creación de roles de aplicación
- 1:03 a 1:31: Asignación de roles de aplicación a grupos de usuarios
- 1:32 a 1:59 - Configuración de SCIM en NinjaOne
- 2:00 a 2:47 - Creación y asignación del atributo «userType»
- De 2:48 a 3:16 - Limitar el alcance de los usuarios finales a organizaciones específicas
- De 3:17 a 3:35: asignación avanzada de atributos
- De 3:36 a 3:47 - Aprovisionamiento
- De 3:48 a 4:00 - Asignación de grupos a roles
- De 4:01 a 4:10 - Desactivación de usuarios
- De 4:11 hasta el final: Integración con Intune
Índice
Selecciona una categoría para obtener más información:
- Consideraciones importantes
- Configuración de SCIM
- Asignación de grupos en NinjaOne
- Desactivar SSO y SCIM
- Ver actividades de SCIM y SSO
- Recursos adicionales
Consideraciones importantes
Ten en cuenta lo siguiente:
- Si está creando un IdP para un proveedor que no admite el uso de grupos, recibirá un error al intentar configurar la asignación de grupos para SCIM.
- Los usuarios gestionados a través de SCIM no se pueden editar ni eliminar en NinjaOne, a menos que se desactive temporalmente SCIM. Sin embargo, puede cambiar el número de teléfono, el idioma y otros ajustes menores que no gestiona SCIM. La eliminación y la edición de usuarios deben realizarse en el IdP.
- Los usuarios provisionados a través de SCIM no recibirán una invitación para configurar su contraseña o la autenticación multifactorial (MFA), ya que el proveedor de identidad considerará que sus direcciones de correo electrónico ya están activadas.
- Al revocar tokens SCIM o desactivar el inicio de sesión único (SSO), se le pedirá al usuario que verifique la MFA introduciendo el código temporal.
- No se pueden asignar administradores del sistema a través de SCIM. Debes asignarlos manualmente en NinjaOne. Para obtener instrucciones sobre cómo añadir un administrador del sistema, consulta «Plataforma NinjaOne: Crear una cuenta de técnico».
- Cuando los usuarios dejen de ser miembros de una empresa, el IdP los marcará automáticamente como «Inactivos» en NinjaOne. No obstante, seguirán apareciendo en la lista de usuarios.
Configuración de SCIM
Las siguientes instrucciones utilizan Microsoft Entra ID como ejemplo. Si desea utilizar Okta como su IdP, lea «Gestión de identidades y accesos (IAM) de NinjaOne: Activar SCIM para su proveedor de identidades». Las instrucciones de este artículo dan por hecho que su IdP es compatible con SCIM. Debe probar una configuración híbrida de SSO antes de activarla a través de NinjaOne.
Para activar SCIM y generar el token secreto, sigue estos pasos:
- Crea una aplicación Microsoft Entra ID Enterprise en Microsoft Azure y configúrala como proveedor de identidad (IdP) en NinjaOne. Consulta «Integraciones de NinjaOne: Configurar el lenguaje de marcado de aserciones de seguridad (SAML) para Microsoft Entra ID» para obtener instrucciones.
- Vaya a Administración → Cuentas → Proveedores de identidad y abra la entrada del proveedor Microsoft Entra ID que ha creado en el paso anterior.
- Haga clic en «Habilitar» para el Sistema de gestión de identidades entre dominios (SCIM).

- Active el conmutador «Habilitar aprovisionamiento SCIM » en el cuadro de diálogo de configuración y, a continuación, haga clic en «Generar token». Mantenga abierto este cuadro de diálogo de configuración para poder copiar los datos que necesitará en los siguientes pasos.

Aprovisionamiento SCIM
Para gestionar el aprovisionamiento de SCIM, sigue estos pasos:
- Desde el centro de administración de Microsoft Entra, ve a Aplicaciones empresariales → Todas las aplicaciones y busca la aplicación NinjaOne que creaste para el proceso de SSO del IdP.
- Selecciona «Empezar» en el punto 3. «Aprovisionar cuentas de usuario».

- Haga clic en «Conectar su aplicación».
- En NinjaOne, copie la URL del punto final de la API de SCIM (URL del inquilino) y pégala en el campo «URL del inquilino» del Centro de administración de Microsoft Entra.
- En NinjaOne, copia el token secreto SCIM y pégalo en el campo «Token secreto» del Centro de administración de Microsoft Entra.

- Haz clic en «Probar conexión » y, a continuación, en «Crear».
Configurar atributos
Para configurar los atributos de su proveedor de identidades, siga estos pasos:
- En su aplicación de NinjaOne, en el Centro de administración de Microsoft Entra, seleccione «Asignación de atributos » y haga clic en «Provisionar usuarios de Microsoft Entra ID».

- Desplázate hasta la sección «Asignaciones de atributos ». Haz clic en «Editar» para configurar los siguientes atributos tal y como se describe en la tabla siguiente.
| Atributo «customappsso» | Atributos de Azure Active Directory |
|---|---|
| userName | userPrincipalName |
| active | Switch([IsSoftDeleted], , «False», «True», «True», «False») |
| name.givenName | nombre |
| nombre.apellido | apellido |
| externalId | objectId |
- Haz clic en «Eliminar» para eliminar todos los demás atributos de la asignación, ya que no se utilizan.
- Marque la casilla «Mostrar opciones avanzadas » y, a continuación, haga clic en «Editar lista de atributos» para «customappsso».

Figura 4: Opciones avanzadas de atributos en Entra ID (haz clic para ampliar)
- Desplázate hasta el final de la lista de atributos y añade lo siguiente:
- Nombre: urn:ietf:params:scim:schemas:extension:ninjaone:2.0:User:organizationId
- Tipo: Cadena
- ¿Obligatorio?: Selecciona esta opción
- Deja en blanco el resto de opciones y haz clic en «Guardar».
- Si estás creando técnicos de NinjaOne con SCIM, añade el siguiente atributo para «Nombre»:
urn:ietf:params:scim:schemas:extension:ninjaone:2.0:User:userType
Asignar usuarios finales
Puede asignar usuarios finales a organizaciones específicas en NinjaOne o asignarlos como usuarios finales globales que no estén asignados a ningún grupo en concreto. En la mayoría de los casos, debe utilizar expresiones para asignar dinámicamente a los usuarios a sus organizaciones correspondientes.
- En su cuenta de Microsoft Entra, vaya a Aprovisionamiento → Asignación de atributos → Aprovisionar usuarios de Microsoft Entra ID.
- Abre NinjaOne en una pestaña o ventana independiente y ve a «Administración» → «Organizaciones». Sitúa el cursor sobre el menú «Acciones», situado en el extremo derecho de la fila de la organización, y selecciona «Copiar ID de organización».

- Vuelve a tu cuenta de Microsoft Entra y haz clic en «Añadir nueva asignación».

- Selecciona el Tipo de asignación en función de si vas a asignar usuarios finales a una sola organización o a varias:
- Selecciona «Constante» si vas a asignar a los usuarios finales a una única organización. A continuación, pega el ID de la organización única en el campo «Valor constante ».
- Selecciona «Expresión» si vas a asignar usuarios finales a varias organizaciones. A continuación, crea una expresión que haga referencia a los ID de las organizaciones de NinjaOne de destino e introdúcelo en el campo «Valor constante ». Los usuarios finales se asignan en función de los resultados de la expresión. Para obtener más información sobre cómo crear expresiones para la asignación de organizaciones, consulta «Referencia para escribir expresiones para asignaciones de atributos en Microsoft Entra Application Provisioning - Microsoft Entra ID | Microsoft Learn» (enlace externo).
- Introduzca lo siguiente en el campo «Atributo de destino» para asignar a los usuarios finales a su respectivo ID de organización de NinjaOne:
urn:ietf:params:scim:schemas:extension:ninjaone:2.0:User:organizationId - Utilice «All» como ID de organización del usuario final para crear un usuario final global.

- Haga clic en «Aceptar» y, a continuación, en «Guardar».
Configurar el tipo de usuario para usuario final o técnico
De forma predeterminada, Entra ID crea usuarios gestionados por SCIM como cuentas de usuario final. Si ha añadido el atributo opcional «Tipo de usuario» a su configuración de SCIM tal y como se describe en el paso 6 de la sección «Configurar atributos», ahora puede crear cuentas de técnico a través de SCIM.
- En su cuenta de Microsoft Entra, vaya a Aprovisionamiento → Asignación de atributos → Aprovisionar usuarios de Microsoft Entra ID.
- Haga clic en «Añadir nueva asignación».
- Selecciona el «Tipo de asignación» en función de si vas a crear usuarios finales o técnicos:
- Seleccione «Constante » al crear técnicos. A continuación, introduzca «technician» (distingue entre mayúsculas y minúsculas) en el campo «Valor constante ».
- Seleccione «Expresión» si va a crear cuentas de usuario final y de técnico . A continuación, cree una expresión que asigne a las cuentas de usuario final el valor «endUser» y a las de técnico el valor «technician». Las expresiones distinguen entre mayúsculas y minúsculas. Para obtener más información sobre la creación de expresiones para la asignación de la organización, consulte «Referencia para escribir expresiones para asignaciones de atributos en el aprovisionamiento de aplicaciones de Microsoft Entra - Microsoft Entra ID | Microsoft Learn» (enlace externo).
- Introduzca lo siguiente en el campo «Atributo de destino» para asignar a los usuarios finales a su tipo de usuario respectivo:
urn:ietf:params:scim:schemas:extension:ninjaone:2.0:User:userType

- Haga clic en Aceptar y, a continuación, en Guardar.
Guardar la configuración
Vuelva a la página «Aprovisionamiento», active el «Estado del aprovisionamiento» y, a continuación, haga clic en «Guardar». NinjaOne aprovisionará a los usuarios automáticamente.

Asignación de grupos en NinjaOne
Una vez que haya aprovisionado el grupo en su proveedor de identidades (IdP), este aparecerá en la sección «Asignación de grupos» de la página «Proveedor de identidades» en NinjaOne. La asignación de grupos le permite asignar roles de usuario final o técnico a un grupo de identidades, incluidos los usuarios finales globales; sin embargo, no puede asignar el permiso de administrador del sistema como grupo a través de SCIM.
- Grupo de identidades: grupos asignados desde el proveedor de identidades (IdP)
- Roles de usuario: Roles asignados al grupo
Para modificar la asignación de grupos de su proveedor de identidad, siga estos pasos:
- Si es administrador del sistema, puede añadir roles a los usuarios de cada grupo haciendo clic en «Editar».

- Añade uno o más roles a cada menú desplegable según sea necesario. A los usuarios marcados como usuarios finales se les asignarán roles de usuario final, y a los usuarios marcados como técnicos se les asignarán roles de técnico.

NinjaOne mostrará cada usuario y su rol en la página de configuración de la cuenta de NinjaOne, lo que te permitirá realizar un seguimiento de la asignación o editarla según sea necesario.
- La columna «Origen» de la página de configuración de la cuenta, en la sección «Roles», indicará si un rol se ha asignado manualmente o a través de SCIM. Los roles que indican «Nativo» se han asignado manualmente.
- No es posible editar en NinjaOne los roles asignados a través de SCIM. Debe actualizarlos a través del IdP utilizado para asignar inicialmente los roles. En los ejemplos utilizados en este artículo, debería actualizar los roles en Microsoft Entra.

Desactivar el SSO y SCIM
En la página «Inicio de sesión único» (Single-Sign-On), puede desactivar el SSO, el aprovisionamiento SCIM y revocar tokens.
Desactivar el SSO
Para desactivar el SSO como proveedor, sigue estos pasos:
- Vaya a Administración → Cuentas → Proveedores de identidad.
- Pasa el cursor por encima del IdP y haz clic en el botón del menú de acciones. Selecciona «Desactivar SSO».

Desactivar SCIM
Para desactivar el aprovisionamiento SCIM, sigue estos pasos:
- Accede a Administración → Cuentas → Proveedores de identidad y haz clic en el nombre del proveedor para editar la configuración.
- Haz clic en «Editar » en la sección «Sistema para la gestión de identidades entre dominios (SCIM) ».
- Desactive el conmutador «Habilitar aprovisionamiento SCIM » y, a continuación, haga clic en «Desactivar SCIM » en la ventana de confirmación.

- Haz clic en «Cerrar».
Revocar un token
Para revocar un token, sigue estos pasos:
- Vaya a «Administración» → «Cuentas» → «Proveedor de identidad» y haga clic en el nombre del proveedor para editar la configuración.
- Haz clic en «Editar » en la sección «Sistema para la gestión de identidades entre dominios (SCIM) ».
- Haz clic en «Revocar token » y, a continuación, vuelve a hacer clic en «Revocar token » en la ventana de confirmación.
- Haz clic en «Cerrar».
Ver actividades de SCIM y SSO
- En NinjaOne, ve al panel de control del sistema o de la organización → Actividades → Todas.
- Selecciona «SSO » en el menú desplegable «Tipo de actividad ».

Utiliza el menú desplegable «Estado» para filtrar aún más los resultados. Hay opciones disponibles para las siguientes actividades:
- SCIM:
- Usuario final creado a través de SCIM
- Usuario final eliminado a través de SCIM
- Usuario final eliminado a través de SCIM
- Usuario final actualizado mediante SCIM
- SCIM desactivado
- SCIM habilitado
- Se ha creado un token SCIM
- Token SCIM eliminado
- SSO creado
- SSO eliminado
- SSO desactivado
- SSO activado
Recursos adicionales
Los siguientes recursos contienen información adicional sobre NinjaOne SCIM: