Aprovisiona usuarios y asigna grupos del IdP a roles de forma automática
El acceso se desajusta en el momento en que el traspaso pasa a ser manual
En una organización grande, el acceso se concede en un sitio y se utiliza en otro. RR. HH. o tu directorio dan de alta y de baja a las personas; la aplicación tiene que mantenerse al día. Cuando ese traspaso es manual, la desprovisión se queda corta: una persona que se marcha conserva una cuenta activa, una que cambia de puesto conserva los permisos de su rol anterior y el mínimo privilegio se erosiona en silencio.
La brecha es más difícil de defender en una auditoría. Un evaluador que comprueba el Anexo A 5.18 de ISO 27001:2022 o el control SOC 2 CC6.3 te pide que cruces las bajas recientes con las cuentas activas. Si tu directorio y tu aplicación se han desajustado, no puedes demostrar que el acceso se revocó cuando debía.
Una hoja de cálculo de «quién tiene qué» queda desactualizada el mismo día en que se exporta. La obligación no es tener una lista, sino demostrar que el acceso coincide con la autorización de forma continua.
Lo que puedes hacer con el aprovisionamiento SCIM2
- Aprovisiona y desprovisiona usuarios automáticamente mediante el protocolo SCIM2 a medida que cambia tu IdP.
- Asigna cada grupo externo del IdP a un rol interno, de modo que la pertenencia a grupos corporativos determine el acceso a la aplicación.
- Sincroniza los grupos de Azure AD / Entra ID directamente desde tus aserciones SAML u OAuth hacia el DPMS.
- Elimina de forma lógica (soft-delete) los grupos retirados durante la sincronización con un indicador de eliminación, conservando un registro reversible en lugar de un borrado definitivo.
- Sincroniza los permisos con los usuarios asignados cuando cambia una asignación, de modo que un cambio de rol se propaga sin reintroducir datos.
- Controla el estado de sincronización en la configuración de IAM —última sincronización, cuentas sincronizadas, grupos sincronizados— de un vistazo.
Lo que aporta a tu programa
- Las personas que se marchan pierden el acceso en la siguiente sincronización, no en la siguiente revisión de accesos, lo que cierra la brecha de desprovisión que los evaluadores comprueban primero.
- El mínimo privilegio se mantiene cuando las personas cambian de puesto, porque la asignación de roles sigue la pertenencia a grupos del IdP en lugar de ediciones manuales.
- El aprovisionamiento escala con la plantilla, no con las horas de administración: sin un ticket de onboarding por usuario.
- La evidencia de accesos está lista cuando se necesita, con las asignaciones conservadas como registros y los recuentos de sincronización visibles para operaciones.
- Una única fuente de verdad para el acceso —tu IdP— elimina el desajuste que de otro modo tendrías que conciliar a mano.
Diseñado para el cumplimiento
El aprovisionamiento del DPMS te ayuda a evidenciar las obligaciones de control de acceso que los auditores comprueban, asignadas al control concreto que citan, nunca a un genérico «certificado ISO».
| Qué hace el DPMS | Se corresponde con | Cómo |
|---|---|---|
| Aprovisiona y desprovisiona identidades mediante un protocolo estándar | SCIM2 (RFC 7644) | Ciclo de vida de usuarios y grupos SCIM2, conciliado con el indicador de activación SCIM de IAM |
| Gestiona las identidades a lo largo de todo su ciclo de vida | ISO 27001:2022 Anexo A 5.16 | Aprovisionamiento impulsado por el IdP con el estado de sincronización visible en IAM |
| Concede, modifica y revoca derechos de acceso de forma centralizada | ISO 27001:2022 Anexo A 5.18 | Asignaciones de grupo a rol conservadas como registros; sincronización de permisos al cambiar |
| Restringe el acceso al mínimo privilegio por rol | ISO 27001:2022 Anexo A 5.15 | Asignación de grupo externo a rol interno |
| Autoriza, modifica y elimina el acceso lógico | SOC 2 CC6.2 / CC6.3 | Aprovisionamiento automatizado más eliminación lógica al retirar un grupo |
Por qué Priverion
A diferencia de las herramientas de GRC genéricas que tratan la identidad como un problema ajeno, el DPMS vincula el acceso a la misma plataforma que alberga tu registro de tratamientos, tus EIPD, tus riesgos y tus registros de proveedores: las identidades aprovisionadas son las identidades responsables del trabajo, sin una conciliación aparte. Las asignaciones de grupo a rol se almacenan como registros de primer nivel con eliminaciones lógicas aptas para auditoría, y el estado de sincronización —última sincronización, cuentas sincronizadas, grupos sincronizados— aparece en la configuración de IAM para ofrecer visibilidad operativa.


