> ## Documentation Index
> Fetch the complete documentation index at: https://docs.devin.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Configuración de SCIM

> Aprovisiona y desaprovisiona automáticamente usuarios y grupos desde tu proveedor de identidad mediante SCIM 2.0.

Devin Enterprise admite SCIM 2.0 para el aprovisionamiento automático de usuarios y grupos. Con SCIM, tu proveedor de identidad (Okta, Microsoft Entra ID o cualquier IdP compatible con SCIM 2.0) envía cambios a Devin en tiempo real: los usuarios se crean antes de iniciar sesión por primera vez, los usuarios desaprovisionados pierden de inmediato su pertenencia a Enterprise y las pertenencias a grupos se mantienen sincronizadas sin tener que esperar al siguiente inicio de sesión.

SCIM complementa el [SSO](/es/enterprise/security-access/sso/guide). SSO no es obligatorio para usar SCIM, pero es muy recomendable.

<Warning>
  Antes de habilitar SCIM, contacta con el equipo de soporte para desactivar la sincronización de grupos del IdP basada en el inicio de sesión. De lo contrario, los grupos se volverán a sincronizar en cada inicio de sesión y entrarán en conflicto con los grupos que envía SCIM. Esto solo afecta a la sincronización de grupos; los usuarios se seguirán aprovisionando normalmente.
</Warning>

<div id="what-scim-manages">
  ## Qué gestiona SCIM
</div>

| Recurso      | Operaciones compatibles                               |
| :----------- | :---------------------------------------------------- |
| **Usuarios** | Crear, leer, listar, actualizar, desactivar, eliminar |
| **Grupos**   | Crear, leer, listar, actualizar, eliminar             |

Los grupos aprovisionados mediante SCIM aparecen como [grupos de IdP](/es/enterprise/security-access/idp-groups) en Devin, por lo que puedes asignarlos a roles de Enterprise y al acceso a organizaciones, igual que los grupos sincronizados desde inicios de sesión mediante SSO. A diferencia de los grupos sincronizados desde el inicio de sesión, cambiar el nombre de un grupo de SCIM en tu IdP conserva sus asignaciones de roles y organizaciones en Devin.

<div id="step-1-get-your-scim-credentials">
  ## Paso 1: Obtén tus credenciales de SCIM
</div>

1. En Devin, ve a **Settings → Enterprise → Miembros**
2. Desplázate hasta la sección **aprovisionamiento de SCIM** al final de la página de membresía
3. Copia la **URL base de SCIM**
4. Haz clic en **Generar token** y copia el token Bearer

<Warning>
  El token Bearer solo se muestra una vez. Guárdalo de forma segura. Puedes rotarlo o revocarlo desde la misma sección de Settings en cualquier momento.
</Warning>

<div id="step-2-configure-your-identity-provider">
  ## Paso 2: Configura tu proveedor de identidad
</div>

<Tabs>
  <Tab title="Okta">
    SCIM se configura como una aplicación independiente de tu aplicación de SSO de Devin actual.

    **Crea la aplicación**

    1. En la consola de administración de Okta, ve a **Applications → Applications** y haz clic en **Browse App Catalog**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-browse-app-catalog.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=e97ff741243ce49a196e7224f0d954a8" alt="Explorar el catálogo de aplicaciones en la página Applications de Okta" width="1051" height="538" data-path="images/enterprise/scim/okta/okta-browse-app-catalog.png" />
           </Frame>

    2. Busca **SCIM 2.0 Test App (OAuth Bearer Token)**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-scim-search.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=5517a665185deb368047ccc090ac0ccf" alt="Búsqueda de la integración SCIM 2.0 Test App (OAuth Bearer Token)" width="1042" height="822" data-path="images/enterprise/scim/okta/okta-scim-search.png" />
           </Frame>

    3. Haz clic en **Add Integration** y asígnale un nombre para identificarla fácilmente (p. ej., `Devin (SCIM)`)

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-add-integration.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=cdae7c62c931892f0717a4d153458625" alt="Agregar integración para SCIM 2.0 Test App (OAuth Bearer Token)" width="889" height="454" data-path="images/enterprise/scim/okta/okta-add-integration.png" />
           </Frame>

    **Configura la aplicación**

    1. Abre la aplicación → **Provisioning → Integration**, haz clic en **Configure API Integration** y selecciona **Enable API integration**

       * **SCIM 2.0 Base Url:** la URL base de SCIM proporcionada por Devin
       * **OAuth Bearer Token:** el token bearer de Devin
       * Haz clic en **Test API Credentials**; la prueba debería realizarse correctamente. Luego, haz clic en **Save**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-configure-api-integration.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=5137517536897cf1cbcb9eb102ec71ac" alt="Configuración de la integración de la API de SCIM con la URL base y el token bearer" width="1035" height="855" data-path="images/enterprise/scim/okta/okta-configure-api-integration.png" />
           </Frame>

    2. Abre la aplicación → **Provisioning → To App**, haz clic en **Edit**, habilita **Create Users**, **Update User Attributes** y **Deactivate Users**; después, haz clic en **Save**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-provisioning-settings.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=8aa531d3a6967b66fbf6ceb826dad564" alt="Habilitación de Create Users, Update User Attributes y Deactivate Users" width="1022" height="979" data-path="images/enterprise/scim/okta/okta-provisioning-settings.png" />
           </Frame>

    3. Abre la aplicación → **Sign On**, haz clic en **Edit**, establece **Application username format** en **Email** y haz clic en **Save**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-username-email.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=b3b814b664de4e1ab60b0f8507b0fb04" alt="Formato de nombre de usuario de la aplicación establecido en Email en la configuración de Sign On" width="741" height="988" data-path="images/enterprise/scim/okta/okta-username-email.png" />
           </Frame>

    4. Abre la aplicación → **Provisioning → To App**, desplázate hasta las asignaciones de atributos y haz clic en **Go to Profile Editor**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-attributes.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=4402f13fdad32428c0998b5804b5a0d9" alt="Tabla de asignaciones de atributos con el botón Go to Profile Editor" width="976" height="781" data-path="images/enterprise/scim/okta/okta-attributes.png" />
           </Frame>

    5. En el Profile Editor, haz clic en **Mappings**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-mappings-button.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=3ac5849f8b14e8bde3c80548a46de117" alt="Botón Mappings en el Profile Editor de Okta" width="1024" height="1129" data-path="images/enterprise/scim/okta/okta-mappings-button.png" />
           </Frame>

       * En la primera pestaña (usuario de Okta a aplicación), establece todas las asignaciones en **Do not map**, excepto `appuser.givenName → firstName`, `appuser.familyName → lastName` y `appuser.email → email`; después, haz clic en **Save Mappings**

             <Frame>
               <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-mappings.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=a5003a25682a21efdc8649f9c354dc47" alt="Primera pestaña de asignación con givenName, familyName y email asignados" width="978" height="1247" data-path="images/enterprise/scim/okta/okta-mappings.png" />
             </Frame>

       * En la segunda pestaña (aplicación a usuario de Okta), establece todas las asignaciones en **Do not map**, excepto `user.firstName`, `user.lastName` y `user.email`; después, haz clic en **Save Mappings**

             <Frame>
               <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-mappings-reverse.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=e2e4ad15903cd9b66e015feb5329aa78" alt="Segunda pestaña de asignación con firstName, lastName y email asignados" width="980" height="1212" data-path="images/enterprise/scim/okta/okta-mappings-reverse.png" />
             </Frame>

    **Asigna usuarios y grupos**

    * Asigna usuarios (y grupos) en la pestaña **Assignments**
    * Para sincronizar grupos con Devin, también envíalos desde la pestaña **Push Groups**
  </Tab>

  <Tab title="Entra ID">
    SCIM se configura como una aplicación independiente de tu aplicación de SSO de Devin existente.

    **Crear la aplicación**

    1. En el centro de administración de Entra, ve a **Aplicaciones empresariales** y haz clic en **+ Nueva aplicación**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-new-application.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=65c067f98a963eae97dd293ba3b6708b" alt="Nueva aplicación en Aplicaciones empresariales de Entra" width="1380" height="893" data-path="images/enterprise/scim/entra/entra-new-application.png" />
           </Frame>

    2. Haz clic en **+ Crear tu propia aplicación**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-new-application-create.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=6e3a7d4182e1ff2d25762609f003c5d0" alt="Crear tu propia aplicación en la Galería de aplicaciones de Entra" width="1337" height="773" data-path="images/enterprise/scim/entra/entra-new-application-create.png" />
           </Frame>

    3. Asigna un nombre que te resulte fácil de identificar (p. ej., `Devin (SCIM)`), mantén seleccionada la opción que no pertenece a la galería y haz clic en **Crear**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-new-application-name.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=2f38cec3b557f6f68c52708feeba4ea7" alt="Asignar un nombre a la aplicación y seleccionar la opción que no pertenece a la galería" width="563" height="451" data-path="images/enterprise/scim/entra/entra-new-application-name.png" />
           </Frame>

    **Configurar la aplicación**

    1. Abre la aplicación → **Aprovisionamiento** y haz clic en **Conectar tu aplicación**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-new-application-connect.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=87a55bf77daf5ee9380c4336b99b5636" alt="Conectar tu aplicación en la descripción general del aprovisionamiento" width="1375" height="1157" data-path="images/enterprise/scim/entra/entra-new-application-connect.png" />
           </Frame>

       * **URL de tenant:** la URL base de SCIM de Devin
       * **Token secreto:** el token Bearer de Devin
       * Haz clic en **Probar conexión** —debería realizarse correctamente— y luego en **Guardar**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-provisioning-config.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=01c2f328b832f857b81cde3154f7a592" alt="Introducir la URL de tenant y el token secreto con autenticación Bearer" width="727" height="699" data-path="images/enterprise/scim/entra/entra-provisioning-config.png" />
           </Frame>

    2. Abre la aplicación → **Aprovisionamiento → Asignaciones → Aprovisionar usuarios de Microsoft Entra ID** (asegúrate de que el aprovisionamiento esté habilitado para usuarios y grupos)

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-provisioning-enable.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=f10693bcc4ea390c9d76e61c878c4a5f" alt="Asignación de Aprovisionar usuarios de Microsoft Entra ID" width="1378" height="774" data-path="images/enterprise/scim/entra/entra-provisioning-enable.png" />
           </Frame>

       * Edita `userName` para que coincida con la asignación de `emails[type eq "work"].value` (p. ej., configura ambos con el atributo de Entra `userPrincipalName`) y, a continuación, haz clic en **Guardar**

             <Frame>
               <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-attribute-mapping.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=2bd379e45fd0bdcb26822316c3dc4417" alt="userName y emails[type eq work].value asignados a userPrincipalName" width="1368" height="1259" data-path="images/enterprise/scim/entra/entra-attribute-mapping.png" />
             </Frame>

       * Elimina todas las asignaciones de atributos excepto `userName`, `active`, `name.givenName`, `name.familyName`, `emails[type eq "work"].value` y `externalId`

             <Frame>
               <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-attribute-mapping-removal.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=5de2eba47c034c222e079154542d5ddb" alt="Asignaciones de atributos limitadas al conjunto compatible" width="1363" height="931" data-path="images/enterprise/scim/entra/entra-attribute-mapping-removal.png" />
             </Frame>

    **Asignar usuarios y grupos**

    1. Abre la aplicación → **Usuarios y grupos** y haz clic en **+ Agregar usuario/grupo**
    2. Abre la aplicación → **Aprovisionamiento** y haz clic en **Iniciar aprovisionamiento** (establece **Estado de aprovisionamiento** en **Activado** para habilitar la sincronización automática en segundo plano según el ciclo estándar de Entra, aproximadamente cada 40 minutos)
    3. (Opcional) Para sincronizar usuarios específicos de inmediato, usa **Aprovisionamiento → Aprovisionar a petición**
  </Tab>

  <Tab title="Otros proveedores de identidad">
    Cualquier proveedor de identidad compatible con SCIM 2.0 puede aprovisionar usuarios y grupos en Devin:

    * **URL base:** la URL base de SCIM de Devin (termina en `/scim/v2`)
    * **Autenticación:** encabezado HTTP `Authorization: Bearer <token>`
    * **Recursos:** `/Users` y `/Groups`, con endpoints estándar de detección (`/ServiceProviderConfig`, `/ResourceTypes`, `/Schemas`)
    * **Conjunto de atributos limitado:** los demás atributos se ignoran. Solo se admiten los siguientes:
      * **Usuarios:** `userName`, `active`, `emails`, `name.givenName`, `name.familyName`, `externalId`
      * **Grupos:** `displayName`, `members`, `externalId`
  </Tab>
</Tabs>

<Note>
  El `userName` de un usuario debe ser su dirección de correo electrónico. Por eso, el formato del nombre de usuario de la aplicación de Okta se configura como **Email**, y la asignación de `userName` en Entra debe coincidir con la del correo electrónico laboral.
</Note>

<div id="step-3-map-groups-to-roles">
  ## Paso 3: Asignar grupos a roles
</div>

Los usuarios asignados se aprovisionan en tu Devin Enterprise con el rol predeterminado de miembro de Enterprise, incluso antes de iniciar sesión. Asigna los grupos aprovisionados a roles y organizaciones en **Settings → Enterprise → Identity Provider Groups**.

<div id="how-provisioning-interacts-with-sso-login">
  ## Cómo interactúa el aprovisionamiento con el inicio de sesión mediante SSO
</div>

* Los usuarios aprovisionados mediante SCIM pueden iniciar sesión mediante SSO de inmediato; no necesitan invitación
* Al desactivar a un usuario en tu IdP, se elimina de inmediato su pertenencia a Enterprise; al reasignarlo, se restaura
* Las pertenencias a grupos enviadas mediante SCIM surten efecto de inmediato, sin esperar al próximo inicio de sesión del usuario
* Con la sincronización de grupos basada en el inicio de sesión desactivada, SCIM es el único origen de las pertenencias a grupos de IdP
* Los usuarios creados previamente mediante aprovisionamiento just-in-time o invitaciones manuales siguen funcionando; asígnalos en tu IdP para que SCIM los gestione
