Ir al contenido principal

¿Cómo utilizar el aprovisionamiento SCIM de Microsoft Entra?

En este documento se describe cómo configurar tu tenant de Microsoft Entra para utilizarlo con el fin de dar de alta a empleados y grupos en Riot.

Por defecto, esta opción no está disponible en vuestra plataforma. Para activarla, contactad con el soporte directamente por el chat o en la dirección [email protected].

Activación de SCIM en Riot

Acceded a vuestro espacio de trabajo Riot y después id a Settings > Workforce.

Hay una sección llamada « SCIM Provisioning » disponible.
Haced clic en el botón « Connect » para empezar.

Seleccionad « Microsoft », y después haced clic en « Continue ».

En el primer paso tendréis que acceder mediante el SSO de Microsoft.

Haced clic en el botón « Connect », y después acceded a Microsoft.

Se os redirigirá a Riot una vez completado el acceso.

Creación de una aplicación de Microsoft Entra para el aprovisionamiento SCIM

Acceded al centro de administración de Microsoft Entra.
En la barra lateral izquierda, id a Entra ID > Enterprise Applications.

Haced clic en « New application ». Se os redirigirá a la galería de aplicaciones de Microsoft Entra.

Haced clic en « Create your own application ».

En el panel de la derecha que acaba de abrirse, introducid « Riot SCIM Provisioning ». El nombre es libre, podéis usar otro si lo preferís. Aseguraos de que la opción « Integrate any other application you don't find in the gallery (Non-gallery) » está seleccionada.

Haced clic en « Create ».

Tras crear la aplicación, se os redirigirá a los ajustes de la aplicación.

Haced clic en “Provisioning”.

Haced clic en “Connect your application”.

Aseguraos de que « Bearer Authentication » está seleccionada en el campo « Select authentication method ».

Id a Riot, y copiad la« URL del endpoint SCIM » en el campo « Tenant URL » de Microsoft Entra.

Haced clic en « Generar un token Bearer » en Riot, y copiad el valor en el campo « Secret Token » de Microsoft Entra.

Haced clic en « Test Connection ». Debería aparecer una notificación indicando que la prueba ha sido correcta.

Ahora podéis hacer clic en “Create”.

Configuración del aprovisionamiento de grupos


Id a « Attribute Mapping ».

La configuración por defecto permite el aprovisionamiento de grupos. Si no queréis que Microsoft Entra cree grupos en Riot, haced clic en « Provision Microsoft Entra ID Groups » y, en la pantalla siguiente, aseguraos de poner la opción « Enabled » en Non, y después haced clic en « Save ».

Las asignaciones de atributos recomendadas para los grupos coinciden con la configuración por defecto, como se muestra en la siguiente captura de pantalla:

Configuración del aprovisionamiento de empleados

Acceded de nuevo a « Attribute Mapping » y haced clic en « Provision Microsoft Entra ID Users ».

Como la configuración por defecto de la sección « Attribute Mapping » envía datos que la plataforma Riot no puede utilizar realmente, hay que hacer las siguientes modificaciones:

  • displayName : Eliminar

  • emails[type eq "work"].value :

    • Si el atributo mail está correctamente cumplimentado en vuestro tenant de Entra, podéis dejarlo tal cual.

    • Si el atributo mail no está correctamente cumplimentado en vuestro tenant de Entra y utilizáis emails como userPrincipalName, podéis hacer clic en « Edit » y seleccionar userPrincipalName como « Source Attribute » en su lugar.

  • name.formatted : Eliminar

  • Todo lo que contenga addresses[type eq "work"] : Eliminar

  • Todo lo que contenga phoneNumber : Eliminar

  • urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:employeeNumber : Eliminar

Haced clic en « Save » para guardar las modificaciones realizadas hasta ahora.

  • externalId : « Edit » > Seleccionad objectId en la opción « Source attribute » y haced clic en OK

  • Haced clic en « Save »

Haced clic en « Show advanced options », y después en « Edit attribute list for customappsso » y haced las siguientes modificaciones:

  • emails[type eq "work"].value : Haced clic en « Required »

  • name.givenName : Haced clic en « Required »

  • name.familyName : Haced clic en « Required »

Las asignaciones de atributos recomendadas (Attribute Mappings) se muestran en la siguiente captura de pantalla:

Configuración de los ajustes restantes


En los ajustes de la aplicación, id a « Provisioning » y haced clic en « Settings » para ver ajustes adicionales que pueden interesaros:

  • Enviar una notificación por correo en caso de error : activad esta opción si queréis recibir un aviso en caso de errores durante el aprovisionamiento, introducid vuestra dirección de correo y haced clic en « Save ».

  • « Scope » : por defecto, Entra solo aprovisiona los usuarios y grupos asignados. Si queréis aprovisionar todos los usuarios y todos los grupos, podéis seleccionarlo aquí y hacer clic en « Save ».

Si habéis dejado el Scope en « Sync only assigned users and groups », ahora es el momento de asignarles usuarios y grupos.

  • Id a « Users and groups » y haced clic en « Add user/group ».

  • Haced clic en « None Selected », seleccionad algunos usuarios o grupos y haced clic en « Assign ».


Probar el aprovisionamiento con algunos usuarios


Si queréis probar el aprovisionamiento con algunos usuarios:

  • Id a « Provisioning on Demand » y buscad los usuarios o grupos que queráis aprovisionar bajo demanda.

  • Si aprovisionáis un grupo, tendréis que elegir un máximo de 5 usuarios para el aprovisionamiento bajo demanda, y después haced clic en « Provision » para comprobar si funciona.


Iniciar el aprovisionamiento


Cuando estéis listos:

  • Id a « Overview » y haced clic en « Start Provisioning ».

  • El aprovisionamiento se realiza a horas fijas del día, cada 40 minutos. Esto significa que el aprovisionamiento no se iniciará de inmediato, y tendréis que esperar a que el Microsoft Entra Provisioning Service termine de aprovisionar a todos vuestros usuarios y grupos.

¿Ha quedado contestada tu pregunta?