> ## Documentation Index
> Fetch the complete documentation index at: https://docs.base44.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Aprovisionamiento SCIM

> Sincroniza automáticamente los usuarios de tu proveedor de identidad con tu workspace empresarial de Base44 usando SCIM 2.0.

SCIM (System for Cross-domain Identity Management) permite que tu proveedor de identidad (IdP) gestione automáticamente los miembros del workspace de Base44. Cuando alguien se une o deja tu organización en tu IdP, Base44 se actualiza automáticamente, sin invitaciones ni eliminaciones manuales.

<Note>
  El aprovisionamiento SCIM está disponible solo en workspaces empresariales.
</Note>

Base44 admite SCIM 2.0 con los siguientes proveedores de identidad:

* **Okta**
* **Microsoft Entra ID** (antes Azure AD)
* **IdP personalizado**, cualquier proveedor de identidad compatible con SCIM 2.0

***

## Antes de empezar

Antes de configurar SCIM, asegúrate de tener:

* Acceso de propietario o admin a tu workspace de Base44
* Una clave API del workspace (la encuentras en **Settings** → **Secrets**)
* Tu URL base SCIM (la encuentras en **Settings** → **Auth and security**)

<Frame caption="Configuración de aprovisionamiento SCIM en Base44">
  <img src="https://mintcdn.com/base44/q-0rQebcDVt4yD7e/images/scim-workspace.png?fit=max&auto=format&n=q-0rQebcDVt4yD7e&q=85&s=71c493b41c1c9d149a20bebb488bc353" alt="SCIM settings in Base44 workspace" width="1691" height="843" data-path="images/scim-workspace.png" />
</Frame>

***

## Configuración del IdP

Selecciona tu proveedor de identidad abajo para ver las instrucciones paso a paso.

<Tabs>
  <Tab title="Okta">
    Okta es un proveedor de identidad en la nube. Usa esta configuración si tu organización gestiona usuarios a través de Okta.

    ### Paso 1: Crea una app SCIM en Okta

    Las apps OIDC de Okta no admiten SCIM directamente, así que necesitas una app SCIM separada.

    **Para crear una app SCIM:**

    1. En Okta, ve a **Applications** → **Browse App Catalog**.
    2. Busca **SCIM 2.0 Test App (Header Auth)**.
    3. Haz clic en **Add Integration**.
    4. Nombra la app (por ejemplo, `Base44 - SCIM Provisioning`).
    5. Haz clic en **Done**.

    <Frame caption="Buscando la SCIM 2.0 Test App en el App Catalog de Okta">
      <img src="https://mintcdn.com/base44/q-0rQebcDVt4yD7e/images/Finding-SCIM.avif?fit=max&auto=format&n=q-0rQebcDVt4yD7e&q=85&s=c5b6dda3e01bfa13782813d4fe9abf57" alt="Okta App Catalog showing SCIM 2.0 Test App" width="3592" height="2294" data-path="images/Finding-SCIM.avif" />
    </Frame>

    ### Paso 2: Conecta la app a Base44

    Apunta Okta a tu workspace de Base44 introduciendo tu URL base SCIM y tu clave API del workspace.

    **Para configurar la integración de API:**

    1. Abre tu nueva app SCIM y ve a la pestaña **Provisioning**.
    2. Haz clic en **Configure API Integration**.
    3. Marca **Enable API integration**.
    4. Establece **SCIM 2.0 Base URL** a la URL copiada desde **Settings** → **Auth and security** en tu workspace de Base44.
    5. Establece **API Token** a tu clave API del workspace.
    6. Haz clic en **Test API Credentials**. Deberías ver una confirmación de éxito.
    7. Haz clic en **Save**.

    <Frame caption="Introduciendo tu URL base SCIM y clave API de Base44 en Okta">
      <img src="https://mintcdn.com/base44/uvqvolhCRiuXC-Fl/images/Entering-Base44-SCIM.png?fit=max&auto=format&n=uvqvolhCRiuXC-Fl&q=85&s=73db325f7ad270887dc3294622772e95" alt="Okta SCIM Integration settings" width="2066" height="952" data-path="images/Entering-Base44-SCIM.png" />
    </Frame>

    ### Paso 3: Activa las acciones de aprovisionamiento

    Elige qué acciones puede realizar Okta sobre los miembros del workspace de Base44.

    **Para activar el aprovisionamiento:**

    1. En la pestaña **Provisioning**, haz clic en **To App**.
    2. Activa:
       * **Create Users**
       * **Update User Attributes**
       * **Deactivate Users**
    3. Haz clic en **Save**.

    <Frame caption="Activando Create Users, Update User Attributes y Deactivate Users en Okta">
      <img src="https://mintcdn.com/base44/hlI9x1XC8FbBhXd9/images/scim-okta-app-provisioning.png?fit=max&auto=format&n=hlI9x1XC8FbBhXd9&q=85&s=37b3191240919cbbce0f6a2adab6905e" alt="Okta provisioning settings showing create, update, and deactivate toggles" width="1400" height="1290" data-path="images/scim-okta-app-provisioning.png" />
    </Frame>

    ### Paso 4: Configura atributos personalizados

    Añade atributos específicos de Base44 a tu perfil de Okta y mapéalos a tu app SCIM.

    **Para añadir el atributo `role`:**

    1. Ve a **Directory** → **Profile Editor** y encuentra tu app SCIM.
    2. Haz clic en **Add Attribute**.
    3. Completa la configuración:
       * **Data type:** String
       * **Display name:** Role
       * **Variable name:** `role`
       * **External name:** `role`
       * **External namespace:** `urn:base44:params:scim:schemas:extension:user:2.0`
       * **Enum:** Marca **Define enumerated list of values** y añade `admin`, `editor`, `viewer`
       * **Attribute required:** No
    4. Haz clic en **Save**.

    **Para añadir el atributo `creditLimit` (opcional):**

    Salta este paso si no quieres límites de crédito por miembro. El valor por defecto es sin límite.

    1. En el mismo Profile Editor, haz clic en **Add Attribute**.
    2. Completa la configuración:
       * **Data type:** Integer
       * **Display name:** Credit Limit
       * **Variable name:** `creditLimit`
       * **External name:** `creditLimit`
       * **External namespace:** `urn:base44:params:scim:schemas:extension:user:2.0`
       * **Attribute required:** No
    3. Haz clic en **Save**.

    **Para mapear los atributos:**

    1. Ve a tu app SCIM → **Provisioning** → **To App** → **Attribute Mappings**.
    2. Establece:
       * `userName` ← `user.email`
       * `role` ← `"editor"` (o mapéalo desde el atributo de rol de tu IdP)
       * `creditLimit` ← tu valor preferido o atributo del IdP (si lo añadiste)
    3. Elimina cualquier mapeo no admitido (firstName, lastName, displayName).
    4. Haz clic en **Save**.

    ### Paso 5: Prueba el aprovisionamiento

    Asigna un usuario de prueba para confirmar que el aprovisionamiento y la desactivación funcionan como esperas.

    <Note>
      Cada usuario debe asignarse tanto a tu app **Base44 SSO** como a tu app **Base44 SCIM Provisioning** en Okta. Asignar solo a SCIM aprovisionará al usuario pero no podrá iniciar sesión vía SSO.

      <img src="https://mintcdn.com/base44/P9saERX5zek6x00T/images/assign.png?fit=max&auto=format&n=P9saERX5zek6x00T&q=85&s=ed3abc4e3219a412ad0a3a632c0a010c" alt="User assigned to both Base44 SSO and SCIM apps in Okta" width="2130" height="1208" data-path="images/assign.png" />
    </Note>

    **Para probar que funciona el aprovisionamiento:**

    1. En Okta, ve a **Directory** → **People**.
    2. Haz clic en tu usuario de prueba.
    3. Ve a la pestaña **Applications**.
    4. Haz clic en **Assign Applications**.
    5. Selecciona **Base44 - SSO Workspace** y **Base44 - SCIM Provisioning**, luego haz clic en **Assign**.
    6. Establece `role` a `editor`, `admin` o `viewer`. Opcionalmente establece `creditLimit`.
    7. Haz clic en **Save and Go Back** → **Done**.
    8. Revisa los miembros de tu workspace en Base44 para confirmar que el usuario aparece.

    **Para probar la desactivación:**

    1. En la pestaña **Assignments**, haz clic en **Unassign** junto al usuario de prueba.
    2. Confirma la eliminación.
    3. Verifica que el usuario ya no aparece como miembro activo en Base44.

    <Frame caption="Confirmando que el usuario está aprovisionado y activo en Okta">
      <img src="https://mintcdn.com/base44/hlI9x1XC8FbBhXd9/images/people.png?fit=max&auto=format&n=hlI9x1XC8FbBhXd9&q=85&s=c11032bd1b8f15a13a8d9794b587dfc6" alt="Okta showing user provisioned status" width="2140" height="1644" data-path="images/people.png" />
    </Frame>
  </Tab>

  <Tab title="Microsoft Entra ID">
    Microsoft Entra ID (antes Azure AD) es la plataforma de identidad en la nube de Microsoft. Usa esta configuración si tu organización gestiona usuarios a través de Microsoft 365 o Azure.

    ### Paso 1: Crea una aplicación empresarial

    Crea una nueva aplicación empresarial en Entra para representar tu integración SCIM de Base44.

    **Para crear una aplicación empresarial:**

    1. En el centro de administración de Microsoft Entra, ve a **Identity** → **Applications** → **Enterprise applications**.
    2. Haz clic en **New application**.
    3. Haz clic en **Create your own application**.
    4. Introduce un nombre (por ejemplo, `Base44 SCIM Provisioning`) y selecciona **Integrate any other application you don't find in the gallery**.
    5. Haz clic en **Create**.

    ### Paso 2: Configura el aprovisionamiento

    Conecta Entra a tu workspace de Base44 usando tu URL base SCIM y tu clave API del workspace.

    **Para configurar el aprovisionamiento SCIM:**

    1. Abre tu nueva aplicación empresarial y ve a **Provisioning**.
    2. Establece **Provisioning Mode** a **Automatic**.
    3. En **Admin Credentials**, establece:
       * **Tenant URL:** La URL base SCIM copiada desde **Settings** → **Auth and security** en tu workspace de Base44.
       * **Secret Token:** Tu clave API del workspace.
    4. Haz clic en **Test Connection** para verificar las credenciales.
    5. Haz clic en **Save**.

    ### Paso 3: Configura los mapeos de atributos

    Añade atributos específicos de Base44 a los mapeos de atributos de Entra para que roles y límites de crédito se sincronicen correctamente.

    **Para añadir el mapeo del atributo `role`:**

    1. En **Mappings**, haz clic en **Provision Microsoft Entra ID Users**.
    2. Haz clic en **Add New Mapping**.
    3. Establece:
       * **Mapping type:** Expression o Constant
       * **Source attribute:** El atributo de Entra que guarda el rol del usuario, o una constante como `"editor"`
       * **Target attribute:** `urn:base44:params:scim:schemas:extension:user:2.0:role`
    4. Haz clic en **OK**.

    **Para añadir el mapeo del atributo `creditLimit` (opcional):**

    1. Haz clic en **Add New Mapping**.
    2. Establece:
       * **Mapping type:** Constant o Expression
       * **Source attribute:** Tu fuente preferida
       * **Target attribute:** `urn:base44:params:scim:schemas:extension:user:2.0:creditLimit`
    3. Haz clic en **OK**.
    4. Haz clic en **Save**.

    ### Paso 4: Asigna usuarios e inicia el aprovisionamiento

    Elige qué usuarios o grupos deben aprovisionarse a Base44 y luego activa la sincronización.

    **Para asignar usuarios a Base44:**

    1. Ve a **Users and groups** en tu aplicación empresarial.
    2. Haz clic en **Add user/group**.
    3. Selecciona los usuarios o grupos que quieres aprovisionar a Base44.
    4. Haz clic en **Assign**.

    **Para iniciar el aprovisionamiento:**

    1. Ve a **Provisioning**.
    2. Haz clic en **Start provisioning**.

    Entra empezará a sincronizar los usuarios asignados con tu workspace de Base44.
  </Tab>

  <Tab title="IdP personalizado">
    Cualquier proveedor de identidad compatible con SCIM 2.0 puede conectarse a Base44. Usa los siguientes ajustes para configurar tu IdP.

    ### Configuración de conexión

    Usa los siguientes valores al configurar SCIM en tu IdP.

    | Ajuste            | Valor                                                                      |
    | ----------------- | -------------------------------------------------------------------------- |
    | **SCIM base URL** | Copia desde **Settings** → **Auth and security** en tu workspace de Base44 |
    | **Autenticación** | Cabecera HTTP: `Authorization: YOUR_WORKSPACE_API_KEY`                     |
    | **Versión SCIM**  | 2.0                                                                        |

    Tu clave API del workspace va directamente en la cabecera `Authorization`. Tanto `Authorization: YOUR_API_KEY` como `Authorization: Bearer YOUR_API_KEY` se aceptan.

    ### Mapeo de atributos

    Mapea los siguientes atributos en tu IdP:

    | Campo SCIM                                                      | Valor                           | Notas                                                                                                        |
    | --------------------------------------------------------------- | ------------------------------- | ------------------------------------------------------------------------------------------------------------ |
    | `userName`                                                      | Dirección de correo del usuario | Obligatorio                                                                                                  |
    | `urn:base44:params:scim:schemas:extension:user:2.0:role`        | `admin`, `editor` o `viewer`    | Por defecto `viewer` si se omite                                                                             |
    | `urn:base44:params:scim:schemas:extension:user:2.0:creditLimit` | Entero no negativo              | Opcional. Deja vacío para no tener límite por miembro. Establecer este valor a `0` se trata como sin límite. |

    <Note>
      Al enviar atributos de extensión, incluye la URI del esquema de extensión de Base44 en el array `schemas` de tu solicitud SCIM:

      ```
      urn:base44:params:scim:schemas:extension:user:2.0
      ```
    </Note>
  </Tab>
</Tabs>

***

## Gestión de miembros

Una vez configurado SCIM, tu IdP gestiona los cambios de membresía automáticamente. Esto es lo que ocurre en Base44 para cada acción.

### Añadir miembros

Cuando asignas un usuario a tu app SCIM, Base44 crea su membresía del workspace automáticamente. El usuario puede iniciar sesión en Base44 usando SSO una vez aprovisionado.

### Actualizar miembros

Cuando actualizas los atributos de un usuario en tu IdP (como su rol o límite de crédito), Base44 actualiza su membresía del workspace para coincidir.

<Note>
  Los propietarios del workspace no pueden actualizarse ni desactivarse vía SCIM. Los propietarios deben ascenderse o degradarse directamente desde la configuración del workspace.
</Note>

### Eliminar miembros

Cuando desasignas un usuario de tu app SCIM, Base44 lo elimina del workspace. Su cuenta global de Base44 no se elimina, y mantiene acceso a otros workspaces a los que pertenezca.

Si necesitas reañadir a un miembro eliminado, reasígnalo en tu IdP. Base44 creará una nueva membresía del workspace.

***

## Roles

Base44 usa roles para controlar lo que cada miembro puede hacer. Asignas un rol al aprovisionar un usuario vía SCIM, y puedes actualizarlo en cualquier momento.

| Rol      | Lo que pueden hacer                                                |
| -------- | ------------------------------------------------------------------ |
| `admin`  | Gestionar miembros, facturación y configuración del workspace      |
| `editor` | Crear, editar y ejecutar apps; usa créditos del pool del workspace |
| `viewer` | Acceso de solo lectura a apps; no consume créditos                 |

<Note>
  Los roles `owner`, `member` y `guest` no pueden asignarse vía SCIM. Si tu IdP tiene grupos mapeados a esos roles, actualiza el mapeo para usar `admin`, `editor` o `viewer`.
</Note>

### Límites de crédito por miembro

Opcionalmente puedes limitar cuántos créditos puede usar un miembro por mes. Establece `creditLimit` a un entero positivo para aplicar un límite, o déjalo vacío para no tener límite.

Los límites de crédito solo aplican a roles `admin` y `editor`. Los viewers no pueden consumir créditos, así que establecer un límite de crédito en un viewer devuelve un error. Establecer `creditLimit` a `0` se trata como sin límite.

También puedes establecer límites de crédito directamente desde la configuración de tu workspace sin pasar por SCIM. Consulta [Gestión de miembros del workspace empresarial](/Enterprise/managing-enterprise-members#per-member-credit-limits).

***

## Solución de problemas

Si el aprovisionamiento no funciona como esperas, los pasos siguientes cubren los errores más comunes y cómo solucionarlos.

<AccordionGroup>
  <Accordion title="La prueba de credenciales API falló">
    Verifica que tu clave API del workspace es correcta. Comprueba que la URL base SCIM se copió desde Settings → Auth and security y no se ha modificado.
  </Accordion>

  <Accordion title="El usuario no se está aprovisionando">
    Revisa los logs de aprovisionamiento de tu IdP por errores específicos. Confirma que `role` está establecido a `admin`, `editor` o `viewer`.
  </Accordion>

  <Accordion title="No se puede actualizar ni desactivar al propietario del workspace">
    Es por diseño. Los propietarios del workspace deben ascenderse o degradarse desde el panel de Base44. SCIM no puede modificar membresías de propietarios.
  </Accordion>

  <Accordion title="Error: No se puede establecer un límite de crédito para viewers">
    `creditLimit` solo puede establecerse en roles `admin` o `editor`. O cambia el rol a `editor` o `admin`, o elimina el valor de `creditLimit`.
  </Accordion>
</AccordionGroup>

<Note>Esta página se tradujo con IA. Para información más precisa y actualizada, consulta la [versión en inglés](/). </Note>
