El contenido de esta página está traducido automáticamente. Zoom no garantiza la precisión.
For the complete documentation index, see llms.txt. This page is also available as Markdown.

Guía de campo de SSO

Introducción

Integrar el Inicio de sesión único (SSO) con Zoom ofrece a los administradores opciones de Administración de usuarios y seguridad que pueden simplificar la gestión de la cuenta. Una vez configurado, los usuarios pueden autenticar usando las credenciales de su empresa frente a su proveedor de identidad en lugar de usar métodos alternativos de autenticación como OAuth a través de una aplicación de terceros o un acceso directo con Nombre de usuario y contraseña en Zoom.

Este documento proporciona una visión general completa de las configuraciones de SSO y Configuración dentro de Zoom, además de información sobre solución de problemas y seguridad.

Configuración de SSO

Inicio de sesión único requiere una URL mnemónica para comenzar

Una cuenta debe tener una URL mnemónica aprobada antes de configurar SSO. Una vez que la URL mnemónica es aprobada, los administradores de Zoom pueden acceder a la configuración de SSO página a través del submenú de opciones avanzadas en el portal web. Consulte nuestro artículo de Soporte sobre URL mnemónicas para obtener más información.

Zoom SSO funciona con cualquier proveedor de identidad SAML 2.0 u OIDC

Zoom puede integrarse con cualquier proveedor de identidad que admita Lenguaje de marcado de aserción de seguridad (SAML) 2.0 o autenticación OpenID Connect (OIDC).

Los administradores de Zoom pueden administrar la información del perfil de usuario y las licencias mediante el mapeo de respuestas o integraciones SCIM

Los administradores pueden administrar la información del perfil de usuario y las licencias mediante el mapeo de respuestas o solicitudes de Interfaz de programación de aplicaciones (API) de System for Cross-Domain Identity Management (SCIM), según las funciones disponibles del proveedor de identidad. Ambos métodos de administración de usuarios ofrecen una funcionalidad casi equivalente para el mapeo de información del perfil y la administración de licencias, pero algunos mapeos SCIM requieren configuración manual.

Para obtener una lista completa de las capacidades de SCIM, consulte nuestra documentación de la API de SCIM.

Los administradores de Zoom pueden administrar el estado de la cuenta de usuario mediante SCIM, pero no SAML ni OIDC

Como SCIM permite a los proveedores de identidad comunicarse directamente con Zoom en cualquier momento, las cuentas de usuario pueden ser activadas, desactivado, creado, o eliminado a través de integraciones SCIM automáticamente. Por ejemplo, si la cuenta de un usuario en Active Directory está deshabilitada, o si no se le ha asignado la aplicación, SCIM puede enviar una solicitud de desactivación automática para la cuenta del usuario dentro de Zoom. Características está en función de las capacidades de la aplicación SCIM del proveedor de identidades y la funcionalidad puede variar según el proveedor.

Pocos proveedores de identidad ofrecen SCIM para Zoom

Muchos proveedores de identidad no tienen unas Integraciones de SCIM creadas para Zoom como parte de sus servicios. Las cuentas que usan un proveedor de identidad que no admite SCIM con Zoom deben usar el mapeo de respuestas para la Administración de usuarios automatizada.

SCIM requiere un dominio asociado para aprovisionar usuarios automáticamente

Cuentas que usan SCIM para administrar y aprovisionar usuarios para SSO debe asocie el dominio de correo electrónico con Zoom. Si no se asocia el dominio, el resultado serán fallos en el aprovisionamiento de usuarios. Consulte nuestro artículo de soporte sobre Dominios asociados para obtener más información sobre el proceso.

Guía de configuración de SAML

Los siguientes enlaces incluyen guías para configurar SSO con SAML.

Documentación del proveedor
Documentación de Zoom
Admite SCIM

auth0

ADFS

Herramienta de sincronización de AD

Ingenioso

CyberArk

Dúo

Entra ID (anteriormente Azure)

Google

JumpCloud

miniOrange

Okta

OneLogin

Ping Identity

Si el proveedor de identidad que utiliza su empresa no figura arriba, le recomendamos buscar en la base de conocimientos del proveedor una guía de integración específica de Zoom. Si no hay una disponible, SSO aún se puede configurar haciendo coincidir identificadores clave de su IdP dentro de la pantalla de configuración de SSO de Zoom. Consulte el Centro de soporte de Zoom para obtener más información sobre una guía de inicio rápido para SSO y qué información se requiere para completar este proceso.

Guía de configuración de OIDC

Zoom admite el descubrimiento OIDC, que puede completar automáticamente detalles comunes del proveedor de identidad, como el emisor, el punto de conexión de autorización, el punto de conexión del token y las claves de firma. Dado que OIDC se basa en valores de configuración estandarizados, por lo general no se requiere documentación específica de Zoom para el proveedor; cuando el descubrimiento no está disponible, los valores necesarios se pueden introducir manualmente.

Como resultado, los proveedores de identidad OIDC conformes con los estándares generalmente se pueden configurar con Zoom incluso cuando no está disponible una guía de Integraciones específica del proveedor. Consulte el Centro de soporte de Zoom para obtener más información sobre la configuración de SSO OIDC.

Opciones de configuración adicionales

Zoom puede admitir varias URL mnemónicas y/o varias aplicaciones de proveedor de identidad

Las cuentas de Zoom pueden admitir varias URL mnemónicas, varias configuraciones de proveedor de identidad (IdP) o una combinación de ambas. Las configuraciones admitidas incluyen:

  • Varias URL mnemónicas que comparten una configuración común de IdP.

  • Varias URL mnemónicas, cada una con una configuración independiente de IdP.

  • Una sola URL mnemónica asociada a varias configuraciones de IdP.

Estas configuraciones se habilitan a través de Soporte de Zoom y no se configuran a través de la interfaz de administración SSO Estándar. Enviar un solicitud de Soporte para Habilitar estas Características, junto con la URL mnemónica deseada y la configuración de IdP y el resultado de autenticación previsto.

Nota

La autenticación OIDC actualmente no admite varias URL vanity ni IdP. Si no estás seguro de si esta situación se aplica a tu caso, habla con tu equipo de la cuenta de Zoom para obtener más información.

En las instalaciones Active Directory puede usar la Herramienta AD Sync en lugar de SCIM

Cuentas que quieran automatizar el aprovisionamiento de usuario mediante SCIM, pero que no tengan un proveedor de identidades en la nube, pueden usar la aplicación de la herramienta de Sincronizar de Active Directory (AD) desarrollada por Zoom para administrar sus usuario. Esta aplicación se ejecuta en Oracle JDK 8 y simula el aprovisionamiento de SCIM gestionando usuarios mediante comandos de API. Consulte nuestro artículo de Soporte sobre el Herramienta AD Sync para obtener más información.

Los proveedores de identidad incluso pueden autenticar a los participantes de la reunión que no tienen una cuenta de Zoom

Las cuentas que desean exigir a los usuarios que autenticar su identidad pero no quieren proporcionar cuentas de Zoom pueden Configure un perfil externo de autenticación con su proveedor de identidad. Cuando esté habilitado para una reunión, los usuarios que intenten Unirse deben autenticar sus credenciales de inicio de sesión ante su proveedor de identidad para obtener Acceso. Esta es una configuración común para las escuelas que no proporcionan cuentas a todos los estudiantes, pero requieren autenticación para Unirse a las clases. Consulte nuestro artículo de soporte sobre configuración de autenticación externa para obtener más información.

Cambiar el proveedor de identidad requiere volver a reconfigurar el SSO dentro de Zoom

Las cuentas que están cambiando de proveedor de identidad deben rehacer su configuración de SSO dentro de Zoom. Esto incluye actualizar todos los campos de la página de configuración para que coincidan con su nuevo proveedor de identidad. Se anima a las cuentas a confirmar que los mapeos de respuesta no Cambie con el nuevo proveedor de identidad.

No deberían requerirse configuraciones ni modificaciones adicionales, suponiendo que no haya más cambios.

Los Clientes con subcuentas pueden Configure el SSO desde la cuenta principal o la subcuenta

Los Clientes con subcuentas tienen dos opciones para Configure el SSO:

  1. Todos los usuarios autenticarán usando la URL mnemónica de la cuenta principal y se iniciarán sesión automáticamente en la subcuenta mediante el mapeo de respuestas avanzado (se aplican algunas limitaciones de mapeo)

  2. Cada subcuenta tiene una URL mnemónica única y una configuración SSO independiente, utilizada exclusivamente por los miembros de esa subcuenta

Cada configuración ofrece beneficios únicos, y la segunda opción ofrece la mayor flexibilidad. Los Clientes que estén considerando implementar cualquiera de las dos configuraciones deben hablar con su equipo de cuenta para determinar qué configuración se adapta mejor a sus necesidades.

Métodos de aprovisionamiento

Los modos de aprovisionamiento y SCIM son dos mecanismos diferentes, y pueden usarse juntos

Aprovisionamiento Al iniciar sesión y Antes de iniciar sesión son los dos valores Disponible de un único ajuste de SSO. Determinan si Zoom creará una cuenta para un usuario en el momento de autenticar al usuario, o si exige que la cuenta ya exista. SCIM no es un tercer valor de ese ajuste — es un mecanismo independiente impulsado por API que aprovisiona usuarios independientemente de la autenticación, y funciona junto con el modo de aprovisionamiento que se seleccione.

Método de aprovisionamiento
Cómo funciona
Requisitos previos
Crea cuentas
Desactiva cuentas

Al iniciar sesión (Justo a tiempo)

Crea la cuenta cuando el usuario se autentica por primera vez

Ninguna

No

Antes de iniciar sesión (Preaprovisionamiento)

Verifica que un usuario esté autorizado para iniciar sesión a través de SSO

Una cuenta con el tipo de inicio de sesión SSO. A menudo se usa con el aprovisionamiento SCIM.

No, pero a menudo se usa con SCIM

No, pero a menudo se usa con SCIM

SCIM

Sincroniza los datos del usuario desde el proveedor de identidad según su propio Programar mediante API

Soporte SCIM de IdP y un dominio asociado

Sí, si es compatible con el IdP

Al iniciar sesión

El aprovisionamiento al iniciar sesión crea la cuenta y el tipo de inicio de sesión SSO en un solo paso

Con el Al iniciar sesión ajuste (también conocido como aprovisionamiento justo a tiempo), a un usuario al que se le asigna la aplicación Zoom dentro del proveedor de identidad y que recibe cualquier licencia de Zoom compatible se le creará una cuenta la primera vez que se autentique. No es necesario que nada exista en Zoom de antemano. Esto la convierte en la opción más sencilla de poner en marcha, y en la razón por la que se recomienda al configurar SSO por primera vez en una cuenta.

El aprovisionamiento al iniciar sesión también es compatible con SCIM — ambos pueden ejecutarse al mismo tiempo. En la práctica, sin embargo, SCIM suele eliminar la necesidad de ello, porque las cuentas ya existen cuando un usuario se autentica por primera vez.

Antes de iniciar sesión

El aprovisionamiento previo al inicio de sesión depende de que otra cosa haya creado primero la cuenta o el tipo de inicio de sesión

El Antes de iniciar sesión configuración (también conocida como preaprovisionamiento) no aprovisiona nada automáticamente. En su lugar, impone una condición: un usuario solo puede autenticar si su cuenta de Zoom ya existe y tiene el tipo de inicio de sesión SSO. Por lo tanto, otra cosa debe encargarse de crear esas cuentas, y hay dos opciones prácticas.

  • Aprovisionamiento SCIM, que crea cuentas automáticamente desde el proveedor de identidades a medida que a los usuarios se les asigna la aplicación.

  • Carga masiva de CSV con la Usuario SSO opción seleccionada, que crea cuentas y aplica el tipo de inicio de sesión SSO en una sola importación.

Por eso el preaprovisionamiento y SCIM suelen ir tan a menudo juntos. El preaprovisionamiento establece un requisito; SCIM es el mecanismo que lo satisface a escala.

Los administradores de Zoom pueden confirmar si una cuenta tiene un tipo de inicio de sesión SSO al ver la cuenta de usuario en la Administración de usuarios página dentro del portal web y buscando el icono “SSO” debajo del correo electrónico del usuario.

A user profile showing an SSO login type
Ubicación del icono SSO debajo del correo electrónico de un usuario.

Si el icono está presente, el usuario está aprovisionado para SSO; si el icono falta, el usuario no podrá Iniciar sesión mediante SSO mientras el preaprovisionamiento esté habilitado hasta Añadirlo. Un administrador de Zoom puede Añadir este tipo de inicio de sesión al Añadir usuarios en masa mediante un archivo CSV y seleccionar la opción “Usuario SSO” o hacer que el usuario pueda autenticar mientras está habilitado el Aprovisionamiento al Iniciar sesión.

Ejemplo que muestra la opción Usuario SSO para la carga masiva.

SCIM

SCIM aprovisiona usuarios a través de APIs y nunca afirma valores de identidad como SAML u OIDC

SCIM difiere del mapeo de respuestas de una manera que vale la pena decir claramente. El mapeo de respuestas — ya sea mediante aserciones SAML o reclamaciones OIDC — transporta información del usuario como parte de un Evento de autenticación. No se aplica nada hasta que el usuario inicia sesión, y la información viaja dentro de la aserción.

SCIM no transporta aserciones ni afirmaciones en absoluto. El proveedor de identidad llama a la API de Zoom directamente en su propio Programar, enviando información de usuario tanto si el usuario ha iniciado sesión alguna vez como si no. Esto es lo que permite a SCIM crear, actualizar, desactivar y eliminar cuentas sin la participación del usuario, y es por eso que SCIM puede administrar el estado de la cuenta mientras el mapeo de respuesta no puede hacerlo.

SCIM es compatible con cualquiera de los dos modos de aprovisionamiento y, con mayor frecuencia, se despliega junto con el aprovisionamiento previo.

Consulta Guía de campo de SCIM para Entra ID y Okta para obtener más información sobre cómo configurar SCIM para tu cuenta con Entra ID u Okta.

Configuración de seguridad

Los administradores de Zoom pueden imponer el cierre de sesión automático después de un período de tiempo definido

Los administradores de Zoom pueden Configure Zoom para cerrar automáticamente a los usuarios de las sesiones de estado activo después de períodos de tiempo definidos, personalizables de 15 minutos a 180 días. Este proceso hará que el token de Acceso de Zoom expire al plazo predeterminado una vez que se genere el token. Este token no tiene relación con un proveedor de identidad y es exclusivo de Zoom.

Un dominio debe estar asociado y administrado para imponer la autenticación SSO

Los administradores de Zoom pueden imponer la autenticación SSO solo si el dominio de correo electrónico está asociado y administrado dentro de Zoom. Cuando esto está habilitado, todos los usuarios que se autentican usando los dominios de su empresa serán redirigidos automáticamente a la página de autenticación de su proveedor de identidad, independientemente de la plataforma.

Una vez que el dominio esté aprobado y administrado, un administrador de Zoom puede imponer la autenticación SSO a través de su cuenta página de seguridad debajo de Métodos de inicio de sesión. Consulte nuestro artículo de Soporte sobre Dominios asociados para obtener más información sobre cómo asociar y gestionar un dominio.

Los usuarios especificados pueden estar exentos de la autenticación SSO obligatoria

Los administradores de Zoom pueden excluir a usuarios específicos de la autenticación de SSO obligatoria. Excluir a usuarios específicos (como una cuenta de administrador) puede ser útil si una configuración de SSO se interrumpe y un administrador de cuenta necesita acceso que no sea de SSO a la cuenta de Zoom. Los administradores que están exentos pueden iniciar sesión en admin.zoom.us en cualquier momento en el Evento de un bloqueo de cuenta o de una configuración de SSO interrumpida (usuario debe tener el estándar administrador Rol, función). Si un administrador de Zoom no puede acceder a la cuenta, debe ponerse en contacto con Soporte de Zoom para obtener ayuda.

Para Habilitar una excepción de usuario, vaya a la cuenta página de seguridad En el portal web, en las opciones avanzadas, localice la lista de dominios obligatorios y, para Añadir una excepción, use la lista de edición.

Ejemplo de lista de dominios para SSO.

Los clientes móviles y de escritorio pueden configurarse para requerir que los usuarios utilicen autenticación SSO

Los clientes de Zoom se pueden preconfigurar para automatizar la funcionalidad de SSO, incluido el inicio de sesión automático, el cierre de sesión automático, la autenticación solo de SSO en el Dispositivo y más mediante Directiva de grupo, servicios de administración de dispositivos móviles (MDM) y clientes de implementación masiva.

Para obtener una lista completa de las posibilidades de configuración, consulte nuestras opciones de configuración para Directiva de grupo, iOS, Android, Mac y Windows.

Los usuarios de Office 365 pueden iniciar sesión automáticamente en el complemento Zoom para Outlook usando credenciales de SSO

Los Clientes que usan Office 365 pueden iniciar sesión automáticamente a sus usuarios en el complemento Zoom para Outlook usando credenciales de SSO. Esto se puede combinar con un manifiesto personalizado del complemento que precompleta la URL mnemónica de la cuenta, creando una experiencia de autenticación fluida para los usuarios. Esta Características usa el token de sesión SSO del usuario si está activo, o solicitará una nueva autenticación con su proveedor de identidad si no se encuentra una sesión activa.

Un administrador de Zoom puede habilitar esta Configuración en la cuenta página de seguridad en el avanzado menú.

Ejemplo de Configuración de administrador para SSO con el complemento de Outlook.

Asignación de respuesta

En la asignación de respuesta, atributos son categorías de datos definidas por valores, y se utilizan para transferir información del proveedor de identidad a un proveedor de servicios como Zoom. Asignar atributos y valores es esencial para automatizar la información del perfil de usuario y gestionar las licencias de usuario.

La asignación de respuesta de Zoom se divide en dos partes: básico y avanzado. El mapeo Básico se utiliza para mapear información básica del perfil, incluidos el nombre, el número de teléfono, el departamento, etc., mientras que el mapeo avanzado se utiliza para gestionar asignaciones dinámicas de licencia, Asignar grupos de usuarios, roles de usuario y más.

Esta sección cubre los fundamentos de la asignación de respuesta Básico y avanzado y destaca las condiciones únicas requeridas para algunas Características.

Zoom admite la asignación de respuesta a través de SAML y OIDC

Zoom puede configurar la asignación de respuesta mediante SAML u OIDC. La información de identidad de SAML se intercambia en aserciones con formato XML, mientras que la información de identidad de OIDC se proporciona mediante conjuntos de claves web JSON (JWK). En cualquier caso, Zoom puede usar los atributos o las reclamaciones recibidas del proveedor de identidad para asignar la información del perfil de usuario, la licencia, los grupos y otros elementos de Configuración compatibles de la cuenta.

Fundamentos: Atributos y valores

La mayoría de los proveedores de identidad pasan la información básica del perfil usando nombres de atributo y valores sencillos. Por ejemplo, el departamento de un empleado puede aparecer con un atributo de department y un valor de Recursos Humanos. La siguiente tabla demuestra la relación entre atributos y valores al pasar información sobre un usuario.

Atributo
Valor

nombre

John

apellido

Smith

correo electrónico

john.smith@companydomain.com

departamento

Recursos Humanos

Al asignar correctamente un atributo a una asignación de respuesta, la información del usuario se puede aplicar automáticamente a un perfil de usuario para simplificar el proceso de creación y administración de la cuenta.

Mapeo Básico: Información del perfil

El Mapeo Básico se utiliza para aplicar información del perfil como nombre, apellido, departamento, número de teléfono, centro de costos y Ubicación desde un directorio al perfil de un usuario. Muchas de estas categorías se explican por sí mismas y se pueden configurar fácilmente; sin embargo, algunas categorías requieren explicación para una Configuración adecuada con el fin de evitar consecuencias imprevistas o errores de la aplicación. La siguiente sección destaca opciones de mapeo únicas y Configuración para el mapeo Básico. Consulte nuestro artículo de Mapeo Básico para obtener una lista completa de atributos compatibles.

El tipo de licencia predeterminado solo se aplica a usuarios totalmente nuevos

La opción de tipo de licencia predeterminado aplicará la licencia designada a todos los totalmente nuevos usuarios que se aprovisionan dentro de la cuenta mediante la autenticación inicial. Esto no se aplica a los usuarios que se autentican por segunda vez, a los usuarios que se han consolidado en la cuenta desde una cuenta anterior, a los usuarios que se aprovisionan mediante SCIM o a los usuarios que han sido invitados manualmente.

Para obtener información sobre actualización las licencias de usuario con autenticación, consulte la configuración de la licencia en Asignación avanzada.

Un tipo de licencia predeterminado de Ninguna no permitirá autenticar a los usuarios nuevos a menos que la asignación avanzada esté configurada para Asignar una licencia

Los usuarios de Zoom deben tener un tipo de licencia asignado (Sin asignar sin Zoom Meetings Básico, Zoom Workplace, etc.) para iniciar sesión en el servicio de Zoom. Si se selecciona un tipo de licencia predeterminado de Ninguno, los usuarios nuevos no pueden iniciar sesión ni crear una nueva cuenta a menos que reciban una licencia a través de Asignación avanzada.

La mayoría de las asignaciones básicas se volverán a aplicar al iniciar sesión, salvo que se especifique lo contrario

La mayoría de las asignaciones básicas se actualizarán cada vez que un usuario inicie sesión de forma predeterminada, excepto para el nombre, el apellido, el nombre para mostrar y el número de teléfono. De forma predeterminada, estas cuatro asignaciones solo se aplicarán la primera vez que un usuario se autentique y no se volverán a aplicar, aunque un usuario o administrador las actualice. Los administradores de Zoom pueden cambiar este comportamiento habilitando la opción para Actualizar en cada inicio de sesión de SSO en la página de asignación de respuesta.

Ejemplo de la opción Actualizar en cada inicio de sesión de SSO.

Las asignaciones de números de teléfono deben incluir un código de país y un código de área si están fuera de los Estados Unidos

Los números de teléfono asignados mediante aserciones deben incluir, cuando sea posible, el código de país y el código de área del usuario. Zoom asumirá un código de país de +1 si no se define de forma predeterminada.

Las cuentas que no conservan códigos de país dentro de su directorio pueden editar sus aserciones dentro de su proveedor de identidad para incluirlos automáticamente si es necesario.

Cada usuario puede tener hasta tres Números de teléfono y un número de fax asignados a su perfil

Los administradores de Zoom pueden configurar hasta tres asignaciones separadas de Números de teléfono y una de fax para cada usuario. Cada número de teléfono debe ser único y no puede duplicar el valor de otro campo.

Ejemplo de las opciones de Números de teléfono para cada usuario.

Las imágenes de perfil deben asignarse desde una URL de acceso público o codificarse con Base64

Las cuentas que desean asignar imágenes de perfil desde su directorio deben asignarlas usando una URL de acceso público o codificar la imagen en Base64 al emitir la aserción.

ID único de empleado

El ID único de empleado cambia el identificador principal que Zoom usa para identificar a los usuarios y ayuda a evitar cuentas de usuario duplicadas después de un cambio de correo electrónico

El ID único de empleado es una característica que Zoom ofrece para ayudar con la gestión de identidades. De forma predeterminada, la identificación principal de un usuario de Zoom es su correo electrónico dirección. Esto significa que si el tipo de inicio de sesión del correo electrónico de trabajo es john.smith@company.com, entonces Zoom siempre identificará a este usuario por esa dirección de correo electrónico. Este identificador es lo que permite que integraciones como SSO o cuentas OAuth de Facebook y Google asocien al usuario con la misma cuenta de Zoom.

Sin embargo, este proceso de identificación puede ser problemático si el nombre o el correo electrónico de un usuario cambia. Por ejemplo, si john.smith@company.com tiene un cambio de correo electrónico a jonathan.smith@company.com, Zoom no puede determinar con seguridad que se trata de la misma persona (porque el identificador fundamental es diferente), por lo que Zoom creará una nueva cuenta la primera vez que jonathan.smith@company.com inicia sesión.

Para simplificar este problema, Zoom ofrece la característica ID único de empleado, que cambia el identificador principal de un usuario de su dirección de correo electrónico a un ID único establecido. Esto no cambia el Nombre de usuario de Zoom de un usuario, sino que ofrece un atributo de identificación alternativo. Este cambio permite que Zoom actualice dinámicamente la dirección de correo electrónico de un usuario dentro de Zoom si:

  • una nuevo dirección de correo electrónico va acompañada de un ID único de empleado conocido; y

  • el dominio de correo electrónico del usuario afectado está asociado en Zoom

Por ejemplo, si john.smith@company.com se autentica y proporciona un valor de 12345 (su número de empleado) para el atributo ID único de empleado, Zoom ahora identificará al usuario dentro de la cuenta mediante el valor afirmado. Si John se autentica de nuevo usando el correo electrónico jonathan.smith@company.com mientras sigue proporcionando el ID único de empleado de 12345, Zoom identificará que john.smith@company.com ahora es jonathan.smith@company.com y actualizará dinámicamente el correo electrónico del usuario dentro de la cuenta si el dominio está asociado.

Los administradores de identidad deben estar seguros de que no habrá dos usuarios que se superpongan con el mismo valor de ID único de empleado antes de establecer una asignación para esta categoría. Si otro usuario se autentica y proporciona el mismo valor, el correo electrónico se actualizará de nuevo para el nuevo usuario y puede causar una interrupción significativa en los servicios y la experiencia del usuario.

La característica ID único de empleado requiere Dominios asociados para cambiar el correo electrónico de un usuario

La Características de ID único del empleado no puede actualizar la dirección de correo electrónico de un usuario a menos que el dominio del correo electrónico esté oficialmente asociado con el perfil de la cuenta. Consulte nuestro artículo de soporte sobre Dominios asociados para obtener más información.

Los administradores y Propietarios no pueden actualizar su correo electrónico a través de ID único del empleado

Los correos electrónicos de administrador y propietario en Zoom no pueden actualizarse a través de la Características de ID único del empleado. Esto está diseñado como una medida de seguridad para evitar el acceso no autorizado. Los administradores y propietarios deben cambiar su correo electrónico a través de su página de perfil.

Los correos electrónicos de usuario solo pueden actualizarse una vez al día a través de ID único del empleado

Los correos electrónicos de usuario solo pueden actualizarse una vez cada 24 horas a través de la Características de ID único del empleado. Un usuario debe esperar un día completo de calendario desde la actualización anterior antes de volver a actualizar su correo electrónico a través de SSO.

Diagrama de un flujo de ejemplo para actualizar correos electrónicos de usuario.

Establecer el atributo en <NameID> usará el NameID afirmado del usuario

Asignación del atributo de ID único del empleado a <NameID> usará automáticamente el valor NameID afirmado del usuario como su identificador único. Esto puede ser una herramienta beneficiosa si su proveedor de identidad afirma un NameID distinto del correo electrónico de un usuario, como un Nombre Principal de Usuario (UPN) o un valor similar que no cambia. No use este valor si los NameID de los usuarios coinciden con su correo electrónico.

Ejemplo de la configuración de administrador <NameID>.

Asignación avanzada: licencias y complementos

La sección de Asignación de información avanzada puede aplicar dinámicamente licencias (incluido Zoom Phone), complementos y grupos de Acceso de usuario a los usuarios mientras se autentican. A diferencia del mapeo Básico, el mapeo avanzado contiene muchos matices que pueden requerir una atención diligente al configurarlo, según la complejidad de tu entorno. Esta sección destaca los matices para configurar la asignación avanzada de respuestas. Consulta nuestro Artículo sobre Asignación avanzada para obtener una lista completa de atributos compatibles.

La asignación avanzada se aplica cada vez que un usuario se autentica

A diferencia del mapeo Básico, que tiene actualizaciones de tipo Opcional para algunas categorías, las configuraciones de asignación avanzada se aplicarán cada vez que un usuario se autentique, según el orden de la aplicación de arriba abajo.

Por ejemplo, si un usuario tiene una licencia de tipo Básico y luego se autentica mediante SSO pasando un atributo y un valor asignados a la concesión de una licencia completa, al usuario se le concederá al instante la licencia completa. Si luego se cambia el perfil del usuario dentro del proveedor de identidad para volver a una licencia de tipo Básico, se le reasignará la licencia de tipo Básico una vez que vuelva a autenticarse en Zoom.

La asignación avanzada permite múltiples atributos y valores por categoría

A diferencia del mapeo Básico, que permite solo un atributo por categoría, la asignación avanzada puede admitir múltiples atributos y valores para cada categoría. Esto permite una flexibilidad significativa al administrar la concesión de licencias y el Acceso de los usuarios a través de grupos de seguridad dentro de tu proveedor de identidad, como se ve en la siguiente configuración.

Ejemplo de asignación avanzada de atributos.

El mapeo avanzado aplica las licencias de arriba hacia abajo cuando se declaran varios atributos

Si un usuario proporciona varios atributos o valores que están configurados para el mapeo avanzado, Zoom asignará las licencias de arriba hacia abajo. Vea el siguiente ejemplo:

Ejemplo de selección del tipo de licencia en la Configuración del administrador.

Según la configuración anterior, si un usuario proporcionara un atributo para ambos global_users y marketing, porque marketing es el más alto en la configuración; este atributo se aplicará al usuario y se ignorarán los atributos aplicables restantes.

Alternativamente, si la configuración se estableció con global_users como el más alto, como se ve en la siguiente captura de pantalla, si la afirmación de un usuario contenía global_users, marketing, humano recursos, y TI, porque global_users tiene la mayor prioridad, solo se afirmará una licencia básica.

Ejemplo de ajuste del orden de prioridad

Los administradores de Zoom pueden ajustar el orden de aplicación al editar los valores de asignación usando las flechas ↑↓ en el editor.

Las asignaciones de seminario web y Reunión grande pueden compartir un valor común para aplicar ambos complementos

Para simplificar el proceso de aplicación, los administradores de Zoom pueden configurar el mismo atributo y valor dos veces para aplicar tanto los complementos de seminario web como los de Reunión grande a los usuarios, como se ve en la siguiente imagen con el global_users valor. Estos complementos también pueden configurarse de forma independiente si se desea, como se muestra con el solo seminario web y solo Reunión grande valores.

Ejemplo de atributos para solo Reunión grande y solo seminario web.

Los usuarios especificados y los Grupos de usuarios pueden estar exentos de asignaciones específicas

Cada opción bajo Asignación avanzada puede configurarse para eximir a usuarios específicos y Grupos de usuarios del comportamiento de asignación. Esto puede ser beneficioso para evitar interrupciones del servicio para usuarios VIP debido a un posible cambio en la licencia.

Ejemplo de exenciones de usuario.

Zoom admite hasta cinco atributos personalizados

Los administradores de Zoom pueden configurar hasta cinco atributos personalizados para añadir datos de usuario a su perfil de Zoom en la gestión avanzada de usuarios página. Después de añadir los campos personalizados, los administradores de Zoom pueden configurar la asignación en la Asignación de respuesta página.

Ejemplo de atributos personalizados

Añadir usuarios a una subcuenta solo aplicará una licencia de reunión y complementos

Asignar un usuario a una subcuenta solo aplicará la licencia de reunión y los complementos del usuario, como seminario web y Large Meetings, a la subcuenta. Los grupos de usuarios, los grupos de IM, los roles de usuario, etc., no se aplicarán y deberán configurarse dentro de la subcuenta.

Clientes que requieran más flexibilidad para la asignación de respuestas con subcuentas necesitarán una URL mnemónica única y una nueva configuración de SSO dentro de la subcuenta.

Asignación avanzada: asignación de grupos de usuarios y grupos de contacto

La asignación de grupos de usuarios y grupos de contacto es el único ámbito de la asignación avanzada que opera en dos modos distintos: asignación estándar y asignación múltiple.

  • Asignación Estándar aplica una única coincidencia. Un administrador puede configurar muchos pares de atributo y valor, pero cuando un usuario se autentica, solo entra en vigor la primera entrada coincidente y se ignora el resto. Por lo tanto, alcanzar un resultado específico depende de una configuración precisa y exacta. Este es el comportamiento predeterminado de todas las cuentas.

  • Asignación múltiple es un modo Opcional que aplica todas las coincidencias. Una sola autenticación puede coincidir con varios atributos y valores a la vez, asignando al usuario a varios grupos en una sola pasada. Esto lo hace muy adecuado para cuentas con estructuras de grupos complejas que sitúan a los usuarios en una amplia variedad de grupos de usuarios y grupos de contacto. La asignación múltiple debe habilitarse a través de Soporte de Zoom.

La asignación estándar asigna a un usuario al primer grupo de usuarios o grupo de contacto coincidente

Bajo la asignación estándar, cuando la afirmación de un usuario coincide con varios valores configurados dentro de la categoría Grupo de usuarios o Grupo de contacto, Zoom aplica solo la entrada coincidente superior de la configuración. Las entradas se evalúan de arriba abajo y se aplica la primera que coincide. Todas las demás coincidencias dentro de esa categoría se ignoran.

Por ejemplo, en una configuración que contiene veinte pares de atributo y valor asignados a diferentes grupos de usuarios, un usuario cuya afirmación coincide con varios de esos pares se coloca solo en el grupo asociado con la entrada coincidente más alta.

Un solo valor puede añadir a un usuario a varios grupos, y el primer grupo añadido se convierte en el Grupo principal

Los administradores de Zoom pueden configurar la asignación de grupos de usuarios para añadir a un usuario a varios grupos con un solo valor. Este comportamiento se aplica tanto en la asignación estándar como en la asignación múltiple.

El primer grupo de usuarios añadido se establecerá como el Grupo principal del usuario y determinará la Configuración predeterminada del usuario a menos que un grupo subyacente tenga una configuración bloqueada. Para obtener más información sobre los grupos de usuarios, consulte nuestro artículo de Soporte.

En la siguiente imagen, si un usuario pasara los valores de liderazgo, Recursos Humanos, y regulado, solo se colocarían en los grupos de liderazgo, porque es la primera coincidencia y no se aplica ninguna coincidencia adicional.

Ejemplo de asignación estándar de grupos de usuarios.

La asignación múltiple asigna a un usuario a todos los grupos de usuarios y grupos de contacto coincidentes, hasta 50 coincidencias de reglas

Cuando la asignación múltiple está habilitada, Zoom aplica cada entrada coincidente dentro de las categorías Grupo de usuarios y Grupo de contacto en lugar de solo la coincidencia superior. El mismo atributo puede configurarse hasta cincuenta veces, y cada valor configurado que coincida con una afirmación coloca al usuario en su grupo asociado.

Esto significa que un solo atributo pasado con cincuenta valores distintos, cada uno asignado a un grupo diferente, puede colocar a un usuario en los cincuenta grupos en una sola autenticación. Esto permite una relación uno a uno entre los grupos de seguridad del proveedor de identidad y los grupos de Zoom, de modo que añadir un usuario a un grupo de seguridad dentro del proveedor de identidad lo asigna al grupo de Zoom correspondiente en su siguiente autenticación.

En la siguiente imagen, si un usuario pasara los valores de liderazgo, pruebas, IA, y recursos humanos con la asignación múltiple habilitada, el usuario se colocaría en todos los grupos de usuarios, porque Zoom aplicará las primeras 50 coincidencias de reglas cuando la asignación múltiple esté habilitada.

Ejemplo de grupos de usuarios con asignación múltiple

La designación de Grupo principal no se ve afectada por el modo de asignación. Tanto en la asignación estándar como en la asignación múltiple, el primer grupo coincidente añadido se convierte en el Grupo principal del usuario, a menos que un grupo subyacente tenga una configuración bloqueada.

La asignación múltiple simplifica la asignación de grupos en entornos empresariales grandes

La asignación múltiple reduce la precisión de configuración requerida para asignar usuarios a varios grupos de usuarios o grupos de contacto. Bajo la asignación estándar, colocar a un usuario en varios grupos depende de una configuración exacta de arriba abajo que se resuelva correctamente en una sola evaluación. La asignación múltiple elimina esta restricción al aplicar todas las entradas coincidentes a la vez, lo que admite entornos en los que los usuarios pertenecen a muchos grupos y en los que las configuraciones por atributo y por valor de otro modo serían difíciles de ejecutar en una sola pasada.

La asignación múltiple requiere activación a través de Soporte de Zoom

La asignación múltiple no está habilitada a través de la interfaz estándar de administración de SSO. Habilitar la Características requiere enviar una solicitud de Soporte a Zoom solicitando que la asignación múltiple se active para la cuenta. Hasta que se procese la solicitud, la asignación de grupo de usuario y grupo de contacto funciona bajo el comportamiento Estándar de primera coincidencia.

Asignación avanzada: Asignación automática

La Asignación automática sirve como respaldo que asigna a los usuarios a un grupo de usuario, canal o grupo IM llamado después de su valor declarado cuando ninguna regla explícita coincide

La Asignación automática puede usarse para asignar automáticamente a los usuarios a un grupo de usuario, canal y grupo IM nombrados según su valor declarado. A diferencia de otros componentes de asignación avanzada, que pueden configurarse para asignar a un usuario a cualquier grupo según el valor, la Asignación automática siempre asigna a un usuario a un grupo según el valor exacto. Si el grupo no existía previamente, se creará automáticamente.

La Asignación automática funciona como respaldo y solo se aplica cuando la afirmación de un usuario no coincide con ninguna de las reglas explícitas configuradas en las secciones de asignación avanzada anteriores. Si a un usuario ya se le asignó un grupo mediante una regla explícita —por ejemplo, colocado en un grupo de usuario basado en la pertenencia al grupo de seguridad del proveedor de identidad—, esa asignación explícita tiene prioridad y la regla correspondiente de Asignación automática se ignora. En el mismo ejemplo, un grupo de usuario asignado automáticamente a partir del valor de departamento del usuario no se aplicaría, porque la regla explícita de grupo de usuario ya ha coincidido.

Ejemplo de una configuración de Asignación automática.

Por ejemplo, si la Asignación automática está configurada para asignar a un usuario a los grupos según su departamento, y el usuario no coincide con una regla explícita para esa categoría, entonces, si el valor de su departamento aún no está definido para el grupo de usuario, canal o grupo IM, los usuarios serán asignados automáticamente a un grupo que coincida con el nombre de su departamento, como se muestra en la siguiente tabla:

Atributo
Valor
¿El grupo de Zoom ya existe?
Resultado

Departamento

Recursos Humanos

Usuario añadido al grupo de Recursos Humanos

Departamento

Marketing

Usuario añadido al grupo de Marketing

Departamento

Ventas

No

Se crea el grupo de Ventas, el usuario se añade al grupo de Ventas

Solución de problemas de SSO

Los registros de respuesta se pueden guardar para la solución de problemas

Zoom puede guardar los registros de respuesta de los intentos de autenticación durante siete días después de una autenticación. Estos registros de respuesta pueden ser una herramienta invaluable para solucionar problemas de configuración y errores del usuario, además de las configuraciones de asignación de respuesta. Revise la sección sobre la solución de problemas de errores con los registros de respuesta para obtener más información.

Uso de los registros de respuesta para solucionar problemas

Los registros de respuesta guardados pueden ser una herramienta invaluable para solucionar problemas de configuración y errores del usuario, además de las configuraciones de asignación de respuesta. Si su configuración de Zoom SSO está configurada para guardar registros de respuesta, se puede acceder a ellos a través de la Registro de respuesta pestaña Disponible dentro de la página de configuración de SSO en Configuración avanzada. Para ver los registros de respuesta, haga clic en Ver detalles junto a un intento de autenticación.

La mayoría de las autenticaciones se mostrarán en los registros de respuesta

La mayoría de los intentos de autenticación fallidos o no exitosos se mostrarán en la página de registros de respuesta. Si un intento de autenticación no se muestra, lo más probable es que Zoom no haya recibido una afirmación de su proveedor de identidad, o que el guardado de registros de respuesta esté deshabilitado.

Los registros de respuesta pueden indicarle si su configuración es incorrecta o su certificado está desactualizado

Cuando el guardado de los registros de respuesta está habilitado, la información del proveedor de identidad se afirma a Zoom para autenticar identidades de cada parte. Si una configuración afirmada o una cadena de información, como el certificado X509 o el ID del emisor, es diferente de la configuración actual de Zoom, aparecerá un error que indique que la información “no coincide con la Configuración actual de SSO”. Un administrador de Zoom puede actualizar la configuración de SSO para que coincida con estos valores afirmados si son correctos para resolver el error.

Ejemplo de advertencias de configuración incorrecta.

Los registros de respuesta le indican qué valores y atributos se están afirmando

Revisar los registros de respuesta puede ayudar a resolver las configuraciones de asignación de respuesta al verificar qué atributos y valores están afirmando los usuarios mientras se autentican. Estos pueden compararse con la configuración para garantizar que los atributos y valores coincidan.

Ejemplo de información afirmada por el servicio del proveedor de identidad.

Si faltan atributos o valores, la información no está siendo afirmada por el servicio del proveedor de identidad. Se anima a los usuarios que experimentan este problema a ponerse en contacto con los servicios de Soporte de su proveedor de identidad para obtener más ayuda.

Los registros de respuesta incluyen un código de error y una breve explicación, si no tiene éxito

Si un usuario no puede autenticar o recibe un error, los registros de respuesta contienen un código de error y una breve explicación del error.

Ejemplo de código de error y explicación.

La mayoría de los problemas pueden identificarse y resolverse usando estos mensajes de error. Si no puede resolver el error, comuníquese con Soporte de Zoom para obtener asistencia adicional.

Errores de ID de seguimiento WEB

Si un usuario falla la autenticación de SSO, recibirá un código de error de ID de seguimiento WEB. Estos códigos no son un mensaje de error relacionado con una falla específica, sino un ID de registro único que puede revisarse en la asignación de respuesta para identificar problemas de autenticación.

Ejemplo de un error visible para el usuario con un código de error de ID de seguimiento WEB.

Para identificar el error, si el registro de respuesta está habilitado, navegue hasta la Registro de respuesta pestaña Disponible dentro de la página de configuración de SSO en Configuración avanzada. Desde allí, Introducir el ID de seguimiento WEB en el campo ID de seguimiento y buscar para completar el registro de respuesta

Ejemplo de búsqueda del Registro de respuesta con el código de error de ID de seguimiento WEB mencionado anteriormente.

Los registros de respuesta deberían mostrar la afirmación recibida y un código de error y mensaje al final de la respuesta que pueden usarse para solucionar problemas adicionales.

Solución de problemas de SCIM

Errores

El usuario no existe o no pertenece a esta cuenta

Este error ocurre cuando la dirección de correo electrónico de un usuario objetivo no puede aprovisionarse debido a una cuenta ya existente. Se anima a los administradores de Zoom a ponerse en contacto directamente con el usuario e invitar manualmente al usuario a la cuenta.

Ejemplo de un error de aprovisionamiento.

No puede Añadir usuarios de pago

Este error ocurre cuando SCIM intenta aprovisionar a un usuario cuando no hay suficientes licencias en la cuenta. Para resolver el error, el usuario debe aprovisionarse como usuario Básico, o debe ponerse a disposición una licencia para el aprovisionamiento.

Ejemplo de un error de aprovisionamiento.

Uso de los registros de SCIM para solucionar problemas de aprovisionamiento de usuarios

Zoom proporciona los 100 registros de solicitudes de API más recientes en los Zoom Marketplace. Un administrador de Zoom puede usar estos registros para confirmar qué información se envía y se recibe a través de las API de aprovisionamiento. Para acceder a los registros, inicie sesión en Zoom Marketplace como administrador de Zoom y haga clic en Administrar. En la página siguiente, Seleccione Registros de llamada debajo de Administración de aplicaciones personales. Desde allí, haga clic en una entrada para expandir los registros de API y revisar el contenido.

La siguiente imagen muestra un ejemplo de una solicitud de aprovisionamiento de usuario SCIM, con la identidad del usuario y los atributos de licencia resaltados como referencia.

Ejemplo de una solicitud de aprovisionamiento de usuario SCIM.

Al igual que el mapeo de respuestas, Zoom solo puede aplicar la información que se envía desde el proveedor de identidad en la solicitud de aprovisionamiento. Use estos registros para confirmar que la identidad del usuario y los atributos de licencia se están enviando desde el proveedor de identidad. Si falta la información esperada en estas afirmaciones, póngase en contacto con su proveedor de identidad para obtener Soporte.

Flujos de datos y autenticación

Autenticación SAML

El siguiente diagrama detalla el flujo de autenticación SAML de un usuario cuando inicia una sesión de Inicio de sesión único con Zoom.

Diagrama de un flujo de autenticación SAML de ejemplo.

Autenticación OIDC

El siguiente diagrama detalla el flujo de autenticación OIDC de un usuario cuando inicia una sesión de Inicio de sesión único con Zoom.

Diagram of an example SAML authentication flow.
Diagrama de un flujo de autenticación SAML de ejemplo.

Token de inicio de sesión web de SSO

Después de que un usuario se autentica, la sesión del usuario se crea dentro de su navegador y tiene una duración de dos horas de forma predeterminada. Si el usuario continúa usando activamente su página web de Zoom, la sesión se actualizará; sin embargo, si el usuario no usa su página web durante dos horas, el token expirará y el usuario deberá volver a autenticar. Los administradores de Zoom pueden Configure esta duración de sesión activa en la Seguridad página, en Los usuarios necesitan iniciar sesión nuevamente después de un período de inactividad y Establecer período de inactividad en la web (minutos).

Token de inicio de sesión del cliente

Cuando un usuario intenta autenticar mediante SSO dentro de un cliente, la máquina del usuario abrirá un navegador web y lo redirigirá a la página de inicio de sesión del proveedor de identidad. Después de que un usuario se autentica, el navegador del usuario recibirá un token de inicio del cliente de Zoom. Una vez que un usuario hace clic en el botón “abrir” o “iniciar”, el navegador usa el esquema de URL combinado con el token de inicio para abrir el cliente de Zoom.

El cliente de Zoom utilizará el token de inicio para obtener el token de Acceso y el token de actualización del servidor de Zoom. El cliente utilizará el token de Acceso durante un período de dos horas cada vez y, al expirar, utilizará el token de actualización para obtener un nuevo conjunto de tokens, que se almacenan dentro de la base de datos local del cliente. Este proceso de actualización es ilimitado de forma predeterminada y puede цикlar continuamente entre tokens hasta que un usuario cierre sesión o los tokens expiren. Los administradores de Zoom pueden personalizar la duración de la sesión en la Configuración de SSO página, en forzar cierre de sesión automático.

Última actualización

¿Te fue útil?