Aprovisionamiento SCIM2

Aprovisiona usuarios y asigna grupos del IdP a roles de forma automática

Tu proveedor de identidad ya decide quién se incorpora, cambia de puesto y se marcha; el DPMS refleja cada cambio mediante SCIM2, de modo que el acceso coincide con la autorización sin un ticket de onboarding manual ni una cuenta huérfana persistente.
Para
CISO
ISO
SCIM2 (RFC 7644)
ISO 27001:2022 Anexo A 5.16
SOC 2 CC6.3
El reto

El acceso se desajusta en el momento en que el traspaso pasa a ser manual

En una organización grande, el acceso se concede en un sitio y se utiliza en otro. RR. HH. o tu directorio dan de alta y de baja a las personas; la aplicación tiene que mantenerse al día. Cuando ese traspaso es manual, la desprovisión se queda corta: una persona que se marcha conserva una cuenta activa, una que cambia de puesto conserva los permisos de su rol anterior y el mínimo privilegio se erosiona en silencio.

La brecha es más difícil de defender en una auditoría. Un evaluador que comprueba el Anexo A 5.18 de ISO 27001:2022 o el control SOC 2 CC6.3 te pide que cruces las bajas recientes con las cuentas activas. Si tu directorio y tu aplicación se han desajustado, no puedes demostrar que el acceso se revocó cuando debía.

Una hoja de cálculo de «quién tiene qué» queda desactualizada el mismo día en que se exporta. La obligación no es tener una lista, sino demostrar que el acceso coincide con la autorización de forma continua.

Lo que puedes hacer

Lo que puedes hacer con el aprovisionamiento SCIM2

  • Aprovisiona y desprovisiona usuarios automáticamente mediante el protocolo SCIM2 a medida que cambia tu IdP.
  • Asigna cada grupo externo del IdP a un rol interno, de modo que la pertenencia a grupos corporativos determine el acceso a la aplicación.
  • Sincroniza los grupos de Azure AD / Entra ID directamente desde tus aserciones SAML u OAuth hacia el DPMS.
  • Elimina de forma lógica (soft-delete) los grupos retirados durante la sincronización con un indicador de eliminación, conservando un registro reversible en lugar de un borrado definitivo.
  • Sincroniza los permisos con los usuarios asignados cuando cambia una asignación, de modo que un cambio de rol se propaga sin reintroducir datos.
  • Controla el estado de sincronización en la configuración de IAM —última sincronización, cuentas sincronizadas, grupos sincronizados— de un vistazo.
Resultados de negocio

Lo que aporta a tu programa

  • Las personas que se marchan pierden el acceso en la siguiente sincronización, no en la siguiente revisión de accesos, lo que cierra la brecha de desprovisión que los evaluadores comprueban primero.
  • El mínimo privilegio se mantiene cuando las personas cambian de puesto, porque la asignación de roles sigue la pertenencia a grupos del IdP en lugar de ediciones manuales.
  • El aprovisionamiento escala con la plantilla, no con las horas de administración: sin un ticket de onboarding por usuario.
  • La evidencia de accesos está lista cuando se necesita, con las asignaciones conservadas como registros y los recuentos de sincronización visibles para operaciones.
  • Una única fuente de verdad para el acceso —tu IdP— elimina el desajuste que de otro modo tendrías que conciliar a mano.
Diseñado para el cumplimiento

Diseñado para el cumplimiento

El aprovisionamiento del DPMS te ayuda a evidenciar las obligaciones de control de acceso que los auditores comprueban, asignadas al control concreto que citan, nunca a un genérico «certificado ISO».

Qué hace el DPMSSe corresponde conCómo
Aprovisiona y desprovisiona identidades mediante un protocolo estándarSCIM2 (RFC 7644)Ciclo de vida de usuarios y grupos SCIM2, conciliado con el indicador de activación SCIM de IAM
Gestiona las identidades a lo largo de todo su ciclo de vidaISO 27001:2022 Anexo A 5.16Aprovisionamiento impulsado por el IdP con el estado de sincronización visible en IAM
Concede, modifica y revoca derechos de acceso de forma centralizadaISO 27001:2022 Anexo A 5.18Asignaciones de grupo a rol conservadas como registros; sincronización de permisos al cambiar
Restringe el acceso al mínimo privilegio por rolISO 27001:2022 Anexo A 5.15Asignación de grupo externo a rol interno
Autoriza, modifica y elimina el acceso lógicoSOC 2 CC6.2 / CC6.3Aprovisionamiento automatizado más eliminación lógica al retirar un grupo
Descubre cómo esto se corresponde con tus obligaciones de control de acceso: reserva una demo de 30 minutos centrada en el aprovisionamiento SCIM2.
Reservar una demo
Por qué Priverion

Por qué Priverion

A diferencia de las herramientas de GRC genéricas que tratan la identidad como un problema ajeno, el DPMS vincula el acceso a la misma plataforma que alberga tu registro de tratamientos, tus EIPD, tus riesgos y tus registros de proveedores: las identidades aprovisionadas son las identidades responsables del trabajo, sin una conciliación aparte. Las asignaciones de grupo a rol se almacenan como registros de primer nivel con eliminaciones lógicas aptas para auditoría, y el estado de sincronización —última sincronización, cuentas sincronizadas, grupos sincronizados— aparece en la configuración de IAM para ofrecer visibilidad operativa.

Preguntas frecuentes

Preguntas que hacen los CISO antes de una demo

¿Funciona con Azure AD / Entra ID?
Sí. El DPMS sincroniza los grupos de Entra ID directamente, extrayendo las reclamaciones de grupo de tus aserciones SAML u OAuth y conciliándolas con el indicador de activación SCIM en IAM.
¿Sustituye a mi proveedor de identidad?
No. Tu IdP sigue siendo la fuente de verdad. El DPMS recibe el aprovisionamiento mediante SCIM2 y asigna tus grupos a roles internos: convive con tu IAM, no lo sustituye.
¿Qué ocurre cuando se retira un grupo durante una sincronización?
Se elimina de forma lógica (soft-delete) con un indicador de eliminación en lugar de borrarse definitivamente, de modo que la asignación es reversible y el cambio deja un registro apto para auditoría.
¿Cómo llegan los cambios de rol a los usuarios?
Cuando cambia una asignación de grupo a rol, el DPMS sincroniza los permisos afectados con los usuarios asignados, de modo que el cambio se propaga sin ediciones manuales.

¿Listo para cerrar la brecha de desprovisión?

Comprueba cómo las bajas, los cambios de puesto y las altas se mantienen sincronizados con tu directorio. Reserva una demo de 30 minutos centrada en el aprovisionamiento SCIM2 o habla con un experto de Priverion.
Reservar una demo