Funcionalidad
Conecta tu proveedor de correo electrónico antes de configurar cualquier otra cosa en la Gestión de SaaS. Nada más funcionará hasta que las identidades estén sincronizadas.
Los dos proveedores no son equivalentes hoy en día:
Google Workspace |
Microsoft Entra ID |
|
|---|---|---|
Sincronización de identidades |
Sí |
Sí |
Provisionamiento automatizado |
Sí |
Sí |
Descubrimiento de SaaS |
Sí |
Aún no disponible |
Transferencia de datos al desvincular |
Sí |
No |
Inicio de sesión en Mac con credenciales del directorio |
No |
Sí |
Si utilizas Entra ID y necesitas descubrimiento de SaaS, instala la extensión de Chrome en su lugar — consulta Activar el descubrimiento de SaaS.
Cómo usar — Google Workspace
- Ve a Configuración > Integraciones y selecciona Google Workspace.
- Inicia sesión con una cuenta de Super Administrador. Cualquier cosa menos no puede otorgar los permisos requeridos.
- Autoriza los alcances. El acceso de lectura cubre usuarios, grupos y unidades organizativas. El acceso de escritura cubre acciones de aprovisionamiento y desvinculación.
- Lanza la primera sincronización. Los usuarios y grupos se importan, y el mapeo de SaaS comienza por sí solo.
Lo que te da la conexión con Google Workspace:
- Descubrimiento de SaaS — detecta cada aplicación a la que se accede con el inicio de sesión de Google en toda la organización
- Sincronización de identidades — importa usuarios y grupos
- Provisionamiento automatizado — crea, actualiza y suspende cuentas como parte del onboarding y offboarding
- Transferencia de datos al desvincular — mueve la propiedad de archivos de Drive y correos electrónicos cuando alguien se va
Lo que se accede en Google Workspace:
Datos |
Propósito |
|---|---|
Usuarios (nombre, correo electrónico, estado) |
Sincronización de identidades y aprovisionamiento |
Grupos y unidades organizativas |
Aplicar reglas de aprovisionamiento |
Acceso a aplicaciones OAuth |
Mapeo de descubrimiento de SaaS |
Drive (solo al desvincular) |
Transferir la propiedad de archivos |
Cómo usar — Microsoft Entra ID
- Ve a Configuración > Integraciones y selecciona Microsoft Entra ID.
- Inicia sesión como Administrador Global, o con un rol de administrador delegado que tenga los permisos de API requeridos.
- Otorga los permisos de Microsoft Graph. Estos cubren la lectura y escritura de usuarios, grupos y datos del directorio.
- Lanza la primera sincronización. Los usuarios y grupos se importan desde el inquilino.
Lo que te da la conexión con Entra ID:
- Sincronización de identidades — importa usuarios y grupos desde el inquilino
- Provisionamiento automatizado — crea, actualiza y desactiva cuentas durante el onboarding y offboarding
- Inicio de sesión en Mac con credenciales de Entra — permite a los empleados iniciar sesión en su Mac con su cuenta de directorio (consulta Entra Platform SSO)
Lo que se accede en Entra ID:
Datos |
Propósito |
|---|---|
Usuarios (nombre, correo electrónico, estado, atributos) |
Sincronización de identidades y aprovisionamiento |
Grupos |
Aplicar reglas de aprovisionamiento |
Asignaciones de aplicaciones |
Visibilidad de SaaS |
Consejos y Mejores Prácticas
- Conecta el proveedor antes de construir flujos de onboarding o offboarding. Esos flujos actúan sobre identidades sincronizadas, así que un directorio vacío hace que no hagan nada.
- Usa una cuenta de servicio para el inicio de sesión de Super Admin o Administrador Global, no una personal. La conexión se rompe cuando la persona que la autorizó se va.
- Revisa los alcances con tu equipo de seguridad antes de autorizar. El acceso de escritura a tu directorio es lo que hace que el aprovisionamiento y offboarding funcionen, y es más fácil de explicar de antemano que después de los hechos.
Solución de Problemas y FAQ
Solución de Problemas
-
El inicio de sesión es rechazado o no se pueden otorgar los alcances.
La cuenta no es un Super Administrador (Google Workspace) o un Administrador Global (Entra ID). Un rol de administrador delegado funciona para Entra solo si tiene los permisos de API requeridos.
-
No se descubren aplicaciones de SaaS después de conectar Entra ID.
Esto es esperado. El descubrimiento de SaaS a través de Entra aún no está disponible — usa la extensión de Chrome para cobertura.
FAQ
- ¿Puedo conectar ambos proveedores?
Cada uno cubre un conjunto diferente de capacidades. Compáralos en la tabla anterior y conecta el que coincida con lo que necesitas.
-
¿Por qué necesita la conexión acceso de escritura?
El aprovisionamiento crea y actualiza cuentas, y el offboarding las suspende o desactiva. El acceso solo de lectura admite la lista del directorio pero ninguna de la automatización.
-
¿Cuánto tiempo tardan en aparecer los usuarios después de conectar?
La primera sincronización importa usuarios y grupos de inmediato. Con Google Workspace, el mapeo de SaaS luego comienza por sí solo.