Ir al contenido
Todos los artículos
Configuración

SSO corporativo y aprovisionamiento SCIM

Conecta el proveedor de identidad de tu empresa (Okta, Azure AD, Google Workspace) para aprovisionar usuarios automáticamente (SCIM) y habilitar el inicio de sesión único (SSO).

Las empresas con un proveedor de identidad (IdP), como Okta, Microsoft Entra/Azure AD o Google Workspace, pueden integrarlo con este CRM de dos formas complementarias: aprovisionamiento automático de usuarios (SCIM) e inicio de sesión único (SSO). Las dos son independientes: puedes usar solo SCIM, solo SSO, o ambos.

Requisitos previos

  • Un proveedor de identidad (IdP) compatible con SCIM 2.0 y/o SAML 2.0 / OIDC, por ejemplo Okta, Microsoft Entra ID (Azure AD) o Google Workspace.
  • Permiso de administrador en el IdP para crear la aplicación/conector y configurar el aprovisionamiento y el SSO.
  • En Sellio, ser administrador para generar el token de SCIM y guardar los metadatos de SSO en Configuración → Integraciones.
  • Recomendado: un plan enterprise. El SSO efectivo se activa a nivel de proyecto por la plataforma (mediante Supabase SSO); coordina con el soporte.

SCIM 2.0: aprovisionamiento automático de usuarios

Con SCIM, tu IdP crea, actualiza y desactiva usuarios en este CRM automáticamente, sin registro manual. Cuando alguien ingresa al grupo/aplicación en el IdP, el usuario se crea aquí con un rol predeterminado; cuando sale, el IdP desactiva el acceso. El usuario siempre se DESACTIVA, nunca se elimina, y así el historial se preserva.

Cómo activar SCIM

  1. Abre Configuración → Integraciones y ve a la tarjeta "Aprovisionamiento de usuarios (SCIM 2.0)".
  2. Define el rol predeterminado de los usuarios aprovisionados (ej.: operador_ventas) y guarda.
  3. Haz clic en "Generar token de SCIM". El token aparece UNA sola vez: cópialo de inmediato (se guarda cifrado y no se muestra de nuevo).
  4. Copia también la URL base de SCIM que se muestra en la tarjeta (termina en /api/scim/v2).
  5. En tu IdP, configura la aplicación SCIM: indica la URL base y el token en el encabezado Authorization: Bearer <token>. Habilita el aprovisionamiento de usuarios (crear/actualizar/desactivar).

A partir de ahí, el IdP llama a los endpoints /Users de la URL base para crear (POST), actualizar (PATCH/PUT), listar (GET) y desactivar (DELETE o active:false) los usuarios. Cada token pertenece a un único tenant: el IdP de una empresa nunca aprovisiona usuarios de otra.

💡 El aprovisionamiento crea el usuario del CRM y el vínculo con tu empresa (con el rol predeterminado). La CREDENCIAL de inicio de sesión en sí (contraseña/SSO) se establece en el primer acceso; combina SCIM con SSO para una experiencia sin contraseña.

SSO (SAML/OIDC): inicio de sesión único

Con SSO, tus usuarios ingresan al CRM con la misma cuenta corporativa del IdP, sin contraseña separada. En la tarjeta "SSO corporativo (SAML/OIDC)" indicas los metadatos de tu IdP: para SAML, el Entity ID, la URL de SSO y el certificado X.509; para OIDC, el Issuer, el Client ID y el Client Secret (guardado cifrado).

  1. Abre Configuración → Integraciones y ve a la tarjeta "SSO corporativo (SAML/OIDC)".
  2. Elige el protocolo (SAML 2.0 u OIDC) y completa los campos de tu IdP.
  3. Guarda. Los datos quedan almacenados (el Client Secret se cifra).

Importante: guardar estos datos aquí es solo la CONFIGURACIÓN. La ACTIVACIÓN efectiva del inicio de sesión SSO la realiza la plataforma, a nivel de proyecto (mediante Supabase SSO), por seguridad: la aplicación no emite ni valida sesiones SSO por su cuenta. Después de guardar, envía los datos al soporte para completar la activación del inicio de sesión.

💡 Seguridad ante todo: el token de SCIM y el Client Secret de OIDC se guardan cifrados y nunca se muestran de vuelta. Si un token se filtra, genera uno nuevo en la misma tarjeta y el anterior deja de funcionar de inmediato.

Cómo probar

  1. SCIM: en tu IdP, usa el botón "Test Connection" (Okta/Entra) de la app SCIM: llama a la URL base con el token Bearer y debe devolver éxito.
  2. SCIM: asigna un usuario de prueba a la aplicación en el IdP y confirma que aparece en Configuración → Usuarios en Sellio con el rol predeterminado. Luego quita la asignación y confirma que el usuario fue DESACTIVADO (no eliminado).
  3. SSO: después de que el soporte complete la activación a nivel de proyecto, inicia sesión mediante la opción de SSO y confirma que ingresas con la cuenta corporativa, sin contraseña separada.

Solución de problemas

  • 401 en SCIM (Test Connection falla): el token es incorrecto o no se envió como "Authorization: Bearer <token>". Genera un nuevo token en la tarjeta (aparece una sola vez) y pégalo en el IdP.
  • 404 / endpoint no encontrado: la URL base de SCIM está incompleta: debe terminar en /api/scim/v2 y el IdP llama a /Users a partir de ella.
  • El usuario no se crea: confirma que está asignado a la app en el IdP y que el aprovisionamiento (Create Users) está habilitado. Cada token pertenece a un único tenant; usa el token generado en ESTE Sellio.
  • SSO no redirige / error de metadatos: revisa el Entity ID, la URL de SSO y el certificado X.509 (SAML) o el Issuer/Client ID/Client Secret (OIDC). Recuerda que guardar aquí es solo la configuración: la activación del inicio de sesión la realiza la plataforma; envía los datos al soporte.

Abrir este artículo dentro del sistema

¿Lo leíste y quieres verlo funcionando?

La cuenta es gratis y el manual entero está disponible dentro del sistema, con un asistente que responde con este mismo contenido.

Crear cuenta gratis
SSO corporativo y aprovisionamiento SCIM · Sellio