SSO corporativo y aprovisionamiento SCIM
Conecta el proveedor de identidad de tu empresa (Okta, Azure AD, Google Workspace) para aprovisionar usuarios automáticamente (SCIM) y habilitar el inicio de sesión único (SSO).
Las empresas con un proveedor de identidad (IdP), como Okta, Microsoft Entra/Azure AD o Google Workspace, pueden integrarlo con este CRM de dos formas complementarias: aprovisionamiento automático de usuarios (SCIM) e inicio de sesión único (SSO). Las dos son independientes: puedes usar solo SCIM, solo SSO, o ambos.
Requisitos previos
- Un proveedor de identidad (IdP) compatible con SCIM 2.0 y/o SAML 2.0 / OIDC, por ejemplo Okta, Microsoft Entra ID (Azure AD) o Google Workspace.
- Permiso de administrador en el IdP para crear la aplicación/conector y configurar el aprovisionamiento y el SSO.
- En Sellio, ser administrador para generar el token de SCIM y guardar los metadatos de SSO en Configuración → Integraciones.
- Recomendado: un plan enterprise. El SSO efectivo se activa a nivel de proyecto por la plataforma (mediante Supabase SSO); coordina con el soporte.
SCIM 2.0: aprovisionamiento automático de usuarios
Con SCIM, tu IdP crea, actualiza y desactiva usuarios en este CRM automáticamente, sin registro manual. Cuando alguien ingresa al grupo/aplicación en el IdP, el usuario se crea aquí con un rol predeterminado; cuando sale, el IdP desactiva el acceso. El usuario siempre se DESACTIVA, nunca se elimina, y así el historial se preserva.
Cómo activar SCIM
- Abre Configuración → Integraciones y ve a la tarjeta "Aprovisionamiento de usuarios (SCIM 2.0)".
- Define el rol predeterminado de los usuarios aprovisionados (ej.: operador_ventas) y guarda.
- Haz clic en "Generar token de SCIM". El token aparece UNA sola vez: cópialo de inmediato (se guarda cifrado y no se muestra de nuevo).
- Copia también la URL base de SCIM que se muestra en la tarjeta (termina en /api/scim/v2).
- En tu IdP, configura la aplicación SCIM: indica la URL base y el token en el encabezado Authorization: Bearer <token>. Habilita el aprovisionamiento de usuarios (crear/actualizar/desactivar).
A partir de ahí, el IdP llama a los endpoints /Users de la URL base para crear (POST), actualizar (PATCH/PUT), listar (GET) y desactivar (DELETE o active:false) los usuarios. Cada token pertenece a un único tenant: el IdP de una empresa nunca aprovisiona usuarios de otra.
SSO (SAML/OIDC): inicio de sesión único
Con SSO, tus usuarios ingresan al CRM con la misma cuenta corporativa del IdP, sin contraseña separada. En la tarjeta "SSO corporativo (SAML/OIDC)" indicas los metadatos de tu IdP: para SAML, el Entity ID, la URL de SSO y el certificado X.509; para OIDC, el Issuer, el Client ID y el Client Secret (guardado cifrado).
- Abre Configuración → Integraciones y ve a la tarjeta "SSO corporativo (SAML/OIDC)".
- Elige el protocolo (SAML 2.0 u OIDC) y completa los campos de tu IdP.
- Guarda. Los datos quedan almacenados (el Client Secret se cifra).
Importante: guardar estos datos aquí es solo la CONFIGURACIÓN. La ACTIVACIÓN efectiva del inicio de sesión SSO la realiza la plataforma, a nivel de proyecto (mediante Supabase SSO), por seguridad: la aplicación no emite ni valida sesiones SSO por su cuenta. Después de guardar, envía los datos al soporte para completar la activación del inicio de sesión.
Cómo probar
- SCIM: en tu IdP, usa el botón "Test Connection" (Okta/Entra) de la app SCIM: llama a la URL base con el token Bearer y debe devolver éxito.
- SCIM: asigna un usuario de prueba a la aplicación en el IdP y confirma que aparece en Configuración → Usuarios en Sellio con el rol predeterminado. Luego quita la asignación y confirma que el usuario fue DESACTIVADO (no eliminado).
- SSO: después de que el soporte complete la activación a nivel de proyecto, inicia sesión mediante la opción de SSO y confirma que ingresas con la cuenta corporativa, sin contraseña separada.
Solución de problemas
- 401 en SCIM (Test Connection falla): el token es incorrecto o no se envió como "Authorization: Bearer <token>". Genera un nuevo token en la tarjeta (aparece una sola vez) y pégalo en el IdP.
- 404 / endpoint no encontrado: la URL base de SCIM está incompleta: debe terminar en /api/scim/v2 y el IdP llama a /Users a partir de ella.
- El usuario no se crea: confirma que está asignado a la app en el IdP y que el aprovisionamiento (Create Users) está habilitado. Cada token pertenece a un único tenant; usa el token generado en ESTE Sellio.
- SSO no redirige / error de metadatos: revisa el Entity ID, la URL de SSO y el certificado X.509 (SAML) o el Issuer/Client ID/Client Secret (OIDC). Recuerda que guardar aquí es solo la configuración: la activación del inicio de sesión la realiza la plataforma; envía los datos al soporte.