¿Necesitas ayuda? ¡Estamos aquí!
Gracias por su encuesta. Nuestro equipo pronto se comunicará con usted.
Si no recibe noticias nuestras dentro de las 24 horas, no dude en enviar un correo electrónico de seguimiento a info@xecurify.com
Resultados de la búsqueda:
×El aprovisionamiento Just-In-Time (JIT) crea un usuario local de miniOrange la primera vez que un usuario inicia sesión a través de su proveedor de identidad externo (IdP) y mantiene ese perfil actualizado en cada inicio de sesión posterior. La asignación de atributos de USUARIO define qué valores de su fuente de identidad externa se asignan a los campos de miniOrange, como nombre de usuario, correo electrónico y nombre, de modo que los usuarios se aprovisionan automáticamente sin necesidad de configurar manualmente la cuenta.
Al configurar las asignaciones de atributos, debe elegir uno de los siguientes tipos de atributos:
Esta página trata sobre el tipo de atributo USER. Para el tipo EXTERNAL, consulte Transformación de atributos.
Nota: Si deja la sección USUARIO vacía, se omite JIT; un usuario existente podrá iniciar sesión igualmente y no se creará ni modificará ningún usuario nuevo. Añada asignaciones aquí solo si desea que miniOrange aprovisione usuarios desde este IdP.
Siga estos pasos para asignar atributos de usuario para el aprovisionamiento JIT en la consola de administración de miniOrange:



El menú desplegable Nombre del atributo muestra los campos de usuario estándar y se amplía a medida que añades más campos a tu cuenta:
| Nombre del Atributo | Valor de atributo |
|---|---|
| Nombre de usuario | nombre de usuario |
| Correo electrónico | Correo electrónico principal |
| Nombre | fnombre |
| Apellido | nombre |
| Teléfono | Teléfono principal |
| Correo electrónico alterno | Correo electrónico alternativo |
| Grupo procesos | grupos |
| Atributos personalizados | Aparecerán a medida que los añadas. |
| Etiquetas de alias | Cuando se habilitan los alias de nombre de usuario |
Nota: Los atributos de perfil personalizados que cree en Usuarios › Campos de perfil de usuario aparecen automáticamente en este menú desplegable, para que pueda asignar los atributos del proveedor de identidad a sus propios campos. Las etiquetas de alias añadidas en Usuarios › Etiquetas de alias también aparecen aquí (con el prefijo alias_), pero solo cuando la opción Habilitar alias de nombre de usuario esté activada para su cuenta.
El nombre de usuario y el correo electrónico son datos de identificación de cada usuario, por lo que siempre son necesarios para el aprovisionamiento justo a tiempo (JIT). El nombre, los apellidos y el número de teléfono solo son necesarios cuando la configuración lo requiere.
| Nombre del Atributo | Cuando sea necesario | Si el IdP no lo envía |
|---|---|---|
| Nombre de usuario (siempre) | En cada inicio de sesión JIT. El valor no debe estar en blanco. | El inicio de sesión se detiene y no se crea ningún usuario hasta que se reciba un nombre de usuario. |
| Correo electrónico (siempre) | En cada inicio de sesión JIT. Debe ser una dirección de correo electrónico válida. | El inicio de sesión se detiene y no se crea ningún usuario hasta que se reciba un correo electrónico válido. |
| Nombre / Apellido (Condicional) | Solo cuando el campo está mapeado y Marcado como obligatorio en los campos del perfil de usuario — y solo para usuarios nuevos. | Usuario nuevo: la creación se detiene. Usuario existente: el valor en blanco se ignora y se conserva el valor actual. |
| Teléfono (condicional) | Solo para nuevos usuarios, cuando la opción "Iniciar sesión con número de teléfono" esté habilitada. | Usuario nuevo: la creación se detiene. Usuario existente: el valor en blanco se ignora y se conserva el teléfono actual. |
Consejo: El nombre de usuario y el correo electrónico se almacenan en minúsculas, por lo que John.Doe y john.doe de su proveedor de identidad se resuelven a la misma cuenta. Las diferencias de mayúsculas y minúsculas en la aserción nunca crean un usuario duplicado.
Si un nombre en blanco bloquea la creación de usuarios, se controla en un solo lugar. Vaya a Usuarios › Campos del perfil de usuario , abra Nombre / Apellido y establezca Obligatorio.
Importante: La configuración obligatoria afecta tanto al campo Nombre como al campo Apellido; no se puede requerir uno sin el otro.
Dado que un nombre en blanco bloquea la creación solo cuando el campo está asignado y es obligatorio, aparece una confirmación cuando guarda una asignación que incluye nombre o apellido:
El nombre y/o los apellidos pueden ser obligatorios. Ha asignado el nombre y/o los apellidos en el tipo de atributo USUARIO. Si el nombre o los apellidos también están marcados como obligatorios en la configuración de Campos del perfil de usuario, se vuelven obligatorios para la creación de usuarios Just-In-Time (JIT): si el IdP no envía un valor, no se creará un nuevo usuario y el inicio de sesión fallará. Si los campos no están marcados como obligatorios en Campos del perfil de usuario, se omite un valor en blanco y se procede con la creación. Los usuarios existentes no se ven afectados (los valores en blanco se ignoran al actualizar).
El número de teléfono se vuelve obligatorio para los nuevos usuarios cuando se habilita la opción Iniciar sesión con número de teléfono. Para revisar la configuración de inicio de sesión por teléfono, vaya a Configuración › Seguridad › Iniciar y cerrar sesión y busque Habilitar inicio de sesión con número de teléfono.

Importante: Active esta opción solo si dispone de un número de teléfono único para cada usuario. Si está activada, no se podrá crear un nuevo usuario de JIT sin un número de teléfono válido.
Los grupos también se pueden asignar y actualizar mediante JIT. Asigne el campo Grupos en Tipo de atributo — USUARIO al atributo IdP que contiene los nombres de los grupos del usuario, y miniOrange mantendrá la pertenencia al grupo del usuario sincronizada con su IdP en cada inicio de sesión.
En cada inicio de sesión, la pertenencia del usuario se sincroniza para coincidir con los grupos de la respuesta: el usuario se añade a todos los grupos enviados en dicha respuesta y se elimina de cualquier grupo que ya no se envíe. Esto se aplica tanto a usuarios nuevos como a usuarios existentes, por lo que la pertenencia a grupos siempre refleja la información real de su proveedor de identidad (IdP) sin necesidad de asignación manual.
Importante: Los grupos mencionados en la respuesta deben existir previamente en miniOrange; JIT no crea grupos nuevos. Primero, cree sus grupos en la sección " Administrar grupos" y asegúrese de que los nombres coincidan exactamente con los valores que envía su proveedor de identidad (IdP). Los nombres que no coincidan con un grupo existente se ignorarán.
Nota: Envíe cada grupo como un valor independiente en un atributo multivalor (para SAML, varios elementos AttributeValue; para OIDC, una declaración de matriz JSON). Una cadena separada por comas, como admins,users, se trata como un solo nombre de grupo, no como dos. Los nombres de grupo no distinguen entre mayúsculas y minúsculas. El grupo predeterminado de su cuenta nunca se modifica mediante JIT, y si el IdP no envía el atributo Groups, los grupos existentes del usuario permanecen sin cambios.
El mismo mapeo se comporta de manera diferente para un usuario nuevo que para uno que ya existe. Por regla general, los usuarios nuevos se validan rigurosamente, mientras que los usuarios existentes nunca se ven afectados por un valor en blanco.
| Atributo | Nuevo usuario (crear) | Usuario existente (actualización) |
|---|---|---|
| Nombre de usuario | Obligatorio: el espacio en blanco impide la creación. | Se mantiene sincronizado; un valor que ya ha sido utilizado por otro usuario no se aplica. |
| Correo electrónico | Obligatorio y debe ser válido; si está en blanco o no es válido, se detendrá la creación. | Se mantiene sincronizado; un valor que ya ha sido utilizado por otro usuario no se aplica. |
| Nombre | La creación se detiene en blanco únicamente si está asignada y marcada como obligatoria. | Se omite el espacio en blanco; se conserva el nombre existente. |
| Apellido(s) | La creación se detiene en blanco únicamente si está asignada y marcada como obligatoria. | Se omite el espacio en blanco; se conserva el nombre existente. |
| Teléfono | Obligatorio cuando el inicio de sesión con número de teléfono está habilitado; si se deja en blanco, se detendrá la creación. | Se omite el espacio en blanco; se conserva el teléfono existente. |
Nota: Al actualizar, si la asignación establece un nombre de usuario, correo electrónico o número de teléfono que otro usuario ya tiene, ese cambio no se aplica. El usuario seguirá iniciando sesión en su propia cuenta y el conflicto se registrará en sus informes de auditoría para que pueda corregir la asignación.
Cuando JIT no puede completarse, al iniciar sesión se muestra un mensaje que indica el atributo que su sistema externo no envió. La siguiente tabla explica cada mensaje y cómo solucionarlo.
| Mensaje | Que comprobar |
|---|---|
| Falló la sincronización de usuarios JIT: el sistema externo no envió el nombre de usuario. | Confirmar Nombre de usuario está mapeado y que su Valor de atributo coincide con un atributo que el IdP realmente envía (y no está vacío para este usuario). |
| La sincronización de usuarios de JIT falló: el sistema externo no envió una dirección de correo electrónico válida. | Confirmar Correo electrónico se asigna a un atributo que devuelve una dirección con el formato correcto, no en blanco y no un valor como no-es-un-correo electrónico. |
| Falló la sincronización de usuarios JIT: el nombre no fue enviado por el sistema externo. | El nombre de pila está registrado y marcado como obligatorio, pero llegó en blanco. Envíelo desde el proveedor de identidad o desactive la opción "Obligatorio" en los campos del perfil de usuario. |
| Falló la sincronización de usuarios JIT: el sistema externo no envió el apellido. | El apellido está registrado y marcado como obligatorio, pero llegó en blanco. Se aplica la misma corrección que para el nombre. |
| Falló la sincronización de usuarios de JIT: El sistema externo no envió un número de teléfono válido. | El inicio de sesión con número de teléfono está habilitado, pero el número que se recibió está en blanco o no es válido. Envíe un número de teléfono válido o desactive esta opción si no la necesita. |
Consejo: Después de corregir la asignación (o el atributo del IdP), pídale al usuario que inicie sesión nuevamente; la configuración actualizada surtirá efecto en el siguiente intento de SSO.
Se registra el resultado de cada aprovisionamiento, para que pueda confirmar un éxito o diagnosticar un fallo:


Nota: Una entrada de Éxito significa que el usuario se creó o actualizó. Una entrada de Fallo indica el motivo de la comprobación que no se superó; compárela con la tabla de Mensajes de validación para saber qué cambios realizar.