Funcionalidad Descripción general
Conecta tu proveedor de correo electrónico antes de configurar cualquier otra cosa en la gestión de SaaS. Nada más funciona hasta que las identidades se sincronicen.
Los dos proveedores no son equivalentes hoy en día:
Google Workspace |
Microsoft Entra ID |
|
|---|---|---|
Sincronización de identidades |
Sí |
Sí |
Provisionamiento automatizado |
Sí |
Sí |
Descubrimiento de SaaS |
Sí |
No disponible aún |
Transferencia de datos al dar de baja |
Sí |
No |
Inicio de sesión en Mac con credenciales de directorio |
No |
Sí |
Si utilizas Entra ID y necesitas descubrimiento de SaaS, instala la extensión de Chrome en su lugar — consulta Activar descubrimiento de SaaS.
Cómo usar — Google Workspace
- Ve a Configuración > Integraciones y selecciona Google Workspace.
- Inicia sesión con una cuenta de Super Administrador. Cualquier cosa menos no puede otorgar los permisos requeridos.
- Autoriza los alcances. El acceso de lectura cubre usuarios, grupos y unidades organizativas. El acceso de escritura cubre acciones de provisión y baja.
- Lanza la primera sincronización. Los usuarios y grupos se importan, y el mapeo de SaaS comienza por sí solo.
Lo que te da la conexión de Google Workspace:
- Descubrimiento de SaaS — detecta cada aplicación accedida con inicio de sesión de Google en toda la organización
- Sincronización de identidades — importa usuarios y grupos
- Provisionamiento automatizado — crea, actualiza y suspende cuentas como parte de la incorporación y baja
- Transferencia de datos al dar de baja — mueve la propiedad de archivos de Drive y correos electrónicos cuando alguien se va
Lo que se accede en Google Workspace:
Datos |
Propósito |
|---|---|
Usuarios (nombre, correo electrónico, estado) |
Sincronización de identidades y provisión |
Grupos y unidades organizativas |
Aplicar reglas de provisión |
Acceso a aplicaciones OAuth |
Mapeo de descubrimiento de SaaS |
Drive (solo al dar de baja) |
Transferir la propiedad de archivos |
Cómo usar — Microsoft Entra ID
- Ve a Configuración > Integraciones y selecciona Microsoft Entra ID.
- Inicia sesión como Administrador Global, o con un rol de administrador delegado que tenga los permisos de API requeridos.
- Otorga los permisos de Microsoft Graph. Estos cubren la lectura y escritura de usuarios, grupos y datos del directorio.
- Lanza la primera sincronización. Los usuarios y grupos se importan del inquilino.
Lo que te da la conexión de Entra ID:
- Sincronización de identidades — importa usuarios y grupos del inquilino
- Provisionamiento automatizado — crea, actualiza y desactiva cuentas durante la incorporación y baja
- Inicio de sesión en Mac con credenciales de Entra — permite a los empleados iniciar sesión en su Mac con su cuenta de directorio (consulta Entra Platform SSO)
Lo que se accede en Entra ID:
Datos |
Propósito |
|---|---|
Usuarios (nombre, correo electrónico, estado, atributos) |
Sincronización de identidades y provisión |
Grupos |
Aplicar reglas de provisión |
Asignaciones de aplicaciones |
Visibilidad de SaaS |
Consejos y Mejores Prácticas
- Conecta el proveedor antes de construir flujos de incorporación o baja. Esos flujos actúan sobre identidades sincronizadas, por lo que un directorio vacío no hace nada.
- Utiliza una cuenta de servicio para el inicio de sesión de Super Admin o Administrador Global, no una personal. La conexión se rompe cuando la persona que la autorizó se va.
- Revisa los alcances con tu equipo de seguridad antes de autorizar. El acceso de escritura a tu directorio es lo que hace que la provisión y la baja funcionen, y es más fácil de explicar de antemano que después de los hechos.
Resolución de problemas y FAQ
Resolución de problemas
-
El inicio de sesión es rechazado o no se pueden otorgar los alcances.
La cuenta no es un Super Administrador (Google Workspace) o un Administrador Global (Entra ID). Un rol de administrador delegado funciona para Entra solo si tiene los permisos de API requeridos.
-
No se descubren aplicaciones SaaS después de conectar Entra ID.
Esto es esperado. El descubrimiento de SaaS a través de Entra no está disponible aún — utiliza la extensión de Chrome para cobertura.
FAQ
- ¿Puedo conectar ambos proveedores?
Cada uno cubre un conjunto diferente de capacidades. Compáralos en la tabla anterior y conecta el que coincida con lo que necesitas.
-
¿Por qué la conexión necesita acceso de escritura?
La provisión crea y actualiza cuentas, y la baja las suspende o desactiva. El acceso solo de lectura admite la lista del directorio, pero ninguna de la automatización.
-
¿Cuánto tiempo tardan en aparecer los usuarios después de conectar?
La primera sincronización importa usuarios y grupos de inmediato. Con Google Workspace, el mapeo de SaaS comienza entonces por sí solo.