Configurar Integración con Okta
Para iniciar sesión en BioStar Air con Okta, el administrador de identidades debe crear una aplicación OIDC en Okta. Vincúlelo con los ajustes de SSO en BioStar Air.
Conectar SSO de Okta
BioStar Air: Preparar URI de redirección
-
Haga clic en Ajustes → Sitio en la barra lateral izquierda de BioStar Air.
-
Haga clic en la pestaña SSO & SCIM.
-
Seleccione Okta en Proveedor de identidad.
-
Copie el valor de URI que aparece en el campo URI de redirección.

Okta: Crear una aplicación
-
Inicie sesión en la Okta Admin Console.
-
Vaya a Applications and Resources → Applications.

-
Haga clic en Create App Integration.
-
En Sign-in method, seleccione OIDC - OpenID Connect.
-
En Application type, selecciona Web Application para obtener un secreto de cliente.

-
Haga clic en Next.
-
En App Integration name, ingrese 'BioStar Air'.
-
Pegue el URI del paso #bsairRedirect en el campo Sign-in redirect URIs.

-
Vaya a Assignments y seleccione Allow everyone in your organization to access.

-
Haga clic en Save.
Okta: Copiar información del cliente de la aplicación
-
Después de crear la aplicación, copie Client ID y Client Secret desde la pestaña General.

-
Haga clic en el perfil en la esquina superior derecha y copie Okta Domain.

Ingrese el Client ID, el Client Secret y el Okta Domain copiados en el siguiente paso.
BioStar Air: Configurar SSO
-
Vuelve a la página de ajustes de BioStar Air y escribe en cada campo los valores copiados en el paso #copyClientinfo.

-
ID de cliente: Client ID
-
Secreto de cliente: Client Secret
-
Dominio de Okta: Okta Domain
-
-
En el campo Dominio de correo electrónico, escribe el dominio de correo electrónico de la organización.
-
Haz clic en Guardar y Validar.
Cuando el sistema guarda y verifica correctamente, genera automáticamente el valor de URL de descubrimiento.

Conectar aprovisionamiento SCIM de Okta
BioStar Air: Copiar el token SCIM
-
Haga clic en Ajustes → Sitio en la barra lateral izquierda de BioStar Air.
-
Haga clic en la pestaña SSO & SCIM.
-
En la sección Aprovisionamiento SCIM, copie el valor de URL del endpoint SCIM.

-
Haga clic en Generar token.
-
En el cuadro de diálogo Generación de token completada, copie el token.
-
Copie el token generado de inmediato. Copie el token solo al generarlo. Después de cerrar el cuadro de diálogo, el sistema no permite copiar el token de nuevo.
-
Si pierde el token, haga clic en Rotar token para generar un nuevo token. Ingrese el nuevo token nuevamente en el proveedor de identidad.
-
En el siguiente paso, ingrese la URL del extremo de SCIM y el token copiado en este paso.
Okta: Crear una aplicación de aprovisionamiento SCIM
-
En la Okta Admin Console, ve a Applications and Resources → Applications.

-
Haz clic en Browse App Catalog.
-
Busca 'SCIM 2.0 Test App'.

-
En los resultados de búsqueda, selecciona SCIM 2.0 Test App (Header Auth).
-
Haz clic en Add Integration.
-
En el campo Application label, escribe 'BioStar Air SCIM'.

-
Haga clic en Next.
-
En Sign-on options, desplázate hacia abajo sin cambiar los ajustes y haz clic en Done.
Okta: Ajustes de integración de la API
-
Después de crear la aplicación de aprovisionamiento, haz clic en la pestaña Provisioning.

-
Haz clic en Configure API Integration.
-
Haz clic en Enable API integration.
-
Introduce la URL del endpoint SCIM y el bearer token de #copyToken en Base URL y API Token.

-
Para probar la sincronización, haz clic en Test API Credentials.
-
Haga clic en Save.
-
Haz clic en la pestaña Provision para definir el comportamiento de envío de grupos.
-
Haz clic en Edit y habilita los siguientes atributos.

-
Create Users
-
Update User Attributes
-
Deactivate Users
-
-
Haz clic en Save para aplicar los cambios.

Enviar grupos de IdP a BioStar Air
Para enviar grupos de IdP a BioStar Air, primero prepara los grupos de usuarios y los usuarios en Okta. Después de preparar los grupos de usuarios y los usuarios, envíalos a BioStar Air mediante SCIM.
Okta: Asignar grupos de usuarios
-
Inicie sesión en la Okta Admin Console.
-
Vaya a Applications and Resources → Applications.
-
Selecciona la aplicación SCIM.

-
Haz clic en la pestaña Assignments.
-
Haz clic en Assign → Assign to Groups.

-
En el grupo de usuarios que asignarás a la aplicación SCIM, haz clic en Assign.
-
Después de asignar el grupo, haz clic en Done.

Okta: Enviar grupos de usuarios
-
Haz clic en la pestaña Push Groups.
-
Haz clic en Push Groups → Find groups by name.

-
En el campo de entrada, ingresa el nombre del grupo que vas a enviar.
-
Cuando aparezca un grupo de usuarios coincidente, selecciónalo.

-
Después de seleccionar un grupo de usuarios, haz clic en Save o Save & Another para agregarlo.
-
Revisa los grupos de usuarios enviados en la pestaña Push Groups.

BioStar Air: Compruebe la conexión
-
Haga clic en Ajustes → Sitio en la barra lateral izquierda de BioStar Air.
-
Haga clic en la pestaña SSO & SCIM.
-
En la sección Aprovisionamiento SCIM, verifique que aparezca el indicador Conectado.

Asignación de grupos
Después de conectar SSO y SCIM y enviar los grupos del IdP, el administrador del sitio debe asignarlos a grupos de BioStar Air.
Reglas de asignación
-
Puede asignar varios grupos de IdP a un solo grupo de usuarios de BioStar Air.
-
Un grupo de usuarios de BioStar Air debe estar vacío antes de la asignación.
-
Los grupos de BioStar Air con miembros no pueden ser destinos de asignación.
-
Solo el administrador maestro del sitio puede gestionar la asignación de grupos del IdP.
-
El sistema bloquea el rol después de asignar un grupo del IdP al rol maestro.
Asignar roles de administrador y grupos de usuarios
-
Haga clic en Ajustes → Sitio en la barra lateral izquierda de BioStar Air.
-
Haga clic en la pestaña SSO & SCIM.
-
Vaya a la sección Asignación de grupos y haga clic en Agregar.

-
En Grupo de IdP, seleccione un grupo de IdP.
-
En Destino de la asignación, seleccione Rol de administrador o Grupo de usuarios local según el grupo de IdP seleccionado.
-
Según el destino de asignación, asigne un rol de administrador o seleccione un grupo de usuarios.

-
Haga clic en Guardar para guardar la asignación.
La sección Asignación de grupos muestra los grupos del IdP y los grupos de BioStar Air asignados.

-
Para obtener más información sobre los roles de administrador, consulte Administrar cuentas y roles de administradores.
-
Para obtener más información sobre los grupos de usuarios, consulte Administrar Grupos de Usuarios.
Administrar administradores, usuarios y grupos sincronizados
Con aprovisionamiento habilitado, BioStar Air indica si cada administrador, usuario y grupo es local o proviene del proveedor de identidad.
-
En Ajustes → Administradores y técnicos, revise la columna Fuente de identidad en la lista de administradores.

-
En Gestión de usuarios → Usuarios, revise la columna Fuente de identidad en la lista de usuarios.

-
En Gestión de usuarios → Grupos de Usuarios, revise la columna Fuente de identidad en la lista de grupos de usuarios.

Cómo funcionan las entradas sincronizadas con SCIM
-
Los usuarios y administradores creados manualmente siguen gestionándose manualmente.
-
BioStar Air evita la eliminación manual de entradas sincronizadas con SCIM.
-
BioStar Air evita agregar o quitar manualmente usuarios de grupos sincronizados con SCIM.
-
Cambiar manualmente una entrada sincronizada de forma local establece el estado en Anulación. Ejecute Liberar anulación para cancelar los cambios locales y devolver el registro a la administración de SCIM.

Iniciar sesión en Okta
Tras completar la conexión SSO de Okta, los usuarios inician sesión con su cuenta de Okta en BioStar Air.
-
En la pantalla de inicio de sesión de BioStar Air, haz clic en Iniciar sesión con Okta.

-
Ingresa la dirección de correo electrónico o el dominio de la organización en el campo Dirección de correo electrónico o dominio. (Por ejemplo,
user@company.comocompany) -
Haz clic en Continuar.
-
Cuando se abra la página de inicio de sesión de Okta, ingresa el correo electrónico y la contraseña de la cuenta de la organización.
-
Después de completar la autenticación, el sistema te redirige automáticamente a BioStar Air y finaliza el inicio de sesión.
Si SSO de Okta no está configurado para el dominio de correo ingresado, aparece un mensaje de error. Comuníquese con el administrador del sitio.