Ayuda
search
Iniciar sesión Probar Klang

Conectar otro servicio SCIM

Klang funciona con cualquier proveedor que hable SCIM 2.0, no solo con Entra y Okta.

Disponible con los planes Pro y Team.

La sincronización de miembros de Klang es SCIM 2.0 puro y duro. Microsoft Entra y Okta tienen sus propias guías porque sus consolas son distintas, pero nada en Klang es específico de ninguno de los dos. Funciona cualquier proveedor capaz de enviar SCIM 2.0 a una URL base con un token Bearer, incluidos OneLogin, JumpCloud, Ping y scripts propios.

Este artículo es la referencia para todo lo demás. Si usas Entra u Okta, sigue esas guías en su lugar.

Antes de empezar

Necesitas dos cosas:

  • En Klang: ser administrador de un espacio de trabajo con Pro o Enterprise
  • En tu proveedor: permiso para crear una aplicación y configurar el aprovisionamiento

Obtener los valores en Klang

  1. En Klang, abre Ajustes → Espacio de trabajo → Miembros → Sincronización de miembros
  2. En la tarjeta Directorio SCIM, haz clic en Conectar
  3. En el cuadro de diálogo que se abre, elige la pestaña Otro servicio SCIM
  4. Haz clic en Guardar para crear la conexión y mostrar la URL y el token

Obtienes dos valores: una URL base y un token Bearer. El token se muestra una sola vez. Cópialo antes de cerrar el diálogo.

Envía el token en la cabecera Authorization de cada petición, con la forma Authorization: Bearer <token>. No hay ninguna otra credencial ni cabeceras propias que configurar.

Si aparece Ajustes de conexión, mantén Crear una nueva conexión para una configuración nueva. Para reutilizar una conexión, selecciona un espacio de trabajo que administres y haz clic en Guardar. No necesitas otro token ni volver a configurar el proveedor.

Para consultar las instrucciones de nuevo, abre Más opciones (⋮) en la tarjeta de conexión y selecciona Ver configuración. La URL y las instrucciones del proveedor siguen disponibles, pero el token guardado no puede volver a mostrarse. Cerrar cierra la guía sin cambiar la conexión.

Qué admite Klang

DirecciónMétodos
/ServiceProviderConfig, /ResourceTypes, /SchemasGET
/UsersGET, POST
/Users/{id}GET, PUT, PATCH, DELETE
/GroupsGET, POST
/Groups/{id}GET, PUT, PATCH, DELETE

PATCH se admite en ambos recursos, incluida la forma sin ruta que envían algunos proveedores. La pertenencia a grupos puede llegar como operaciones PATCH o como un PUT completo de reemplazo. GET /ServiceProviderConfig anuncia lo mismo, así que un proveedor que lo lea antes de configurarse lo encontrará ahí.

Cómo hace Klang la correspondencia de personas y grupos

  • Los usuarios se emparejan por userName, que Klang espera que sea la dirección de correo de la persona
  • Los grupos se emparejan por displayName, o por externalId cuando tu proveedor envía uno
  • Tu proveedor debe admitir el filtro userName eq "...", porque así averigua si alguien ya existe antes de crearlo

Dos cosas que Klang deliberadamente no hace

El contenido se conserva. DELETE /Users/{id} o establecer active en false elimina el acceso sincronizado de la persona. Su contenido no se borra.

Las personas no se pueden listar. GET /Users sin filtro responde con un resultado vacío en vez de con toda tu plantilla. Klang no es la fuente de verdad de tu directorio, así que no devuelve la lista. Las lecturas filtradas funcionan con normalidad, que es todo lo que un proveedor necesita para aprovisionar. GET /Groups sí lista, porque así es como los proveedores emparejan un grupo que van a enviar con otro que ya existe.

Opcional: Elegir qué grupos se envían

Puedes omitir el aprovisionamiento de grupos con Todos los usuarios sincronizados. Para seleccionar grupos específicos en Klang, envía esos grupos y sus miembros.

Klang solo conoce los grupos que tu proveedor envía de verdad. Cómo los eliges depende del proveedor: Entra lo llama asignar grupos a la aplicación, Okta lo llama Push Groups. Se llame como se llame, esos son los grupos entre los que después podrás elegir en Klang.

Elegir los miembros de este espacio de trabajo

Todos los usuarios sincronizados da acceso de miembro a todos los usuarios activos enviados mediante esta conexión. Gestiona los administradores en Klang. Tu proveedor sigue determinando qué usuarios se envían.

  1. De vuelta en Sincronización de miembros, busca ¿Quién debe tener acceso?
  2. Elige Todos los usuarios sincronizados o Elegir grupos específicos. Para grupos específicos, selecciona cuáles darán el rol de Administrador o Miembro
  3. Haz clic en Ver quiénes están incluidos para revisar a las personas de tu selección
  4. Revisa las licencias adicionales necesarias y haz clic en Guardar

Los grupos pueden solaparse; cada persona se cuenta una vez por espacio de trabajo. Nadie obtiene acceso desde una conexión nueva hasta que guardas una selección.

Ajustes de acceso de la sincronización de miembros, con opciones para todos los usuarios sincronizados o grupos específicos y grupos separados para administradores y miembros.

Qué ocurre a partir de ahora

  • Los usuarios activos incluidos en tu selección guardada obtienen acceso a este espacio de trabajo
  • Los usuarios desactivados o que ya no están en tu selección pierden su acceso sincronizado. Su contenido se conserva
  • Los grupos de administradores pueden ascender a miembros. Los administradores existentes conservan su rol al pasar a un grupo de miembros
  • Quien nunca ha iniciado sesión en Klang recibe una invitación por correo

La tarjeta de conexión en Klang muestra cuándo llamó tu proveedor por última vez. Si aparece un nombre de proveedor, es el que Klang reconoció en la petición; si no, solo pone SCIM, que es lo normal para proveedores de los que Klang no tiene logotipo.

Cambiar el token

En la tarjeta de conexión, abre Más opciones (⋮) y selecciona Crear un token nuevo. El anterior deja de funcionar de inmediato, para todos los espacios de trabajo que comparten la conexión. Pega el nuevo en tu proveedor.

Desconectar

Haz clic en Más opciones (⋮) → Desconectar para dejar de sincronizar este espacio de trabajo. Los miembros existentes conservan su acceso y pasan a gestionarse manualmente; las invitaciones pendientes de sincronización se cancelan. Otros espacios enlazados siguen sincronizándose. Desconectar el último espacio elimina también la conexión compartida y su token.

¿Te ha resultado útil este artículo?

Tus comentarios nos ayudan a mejorar nuestra documentación.

Kling

¿Necesitas más ayuda?

Nuestro equipo de soporte está aquí para ayudarte.

Contactar con soporte