SSO y SCIM
Un único inicio de sesión para todos, sin mantenimiento manual de cuentas: con el inicio de sesión único su equipo se autentica a través del proveedor de identidad de su empresa; con SCIM el proveedor de identidad gestiona las cuentas automáticamente — altas, cambios de rol, bajas. Como administrador, usted configura ambos por sí mismo.
Inicio de sesión único (OIDC)
Compatibles: Microsoft Entra ID, Google Workspace, Okta y cualquier otro proveedor de identidad compatible con OIDC (OpenID Connect, flujo de código de autorización con PKCE) — como Keycloak, Ping o OneLogin.
Qué necesita
- Derechos de administrador en Contrixt y en su proveedor de identidad
- Unos 10 minutos
Configuración
El asistente en Administración → Inicio de sesión único le guía a través de cuatro pasos (Elegir proveedor → Guía → Credenciales → Probar y activar):
- Elegir proveedor — Microsoft Entra ID, Google Workspace, Okta u Otro proveedor (OpenID Connect).
- Registre una aplicación en su proveedor de identidad. El asistente muestra la guía paso a paso correspondiente a su proveedor junto con valores listos para copiar — en particular el URI de redirección, que contiene el subdominio de su inquilino. Para Microsoft Entra ID, cree primero una aplicación empresarial no publicada en la galería (menú Aplicaciones empresariales → «Nueva aplicación» → «Crear su propia aplicación») — Entra crea automáticamente un registro de aplicación con el mismo nombre, que después configurará para los valores de OIDC (URI de redirección, ID de cliente, secreto de cliente). Más adelante reutilizará esta misma aplicación para el aprovisionamiento SCIM.
- Introduzca las credenciales: según el proveedor, el ID de directorio (inquilino) o la URL del emisor, más el ID de cliente (ID de aplicación) y el secreto de cliente (almacenado cifrado). Establezca también el rol para usuarios nuevos y decida sobre Crear usuarios automáticamente (JIT): con JIT activado, Contrixt crea automáticamente una cuenta con el rol predeterminado elegido en el primer inicio de sesión mediante SSO; sin JIT, solo los usuarios ya existentes pueden iniciar sesión mediante SSO.
- Probar y activar: Probar conexión verifica que el proveedor de identidad sea accesible; después active el inicio de sesión con Activar SSO.
Cómo comprobar que funciona
Abra la URL de inicio de sesión del equipo mostrada en el asistente en una ventana de navegador privada: la página de inicio de sesión ahora muestra el botón de SSO, e iniciar sesión a través del proveedor de identidad le lleva directamente a la aplicación. A continuación, comparta esta URL de inicio de sesión con su equipo.
El inicio de sesión con contraseña sigue disponible
SSO complementa el inicio de sesión con contraseña, no lo sustituye — los administradores siempre conservan una vía de acceso.
Aprovisionamiento SCIM
SCIM 2.0 sincroniza usuarios y grupos automáticamente desde su proveedor de identidad — los nuevos miembros del equipo obtienen su cuenta sin ningún trabajo manual, y las bajas se desactivan automáticamente.
Qué necesita
- Un proveedor de identidad compatible con SCIM (p. ej. Microsoft Entra ID u Okta) con derechos de administrador
- Para la asignación de roles: los nombres de los grupos de su proveedor de identidad
Configuración (ejemplo: Microsoft Entra ID)
- En Administración → Aprovisionamiento, cree un token de portador con Generar token y cópielo de inmediato — se muestra una sola vez. Copie también la URL del inquilino (endpoint SCIM) mostrada (
…/api/scim/v2). - En Entra ID, abra su aplicación empresarial de Contrixt de la configuración de SSO (creada como aplicación no publicada en la galería) — solo esta ofrece el menú Aprovisionamiento; una aplicación creada automáticamente a partir de un registro de aplicación no lo tiene. Seleccione Aprovisionamiento y establezca el modo en Automático.
- Introduzca la URL del inquilino y el token, y luego haga clic en Probar conexión.
- En Usuarios y grupos, asigne los grupos que deben sincronizarse con la aplicación.
- Defina la asignación de grupos en Contrixt (véase más abajo).
- Inicie el aprovisionamiento — Entra sincroniza inicialmente y después aproximadamente cada 40 minutos; los usuarios eliminados se desactivan automáticamente.
La configuración funciona de forma análoga con Okta y otros proveedores de identidad compatibles con SCIM.
Asignación de roles
Mediante asignaciones de grupos asigna los grupos del proveedor de identidad a los roles de Contrixt (p. ej. el grupo IT-Controlling → rol Controlling). En cada sincronización, cada usuario recibe el rol más alto entre sus grupos asignados — orden de precedencia: Administrador > Controlling > Responsable de presupuesto > Solo lectura. Sin una asignación coincidente, los usuarios existentes mantienen su rol sin cambios; los usuarios nuevos reciben Solo lectura.
Atributos de empleado (esquema Enterprise)
Además de los atributos básicos (nombre, dirección de correo electrónico, estado), el endpoint SCIM procesa ahora también los atributos del esquema Enterprise User de SCIM: departamento (department), centro de coste (costCenter), número de empleado (employeeNumber), división (division) y organización (organization). Anteriormente, estos atributos se descartaban durante la sincronización.
Para que Contrixt reciba estos valores, deben estar habilitados para su transferencia en su proveedor de identidad. En Microsoft Entra ID, compruébelo en Aplicaciones empresariales → su aplicación de Contrixt → Aprovisionamiento → Asignaciones de atributos: para cada atributo que necesite debe existir una asignación activa entre el atributo de origen de Entra (p. ej. department, employeeId, costCenter) y el atributo de destino del mismo nombre del esquema Enterprise — no todas las asignaciones están habilitadas de forma predeterminada. Añada las asignaciones que falten mediante Agregar nueva asignación si es necesario y, después, reinicie el aprovisionamiento para que los valores se transfieran en la siguiente sincronización.
Contrixt utiliza estos atributos para el directorio de empleados: allí están disponibles como atributo de agrupación seleccionable (departamento, centro de coste, división, organización, número de empleado y otros); si faltan en la sincronización SCIM, Contrixt los completa — cuando están disponibles — a partir de la sincronización de licencias (M365/Google/Adobe).
Cómo comprobar que funciona
Después de la primera ejecución de aprovisionamiento, Administración → Aprovisionamiento muestra los grupos transferidos en Grupos sincronizados, cuándo se utilizó el token por última vez y el número de usuarios sincronizados; las cuentas creadas aparecen con su rol asignado en la lista de usuarios.
Operaciones
- Rotar token crea un nuevo token en cualquier momento e invalida el anterior — actualícelo después en su proveedor de identidad.
- Eliminar token detiene la sincronización de inmediato.
- Trate el token SCIM como una contraseña.
Cuentas gestionadas por SCIM
Las cuentas creadas mediante SCIM están totalmente controladas por el proveedor de identidad — no están previstos para ellas correos de invitación ni contraseñas locales; el inicio de sesión se realiza mediante SSO.