Volver al Blog // protocols

SAML vs OIDC vs SCIM: elegir el protocolo correcto

SAML, OIDC y SCIM resuelven problemas distintos. Esta es una guía en lenguaje claro de qué hace cada uno y cuándo recurrir a él en un despliegue federado.

10 de diciembre de 2024 · Veripass
SAML vs OIDC vs SCIM: elegir el protocolo correcto

Estos tres acrónimos se listan juntos tan a menudo que empiezan a parecer intercambiables. No lo son. SAML y OIDC responden “¿está autenticado este usuario?”. SCIM responde “¿existe esta cuenta de usuario y está al día?”. Elegir bien significa saber qué pregunta estás haciendo en realidad.

OIDC: autenticación moderna

OpenID Connect es una capa de identidad construida sobre OAuth 2.0. Es el protocolo al que recurres cuando quieres un flujo de autenticación limpio y basado en tokens, especialmente para aplicaciones web y móviles y para federar con directorios modernos.

Veripass federa con Microsoft Entra ID y Google Workspace mediante OIDC. Un usuario se autentica contra su directorio de origen, el proveedor emite un token, y Veripass lo consume para establecer una sesión. OIDC se basa en JSON y JWT, lo que lo hace un encaje natural para las APIs y las pilas de aplicaciones contemporáneas.

Recurre a OIDC cuando:

  • Estás integrando con Microsoft Entra ID o Google Workspace.
  • Quieres sesiones basadas en tokens que viajen bien entre superficies web y de API.
  • Estás construyendo o modernizando en lugar de mantener un conjunto SAML heredado.

SAML: el estándar empresarial

SAML es anterior a OIDC y sigue profundamente arraigado en la identidad empresarial. Se basa en XML y en aserciones, y una gran cantidad de software empresarial existente todavía lo habla de forma nativa. Si la pila de una organización está construida en torno a SAML, federar mediante SAML suele ser el camino de menor resistencia.

Veripass admite SAML para la autenticación de entrada, así que una organización que ya opera un proveedor de identidad SAML puede federar sin cambiar de plataforma. Funcionalmente, SAML y OIDC se solapan mucho — ambos establecen identidad autenticada mediante una aserción de confianza. La diferencia es sobre todo de ecosistema y de época.

Recurre a SAML cuando:

  • Tu proveedor de identidad o tus aplicaciones existentes hablan SAML de forma nativa.
  • Necesitas integrar con sistemas empresariales que no han migrado a OIDC.

SCIM: ciclo de vida, no inicio de sesión

Este es el que es genuinamente distinto. SCIM — System for Cross-domain Identity Management — no va de autenticación en absoluto. Va de aprovisionamiento. SCIM mantiene sincronizado el estado de las cuentas: crea usuarios, actualiza sus atributos y los desaprovisiona cuando se van.

La autenticación te dice que un usuario es quien dice ser ahora mismo. No hace nada respecto a la cuenta que nunca se creó, o la que debería haberse deshabilitado la semana pasada. Esa brecha es justo lo que cierra SCIM. En Veripass, el aprovisionamiento SCIM significa que las cuentas fluyen automáticamente desde el directorio de origen — incluyendo el desaprovisionamiento, de modo que dar de baja en el directorio de origen retira el acceso sin un barrido manual.

Recurre a SCIM cuando:

  • Quieres que la creación y la eliminación de cuentas sigan al directorio automáticamente.
  • El desaprovisionamiento tiene que ser fiable por motivos de seguridad o cumplimiento.

No son competidores

El planteamiento “SAML vs OIDC vs SCIM” es un poco engañoso, porque SCIM no compite con los otros dos — los complementa. Un despliegue típico de Veripass usa uno de SAML u OIDC para la autenticación y SCIM para el ciclo de vida, en paralelo.

  • Autenticación: elige OIDC para pilas modernas y federación con Entra/Google; elige SAML cuando el ecosistema lo exija.
  • Aprovisionamiento: usa SCIM con independencia del protocolo de autenticación que hayas elegido.
  • Identidades de máquina: para el tráfico servicio a servicio, ninguno aplica — usa claves de API.

Acierta con el emparejamiento y tendrás identidad autenticada que además está sincronizada de forma continua, con cada acción aterrizando en la traza de auditoría. Elige según la pregunta que estás haciendo, no según el acrónimo que suene más parecido.

Sigue leyendo

Visión de arquitectura: federar identidades a escala

Visión de arquitectura: federar identidades a escala

Cómo Veripass federa identidades entre muchas aplicaciones y organizaciones desde un único plano de control multi-inquilino, sin obligar a cada equipo a usar un mismo directorio.

Trazas de auditoría que sobreviven a una auditoría

Trazas de auditoría que sobreviven a una auditoría

Una traza de auditoría solo es útil si aguanta cuando alguien la audita de verdad. Esto es lo que hace que los registros de Veripass sean inmutables, atribuibles y reconstruibles.

Identidad híbrida y on-premise sin lock-in

Identidad híbrida y on-premise sin lock-in

No toda carga de trabajo pertenece a la nube. Así corre Veripass el mismo modelo de federación, política y auditoría en despliegues en la nube, on-premise e híbridos.