Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Aprovisionamiento SCIM y ciclo de vida

5 tareas · 38 min · Principiante

El inicio de sesión único decide quién entra; no decide quién existe. Las cuentas de una aplicación nacen, cambian y mueren con la gente: entra alguien, cambia de cargo, se va. SCIM es el protocolo con el que el directorio le dice a cada aplicación quién existe y en qué estado, y su punto débil es el de siempre: la baja que no llega. En la Cooperativa Alborada el directorio aprovisiona la aplicación de aulas por SCIM. Lees un recurso de usuario, el registro del conector y el inventario de cuentas, y descubres qué baja no se ejecutó y cuánto tiempo quedó la cuenta abierta.

0 de 5 · 0%

Objetivo de la sala

El inicio de sesión único decide quién entra; no decide quién existe. Las cuentas de una aplicación nacen, cambian y mueren con la gente: entra alguien, cambia de cargo, se va. SCIM es el protocolo con el que el directorio le dice a cada aplicación quién existe y en qué estado, y su punto débil es el de siempre: la baja que no llega. En la Cooperativa Alborada el directorio aprovisiona la aplicación de aulas por SCIM. Lees un recurso de usuario, el registro del conector y el inventario de cuentas, y descubres qué baja no se ejecutó y cuánto tiempo quedó la cuenta abierta.

SCIM (System for Cross-domain Identity Management, versión 2.0 en el estándar RFC 7643 y RFC 7644) es una interfaz REST con la que un directorio crea, actualiza y retira cuentas en una aplicación: el recurso User lleva userName, externalId, emails y un campo active que dice si la cuenta está habilitada. No autentica a nadie. De la autenticación se ocupa SAML u OIDC; SCIM mantiene al día la lista de quién existe.

Por eso las dos cosas fallan por separado. Una persona puede seguir autenticándose bien con una cuenta que SCIM debió desactivar, y entonces la aplicación la conserva.

Responde para continuar

¿Qué hace SCIM que el inicio de sesión único no hace?

Ver pista de ayuda

Una cosa decide quién entra; la otra, quién existe.

El conector de aprovisionamiento de Microsoft Entra trabaja en ciclos: uno inicial que compara todo, y ciclos incrementales que solo procesan los cambios. Según la documentación oficial, cuando un usuario que estaba en alcance deja de estarlo (se le quita la asignación, se deshabilita o se envía a la papelera en el directorio), el servicio por defecto lo deshabilita en la aplicación mediante una actualización. Para SCIM, deshabilitar es poner active en falso. La eliminación definitiva llega cuando el usuario se borra de forma permanente en el directorio.

Esto importa al leer evidencia: una cuenta con active en falso es una baja correcta; una cuenta aún activa cuando el directorio ya la dio de baja es un fallo del ciclo.

Responde para continuar

En el conector de aprovisionamiento de Entra, ¿qué ocurre por defecto con una persona que sale del alcance?

Ver pista de ayuda

Primero se desactiva; el borrado definitivo es otro paso, posterior.

Un conector necesita credenciales para hablar con la aplicación. Si las llamadas fallan de forma sostenida por una causa como credenciales no válidas, el trabajo entra en cuarentena, y los ciclos se espacian hasta que se corrija el error. Cuatro semanas en ese estado y el trabajo se deshabilita. Abre registro-aprovisionamiento.log y estado-trabajo.txt: el primero cuenta la historia día a día.

Responde para continuar

¿En qué fecha falló por primera vez un ciclo del conector? Escríbela como aparece en el registro.

Ver pista de ayuda

Recorre el registro de arriba abajo hasta la primera línea con resultado ERROR.

Con el conector en cuarentena, las bajas dejaron de llegar. Para saber a quién afectó hay que cruzar dos fuentes: el estado en recursos humanos, que es la verdad sobre quién sigue en la cooperativa, y el inventario de cuentas de la aplicación, que es lo que ocurre de verdad. Una cuenta de una persona dada de baja que sigue activa es un acceso que nadie decidió.

Responde para continuar

¿Qué usuario figura de baja en recursos humanos y sigue activo en la aplicación? Escribe su nombre.

Ver pista de ayuda

Compara `directorio-rrhh.csv` con `inventario-aplicacion.csv`; descarta la baja que sí se desactivó.

Una baja no se mide por el día del correo de despedida sino por el tiempo que la cuenta siguió con acceso. El inventario se exportó en una fecha concreta y recursos humanos registró la baja en otra. La diferencia entre ambas es la ventana que quedó abierta, y es el número que va al informe.

Responde para continuar

¿Cuántos días llevaba activa esa cuenta, desde su baja en recursos humanos hasta la exportación del inventario? Escribe solo el número.

Ver pista de ayuda

Resta la fecha de baja de la fecha de exportación; el inventario trae su fecha en la primera línea.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad