🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAprovisionamiento SCIM y ciclo de vida
5 tareas · 38 min · Principiante
El inicio de sesión único decide quién entra; no decide quién existe. Las cuentas de una aplicación nacen, cambian y mueren con la gente: entra alguien, cambia de cargo, se va. SCIM es el protocolo con el que el directorio le dice a cada aplicación quién existe y en qué estado, y su punto débil es el de siempre: la baja que no llega. En la Cooperativa Alborada el directorio aprovisiona la aplicación de aulas por SCIM. Lees un recurso de usuario, el registro del conector y el inventario de cuentas, y descubres qué baja no se ejecutó y cuánto tiempo quedó la cuenta abierta.
Objetivo de la sala
El inicio de sesión único decide quién entra; no decide quién existe. Las cuentas de una aplicación nacen, cambian y mueren con la gente: entra alguien, cambia de cargo, se va. SCIM es el protocolo con el que el directorio le dice a cada aplicación quién existe y en qué estado, y su punto débil es el de siempre: la baja que no llega. En la Cooperativa Alborada el directorio aprovisiona la aplicación de aulas por SCIM. Lees un recurso de usuario, el registro del conector y el inventario de cuentas, y descubres qué baja no se ejecutó y cuánto tiempo quedó la cuenta abierta.SCIM (System for Cross-domain Identity Management, versión 2.0 en el estándar RFC 7643 y RFC 7644) es una interfaz REST con la que un directorio crea, actualiza y retira cuentas en una aplicación: el recurso User lleva userName, externalId, emails y un campo active que dice si la cuenta está habilitada. No autentica a nadie. De la autenticación se ocupa SAML u OIDC; SCIM mantiene al día la lista de quién existe.
Por eso las dos cosas fallan por separado. Una persona puede seguir autenticándose bien con una cuenta que SCIM debió desactivar, y entonces la aplicación la conserva.
Responde para continuar
¿Qué hace SCIM que el inicio de sesión único no hace?
Ver pista de ayuda
Una cosa decide quién entra; la otra, quién existe.
El conector de aprovisionamiento de Microsoft Entra trabaja en ciclos: uno inicial que compara todo, y ciclos incrementales que solo procesan los cambios. Según la documentación oficial, cuando un usuario que estaba en alcance deja de estarlo (se le quita la asignación, se deshabilita o se envía a la papelera en el directorio), el servicio por defecto lo deshabilita en la aplicación mediante una actualización. Para SCIM, deshabilitar es poner active en falso. La eliminación definitiva llega cuando el usuario se borra de forma permanente en el directorio.
Esto importa al leer evidencia: una cuenta con active en falso es una baja correcta; una cuenta aún activa cuando el directorio ya la dio de baja es un fallo del ciclo.
Responde para continuar
En el conector de aprovisionamiento de Entra, ¿qué ocurre por defecto con una persona que sale del alcance?
Ver pista de ayuda
Primero se desactiva; el borrado definitivo es otro paso, posterior.
Un conector necesita credenciales para hablar con la aplicación. Si las llamadas fallan de forma sostenida por una causa como credenciales no válidas, el trabajo entra en cuarentena, y los ciclos se espacian hasta que se corrija el error. Cuatro semanas en ese estado y el trabajo se deshabilita. Abre registro-aprovisionamiento.log y estado-trabajo.txt: el primero cuenta la historia día a día.
Responde para continuar
¿En qué fecha falló por primera vez un ciclo del conector? Escríbela como aparece en el registro.
Ver pista de ayuda
Recorre el registro de arriba abajo hasta la primera línea con resultado ERROR.
Con el conector en cuarentena, las bajas dejaron de llegar. Para saber a quién afectó hay que cruzar dos fuentes: el estado en recursos humanos, que es la verdad sobre quién sigue en la cooperativa, y el inventario de cuentas de la aplicación, que es lo que ocurre de verdad. Una cuenta de una persona dada de baja que sigue activa es un acceso que nadie decidió.
Responde para continuar
¿Qué usuario figura de baja en recursos humanos y sigue activo en la aplicación? Escribe su nombre.
Ver pista de ayuda
Compara `directorio-rrhh.csv` con `inventario-aplicacion.csv`; descarta la baja que sí se desactivó.
Una baja no se mide por el día del correo de despedida sino por el tiempo que la cuenta siguió con acceso. El inventario se exportó en una fecha concreta y recursos humanos registró la baja en otra. La diferencia entre ambas es la ventana que quedó abierta, y es el número que va al informe.
Responde para continuar
¿Cuántos días llevaba activa esa cuenta, desde su baja en recursos humanos hasta la exportación del inventario? Escribe solo el número.
Ver pista de ayuda
Resta la fecha de baja de la fecha de exportación; el inventario trae su fecha en la primera línea.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.