For the complete documentation index, see llms.txt. This page is also available as Markdown.

Microsoft Entra ID

Configura SSO y el aprovisionamiento de usuarios con Microsoft Entra ID (Azure AD)

Dependiendo de su caso de uso, Verkada Command tiene la capacidad de integrarse con Microsoft Entra ID, entre otros proveedores de identidades [IdPs], en las siguientes capacidades:

  • OpenID Connect (OIDC)

  • Lenguaje de marcado para aserciones de seguridad (SAML)

  • System for Cross-Domain gestión de identidades (SCIM)

OIDC y SAML ambos gestionan la autenticación, lo que permite a Microsoft Entra ID administrar el acceso a Command de la misma manera que administra el acceso a otras aplicaciones SaaS en su entorno. Ambos protocolos le permiten integrar Command en su marco de gestión de identidades existente y autorizar a los usuarios de acuerdo con sus políticas actuales.

SCIM le permite aprovechar sus usuarios y grupos existentes en Microsoft Entra ID y sincronizarlos con Command. Esto le permite conservar el proveedor de identidades central actual y configurar permisos en Command usando sus usuarios y grupos existentes.

Verkada recomienda OIDC en lugar de SAML por una seguridad mejorada y una configuración más sencilla. OIDC también permite Cifrado controlado por la empresa.

Función
Compatible

SSO de OIDC

SSO de SAML

Aprovisionamiento de usuarios SCIM

Compatibilidad con ECE


SSO basado en OIDC para Microsoft Entra ID

Verkada Command admite Single Sign-On (SSO) mediante OpenID Connect (OIDC) con Microsoft Entra ID. Esta integración permite a nuestros usuarios autenticarse de forma fluida y segura usando sus credenciales existentes de Microsoft Entra ID, simplificando el acceso a Command y mejorando la seguridad general.

Activar Cifrado controlado por la empresa (ECE) para una mayor seguridad.


Configuración de Microsoft Entra ID

1

Inicie sesión en su portal de Microsoft Entra ID.

2

Busque y seleccione Registros de aplicaciones.

3

Haga clic en Nuevo registro.

a. Nombre la aplicación Verkada SSO OIDC. b. En Tipos de cuentas admitidos, seleccione Cuentas en este directorio organizativo solamente (solo: único inquilino). c. En URI de redireccionamiento, seleccione aplicación de una sola página (SPA) como plataforma y agregue las siguientes URL de devolución de llamada:

  1. https://org-short-name.command.verkada.com/oidc/aad/callback (reemplace org-short-name en la URI por el nombre corto de su organización en Command.)

4

Haga clic en Registrar.

5

Copie y almacene su ID de aplicación (cliente) y su ID de directorio (inquilino) en un lugar Safe. Los necesitará para completar la configuración en Verkada Command.

6

A la izquierda, haga clic en Administrar > Exponer una API.

a. Haz clic en Agregue un ámbito. b. Haga clic en Guardar y continuar. c. Introduzca verkada_ece en los siguientes campos:

  • Nombre del ámbito

  • Nombre para mostrar del consentimiento del administrador

  • Descripción del consentimiento del administrador

  • Nombre para mostrar del consentimiento del usuario

  • Descripción del consentimiento del usuario

d. Establezca ¿Quién puede dar consentimiento? a Administradores y usuarios. e. Haga clic en Agregue un ámbito.


Configuración de Verkada Command

1

En Verkada Command, ve a All Products > Admin.

2

En la navegación izquierda, seleccione Inicio de sesión y acceso.

3

Seleccione Configuración de inicio de sesión único.

4

En Configuración de OIDC, haga clic en Agregar nuevo.

a. Active Habilitar. b. (Opcional) Active Requerir SSO de OIDC. c. En Seleccione Proveedor, seleccione Microsoft Entra ID. d. En Agregar cliente e inquilino, haga clic en :plus:.

  1. En el ID de cliente campo, pegue el ID de cliente que copió de Microsoft Entra ID.

  2. En el ID de inquilino campo, pegue el ID de inquilino que copió de Microsoft Entra ID.

  3. Haga clic en Listo.

e. En Dominios de correo electrónico, haga clic en :plus:.

  1. Introduzca el nombre de su dominio presente (p. ej., @verkada.com).

  2. Haga clic en Listo.

5

Haga clic en Ejecutar prueba de inicio de sesión.

6

Una prueba de inicio de sesión exitosa debería redirigir a la página de configuración de OIDC. Una vez que haya iniciado sesión, agregue el dominio que necesita incluir en la lista de अनुमति.

7

Una vez que se haya agregado su dominio, ejecute la prueba de inicio de sesión nuevamente. El SSO no se habilitará hasta que esta segunda prueba de inicio de sesión se complete correctamente.

8

Una vez verificado su dominio, debería verlo validado correctamente.


Iniciar sesión mediante la aplicación móvil

Las aplicaciones Command para Android e iOS admiten inicio de sesión basado en OIDC.

1

Abra su aplicación Command.

2

En el campo de dirección de correo electrónico, introduzca su correo electrónico y haga clic en Siguiente.

3

Se le debería redirigir a su IdP (Microsoft Entra ID) para completar el proceso de inicio de sesión.

Integración SAML de Microsoft Entra ID


Configurar SAML en Microsoft Entra ID

Verkada Command está registrada como una aplicación de galería y se puede encontrar en el marketplace de Microsoft Entra ID; en otras palabras, puede aprovecharla con licencias Microsoft Entra ID Free, Microsoft Entra ID P1 y Microsoft Entra ID P2.

1

Agregue Verkada Command como una aplicación empresarial en su directorio de Microsoft Entra ID: vaya a su página general de Microsoft Entra ID y seleccione Aplicaciones empresariales.

2

En la parte superior de la página, seleccione Nueva aplicación y busque Verkada Command.

3

Seleccione Verkada Command y haga clic en Crear. Sea paciente, ya que puede tardar unos minutos en agregar la aplicación a su Microsoft Entra ID inquilino.

Una vez que la página se actualice, debería ver un menú similar (como se muestra a continuación).

4

En Configurar inicio de sesión único, haga clic en Comenzar.

5

Elija SAML como método de inicio de sesión único.

6

Si es necesario, haga clic en Editar para configurar más su conexión SAML.

7

Configure los siguientes campos. Debe agregar su ID de cliente al final de cada URL antes de agregarlas a Microsoft Entra ID. Consulte el ejemplo debajo de la nota.

a. Para Identificador: Para organizaciones de EE. UU.: https://vauth.command.verkada.com/saml/sso Para organizaciones de la UE: https://saml.prod2.verkada.com/saml/ssoPara organizaciones de AUS: https://saml.prod-ap-syd.verkada.com/saml/sso

b. Para URL de respuesta: Para organizaciones de EE. UU.: https://vauth.command.verkada.com/saml/sso Para organizaciones de la UE: https://saml.prod2.verkada.com/saml/sso Para organizaciones de AUS: https://saml.prod-ap-syd.verkada.com/saml/sso

c. Para URL de inicio de sesión: Para organizaciones de EE. UU.: https://vauth.command.verkada.com/saml/login Para organizaciones de la UE: https://saml.prod2.verkada.com/saml/login Para organizaciones de AUS: https://saml.prod-ap-syd.verkada.com/saml/sso

8

Haga clic en Guardar.

9

En Atributos y reclamaciones, haga clic en Editar para que coincidan con estos atributos:

10

En Certificado de firma SAML, importe este XML de metadatos de federación en Command.

11

Haga clic en Descargar para guardarlo para más tarde.

Los siguientes cuadros de diálogo que aparecen contendrán herramientas que puede usar después de que la integración se finalice.

12

Continúe a Verkada Command para completar la configuración.


Probar la conexión SAML en Microsoft Entra ID

1

Una vez que se cargue el archivo, en su Microsoft Entra ID, haga clic en Probar para probar la integración. Se enviará una notificación a todos los usuarios que tengan una cuenta de Command (invitación a la organización).

2

Inicie sesión con la opción Iniciar sesión como usuario actual. Si todo está configurado correctamente, se le debería redirigir a la plataforma Command.

3

Inicie sesión con inicio de sesión único para verificar el acceso a Command.


Iniciar sesión mediante la aplicación móvil

Las aplicaciones Command para Android e iOS admiten inicio de sesión basado en SAML.

1

Abra su aplicación Command.

2

En el campo de dirección de correo electrónico, introduzca su correo electrónico y haga clic en Siguiente.

3

Se le debería redirigir a su IdP (Microsoft Entra ID) para completar el proceso de inicio de sesión.

Integración SCIM de Microsoft Entra ID

Verkada Command se integra con Microsoft Entra ID mediante System for Cross-Domain gestión de identidades (SCIM) para el aprovisionamiento automatizado de usuarios y grupos.

SCIM sincroniza usuarios y grupos desde Microsoft Entra ID directamente en Command. Esto le permite:

  • Mantener Microsoft Entra ID como su proveedor de identidades central.

  • Actualizar automáticamente usuarios y grupos en Command a medida que se producen cambios en Entra ID.

  • Asignar y administrar permisos en Command usando su estructura de identidad existente.

Si su organización usa SCIM, los números de teléfono solo se pueden aprovisionar mediante SCIM. No podrá editar su número de teléfono directamente en Command.


Configuración de SCIM en Microsoft Entra ID

Antes de configurar SCIM en Microsoft Entra ID, debe generar su token secreto en Command.

1

En Verkada Command, ve a All Products > Admin.

2

En Configuración de la organización, seleccione Inicio de sesión y acceso y registros > Aprovisionamiento de usuarios SCIM.

3

Haga clic en Agregar dominio e introduzca todos los dominios de correo electrónico relevantes que planea usar con SCIM.

Esto genera un token SCIM, que solo se puede ver una vez.

a. Haz clic en Copie y almacene el token en un lugar seguro para usarlo más tarde en la configuración. b. Haga clic en Actualizar para generar un nuevo token si no copió su token o no está visible.

4

Desde la página de inicio de Microsoft Entra ID, seleccione Aplicaciones empresariales > Nueva aplicación > Crear su propia aplicación.

5

En el panel lateral Crear su propia aplicación, escriba el nombre de la aplicación, seleccione "Integrar cualquier otra aplicación que no encuentre en la galería (Non-gallery)" y haga clic en Crear.

6

En Aprovisionar cuentas de usuario, haga clic en Comenzar.

7

Seleccione Administrar > Aprovisionamiento.

8

En la página de aprovisionamiento:

a. Establezca el Modo de aprovisionamiento en Automático. b. Establezca la URL del inquilino como:

f. Complete el SCIM token generado en Verkada Command (paso 2) como token secreto.

9

Haga clic en Probar conexión. Debería ver una confirmación de que la conexión SCIM es exitosa.

10

Haga clic en Guardar.


Configure atributos para grupos de Microsoft Entra ID

1

En el portal de Entra ID, haga clic para expandir el menú desplegable Mappings y seleccione Aprovisionar grupos de Microsoft Entra ID.

2

Configure sus asignaciones para que coincidan con esta captura de pantalla de la tabla de datos:

3

(Opcional) Si necesita agregar un mapeo:

a. Haz clic en Agregar nuevo mapeo > seleccione el Atributo de origen para que coincida con el atributo de Microsoft Entra ID anterior. b. Establezca el Atributo de destino para que coincida con el customappsso atributo anterior. c. Haga clic en Aceptar.

4

Haga clic en Guardar y confirme los cambios, si es necesario.

5

En la parte superior de la página, seleccione Aprovisionamiento para volver a la página de Aprovisionamiento.


Configure atributos para usuarios de Microsoft Entra ID

1

En el portal de Entra ID, haga clic para expandir el menú desplegable Mappings y luego seleccione Aprovisionar usuarios de Microsoft Entra ID para cambiar los mapeos de usuarios.

2

Actualice sus mapeos para que coincidan con la tabla de atributos a continuación.

Atributo customappsso
Atributo de Microsoft Entra ID

userName

mail

active

Switch([IsSoftDeleted], , "False", "True", "True", "False")

title

jobTitle

name.givenName

givenName

name.familyName

surname

phoneNumbers[type eq "work"].value

telephoneNumber

urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:employeeNumber

employeeId

urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:organization

companyName

urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department

department

urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:costCenter

costCenter

3

Haga clic en Guardar para confirmar los cambios.

4

En la parte superior, seleccione Aprovisionamiento y active el Estado de aprovisionamiento.

5

Según los requisitos, ajuste el ámbito a una de las opciones requeridas:

  • Sincronizar todos los usuarios y grupos.

  • Sincronizar solo los usuarios y grupos asignados.

6

Verifique que los usuarios estén asignados a la aplicación. Una vez transcurrido el ciclo inicial de aprovisionamiento:

a. Debería ver el número total de usuarios y grupos que se han aprovisionado correctamente en Información general. b. En Command, debería ver que estos usuarios y grupos se rellenan con la etiqueta asociada Administrado por SCIM Estos usuarios y grupos sincronizados ahora se pueden usar en Command y se les pueden asignar permisos para controlar el acceso a la plataforma Command.

Eliminar usuarios administrados por SCIM de Command

Cuando un usuario administrado por SCIM se desactiva en su proveedor de identidades, puede eliminar al usuario de Command de dos maneras:

  • Eliminar al usuario – La cuenta se mueve a la página Usuarios eliminados, pero conserva los registros históricos, roles y permisos.

  • Eliminar permanentemente al usuario – Se borran todos los roles, credenciales, registros de acceso y datos asociados. Si el usuario se vuelve a aprovisionar mediante SCIM, Command crea un nuevo registro de usuario (grabar).


(Opcional) Agregue credenciales de acceso a usuarios SCIM

1

Inicie sesión en su Portal de Azure.

2

En la barra de búsqueda, escriba y seleccione Aplicaciones empresariales.

3

Seleccione su aplicación Verkada SCIM.

4

En el panel izquierdo, haga clic en Administrar > Aprovisionamiento.

5

Expanda el submenú Mappings y seleccione Aprovisionar usuarios de Microsoft Entra ID.

6

En la parte inferior, haga clic en Mostrar opciones avanzadas > Editar lista de atributos para customappsso.

a. Agregue los atributos de la tabla siguiente. b. Haga clic en Guardar.

7

Vuelva a Aprovisionar usuarios de Microsoft Entra ID y seleccione Agregar nuevo mapeo.

a. Use extensionAttributes 1-5 como Atributos de origen y asígnelos a los nuevos atributos creados para Formato de tarjeta, Número de tarjeta, Número de tarjeta hexadecimal, Estado de credencial, y Código de instalación como los atributos de destino.

  1. Referencia Formatos de tarjeta aceptables para conocer los formatos de tarjeta aceptados y la longitud asociada de código de instalación, número de tarjeta y/o número de tarjeta hexadecimal.

  2. Estado de credencial puede ser "active", "deactivated" o "deleted"

  3. Haga clic en Guardar.

b. Para sincronizar un identificador de departamento, agregue un nuevo mapeo con el atributo de origen que desee (por ejemplo, department o un atributo de extensión personalizado) y establezca el atributo de destino en costCenter (urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:costCenter). Esto sincroniza un valor de ID de departamento con Command.

Tabla de atributos

Nombre
Tipo

urn:ietf:params:scim:schemas:extension:verkada:access:2.0:User:cardFormat

Cadena

urn:ietf:params:scim:schemas:extension:verkada:access:2.0:User:cardNumber

Cadena

urn:ietf:params:scim:schemas:extension:verkada:access:2.0:User:cardNumberHex

Cadena

urn:ietf:params:scim:schemas:extension:verkada:access:2.0:User:credentialStatus

Cadena

urn:ietf:params:scim:schemas:extension:verkada:access:2.0:User:facilityCode

Cadena

urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:costCenter

Cadena

Editar el registro de la aplicación

Cada aplicación empresarial habilitada para SCIM creada en Entra AD normalmente requiere su propio registro de aplicación.

1

En la barra de búsqueda, escriba y seleccione Registros de aplicaciones.

2

Cambie a la pestaña Todas las aplicaciones y busque el nombre de su aplicación Verkada SCIM.

3

En Información general, anote el ID de aplicación (cliente) y el ID de directorio (inquilino) de su registro de aplicación. Los necesitará más adelante para configurar las credenciales de su aplicación Command a partir de su registro de aplicación.

4

En la navegación izquierda, haga clic en Administrar.

a. En Certificados y secretos:

  1. Haga clic en Nuevo secreto de cliente.

  2. Establezca el Descripción en "Credenciales SCIM de Verkada" y establezca la fecha de expiración del certificado que prefiera.

  3. Copie y almacene el valor que se muestra en el Valor del nuevo secreto de cliente creado. Solo se mostrará una vez.

e. En Permisos de API:

  1. Haga clic en Agregar permisos > Microsoft Graph.

  2. Seleccione Permisos de aplicación y busque "User.ReadWrite.All".

    1. Marque la casilla para asignar los permisos.

    2. Haga clic en Agregar permisos.

  3. Para evitar tener que revisar y aprobar manualmente todos los cambios de etapa comunicados entre Microsoft Entra ID y su aplicación Command, seleccione Conceder consentimiento de administrador para el directorio predeterminado.

Acceda y actualice sus credenciales

Para configurar los atributos de extensión y la información de credenciales de un usuario en particular, use las instrucciones de la API de Graph en: https://learn.microsoft.com/en-us/graph/extensibility-overview.

Ejemplo:


Sincronizar el ID externo con Verkada

El externalId campo le permite asignar a sus usuarios un identificador persistente y único a nivel global a través de Microsoft Entra que Verkada puede usar como referencia en todas las integraciones. Esto es especialmente útil para entornos empresariales grandes donde puede ser necesario desambiguar usuarios entre sistemas, o donde la sincronización de credenciales (p. ej., tarjetas de acceso) debe vincularse a una clave de identidad única. Verkada admite recibir y almacenar este valor como parte de su esquema de usuario SCIM. El campo distingue mayúsculas y minúsculas y normalmente se configura para aceptar un valor de cadena de un atributo designado en su instancia de Microsoft Entra. Esta función admite flujos de trabajo avanzados como la gestión personalizada de credenciales, la automatización del ciclo de vida de los empleados y la asignación coherente de usuarios entre organizaciones.

Mapear externalId de Azure a Verkada

Para sincronizar un valor externalId personalizado de Microsoft Entra ID (Azure) a Verkada, siga estos pasos:

1

Inicie sesión en su Portal de Azure.

2

En la barra de búsqueda, escriba y seleccione Aplicaciones empresariales.

3

Seleccione su aplicación SCIM de Verkada.

4

En el panel izquierdo, haga clic en Administrar > Aprovisionamiento.

5

Expanda el Asignaciones submenú y seleccione Aprovisionar usuarios de Microsoft Entra ID.

6

Desplácese hasta el final y haga clic en Mostrar opciones avanzadas > Editar lista de atributos para customappsso.

7

Agregue el siguiente nuevo atributo:

urn:ietf:params:scim:schemas:extension:verkada:core:2.0:User:externalId

  • Tipo: Cadena

  • Distingue mayúsculas y minúsculas: Sí

8

Haga clic en Guardar.

9

Vuelva a Aprovisionar usuarios de Microsoft Entra ID y haga clic en Agregar nueva asignación.

10

Para Atributo de origen, seleccione el campo de Azure AD donde se almacena su ID externo (p. ej., extensionAttribute1, employeeId, etc.).

11

Para Atributo de destino, use: urn:ietf:params:scim:schemas:extension:verkada:core:2.0:User:externalId

12

Haga clic en Aceptar y luego en Guardar.

Una vez aprovisionado, el valor external_id se almacenará en el grabar SCIM del usuario dentro de Verkada. Esto proporciona a los usuarios un ID flexible, consultable mediante API, que sigue siendo único para su organización y está totalmente bajo su control, sin estar vinculado a los identificadores internos de Verkada ni expuesto en la interfaz de usuario.

Última actualización

¿Te fue útil?