🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAprovisionamiento y desaprovisionamiento con SCIM
5 tareas · 40 min · Principiante
La federación decide quién entra hoy; el aprovisionamiento decide qué cuentas existen mañana en cada aplicación. Una persona retirada que ya no puede iniciar sesión en el IdP puede seguir teniendo una cuenta activa en una aplicación con su propio acceso, o grupos de un área que ya no es la suya. Lees el diseño del ciclo de vida de Nisperal Farmacéutica, sus conectores SCIM, una semana de eventos de recursos humanos y la conciliación del lunes.
Objetivo de la sala
La federación decide quién entra hoy; el aprovisionamiento decide qué cuentas existen mañana en cada aplicación. Una persona retirada que ya no puede iniciar sesión en el IdP puede seguir teniendo una cuenta activa en una aplicación con su propio acceso, o grupos de un área que ya no es la suya. Lees el diseño del ciclo de vida de Nisperal Farmacéutica, sus conectores SCIM, una semana de eventos de recursos humanos y la conciliación del lunes.El ciclo de vida de una identidad tiene tres momentos: alta (entra la persona), traslado (cambia de área o de cargo) y retiro. El diseño empieza por una decisión: cuál es la fuente de verdad de esos tres eventos. Casi siempre es el sistema de recursos humanos, porque es el único que sabe con autoridad que alguien entró, cambió de puesto o se fue. El directorio y el IdP reflejan lo que esa fuente dice; si cada uno crea o retira personas por su cuenta, aparecen identidades que nadie sabe de dónde salieron.
SCIM 2.0 es el estándar de la IETF para llevar esos cambios a las aplicaciones: un esquema común de usuarios y grupos (RFC 7643) y un protocolo sobre HTTP para crearlos, cambiarlos y retirarlos (RFC 7644), los dos de septiembre de 2015. El IdP o el directorio actúan de cliente y cada aplicación expone sus recursos /Users y /Groups.
Responde para continuar
En un diseño sano del ciclo de vida, ¿de dónde debe salir la orden de retirar a una persona de todas las aplicaciones?
Ver pista de ayuda
Busca quién sabe con autoridad que alguien se fue, no quién lo deduce.
El traslado es el momento que más se olvida. Un conector que agrega los grupos del área nueva pero no quita los del área anterior produce acumulación de permisos: con cada cambio de puesto la persona suma accesos, y al cabo de unos años puede aprobar en un área y revisar en otra lo que ella misma aprobó. La regla de diseño tiene dos mitades y las dos son obligatorias: dar lo nuevo y quitar lo viejo.
Abre el laboratorio y sigue el traslado de eventos-rrhh.txt en registro-scim.txt, conectores.txt y conciliacion.txt.
Responde para continuar
Tras su traslado, ¿qué grupo del área anterior conserva la persona trasladada en alguna aplicación? Escribe su nombre.
Ver pista de ayuda
Un conector solo sabe agregar grupos en los traslados.
El protocolo ofrece dos formas de retirar: cambiar el atributo active a falso, que deja la cuenta sin acceso pero conserva su historia, o pedir el borrado con DELETE. La especificación permite que la aplicación no borre de verdad, pero desde fuera ya no se puede consultar el recurso. Qué hace cada aplicación con un DELETE lo documenta su proveedor, y esa respuesta pesa en el diseño: si la aplicación guarda registros que la empresa debe conservar, el borrado destruye evidencia que se necesitará después.
Lee las reglas de diseno-del-ciclo.txt y la columna de retiro de conectores.txt.
Responde para continuar
¿Qué aplicación tiene un conector cuya forma de retirar a la persona contradice una regla del diseño del ciclo de vida? Escribe su nombre.
Ver pista de ayuda
Una regla no habla de plazos sino de conservar algo.
Ningún conector es perfecto: hay aplicaciones sin SCIM que dependen de un ticket y conectores que fallan y agotan sus reintentos. Por eso el diseño completo incluye una conciliación: comparar periódicamente las cuentas de cada aplicación con la fuente de verdad y tratar cada diferencia como un hallazgo. La conciliación es la que encuentra lo que el flujo automático dejó atrás.
Lee conciliacion.txt y cuenta solo lo que pide la pregunta.
Responde para continuar
Según la conciliación, ¿cuántas cuentas activas siguen perteneciendo a personas que ya están retiradas en talento-hn? Escribe solo el número.
Ver pista de ayuda
Hay una cuenta activa sin registro en talento-hn; no es de una persona retirada.
Una de esas cuentas sigue activa porque el conector falló cuatro veces y dejó de intentarlo sin que nadie se enterara. Subir el número de reintentos no cambia el diseño: si el destino falla por horas, el conector se rendirá igual, solo que más tarde.
Responde para continuar
¿Qué cambio de diseño evita que un retiro fallido quede en silencio?
Ver pista de ayuda
Busca la opción que hace visible el fallo y lo cierra con una persona responsable.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.