Skip to main content

Resolución de problemas de pertenencia al equipo con grupos de proveedores de identidad

Si administras la pertenencia al equipo mediante grupos en tu proveedor de identidades (IdP), pero la pertenencia al equipo no está sincronizada, puedes solucionar el problema.

Acerca de la administración de la pertenencia al equipo con grupos de IdP

Si has configurado el aprovisionamiento de SCIM, puedes administrar la pertenencia a equipos y organizaciones dentro de tu empresa a través del proveedor de identidades mediante la conexión de equipos de GitHub a grupos en el proveedor de identidades. Puede revisar una lista de los equipos que ha sincronizado con los grupos de IdP desde la configuración de la empresa. Para más información, consulta Administrar membrecías de equipo con grupos de proveedor de identidad.

GitHub también ejecuta un trabajo de conciliación una vez al día, que sincroniza la pertenencia al equipo con la pertenencia a grupos de IdP almacenada en GitHub, en función de la información enviada previamente desde el IdP a través de SCIM. Si este trabajo detecta que un usuario es miembro de un grupo de IdP en la empresa, pero no es miembro del equipo asignado o de su organización, el trabajo intentará agregar el usuario a la organización y al equipo.

Si GitHub no puede sincronizar la pertenencia al equipo con un grupo en el IdP, puede ver un mensaje de error y solucionar el problema.

Visualización de errores para la sincronización de equipos con un grupo de IdP

  1. En la esquina superior derecha de GitHub Enterprise Server, haz clic en la foto de perfil y luego en Enterprise settings.

  2. En la lista de empresas, da clic en aquella que quieras ver.

  3. Para ver una lista de grupos de IdP, en la barra lateral izquierda, haz clic en Proveedor de identidades.

  4. En Identity provider, haz clic en Groups.

  5. Si se producen errores de sincronización de un grupo, verás el mensaje: "Algunos grupos no se pueden sincronizar con los equipos. Comprueba que tengas licencias disponibles".

  6. En la lista de grupos de IdP, haz clic en el grupo que te gustaría revisar.

  7. Para revisar el error de sincronización del grupo, debajo del nombre del grupo, haz clic en Equipos.

    Si un equipo no puede sincronizar la pertenencia a un grupo en tu IdP, verás una descripción del problema debajo del nombre y la cifra de miembros del equipo.

Error: "Sin sincronizar"

Si se produce un error en la sincronización de la pertenencia al equipo con un grupo en tu IdP debido a un problema distinto de las licencias, verás el mensaje: "Sin sincronizar".

Captura de pantalla de la página de grupos de IdP. Aparece una advertencia de que un equipo no está sincronizado resaltada en color naranja oscuro.

GitHub intentará resolver este problema automáticamente durante la siguiente sincronización, que se produce al menos una vez al día. Puedes resolver el problema desvinculando el equipo afectado del grupo de IdP y vinculándolo de nuevo al mismo grupo. Para más información, consulta Administrar membrecías de equipo con grupos de proveedor de identidad.

Si el problema persiste, póngase en contacto con Soporte técnico para GitHub Enterprise y proporcione detalles sobre la organización, el equipo y el grupo de IdP con el que está experimentando problemas.

Eventos incompletos de la API de SCIM

Si ve un external_identity.scim_api_incomplete evento o external_group.scim_api_incomplete en el registro de auditoría de la empresa, se recibió GitHub una solicitud SCIM del proveedor de identidades, pero no se completó correctamente. No se devolvió ninguna respuesta al proveedor de identidades, lo que puede notificar la operación como con errores o se agotó el tiempo de espera.

Resolución del problema

Vuelva a desencadenar el aprovisionamiento desde el proveedor de identidades para el usuario o grupo afectado. Las operaciones SCIM son idempotentes, por lo que el reaprovisionamiento no creará duplicados.

  • Entra ID: En la Centro de administración Microsoft Entra, vaya a Aplicaciones empresariales > su aplicación SCIM > Aprovisionamiento y uso de Aprovisionamiento a petición para el usuario o grupo afectados, o Reiniciar el aprovisionamiento para una sincronización completa. Para obtener más información, consulte Aprovisionamiento a petición en Microsoft Entra ID en la documentación de Microsoft.
  • Okta: Vuelva a insertar el grupo afectado desde Grupos de inserción o vuelva a asignar la aplicación al usuario afectado. Para obtener más información, consulte Grupos de inserción en la documentación de Okta.
  • Otros proveedores de identidades: Consulte la documentación del proveedor de identidades para saber cómo volver a desencadenar el aprovisionamiento de SCIM para un usuario o grupo específico.

Comprobación de si se aplicó el cambio

Si ha configurado el streaming de registros de auditoría, puede buscar los registros transmitidos por secuencias para otros eventos con el mismo request_id valor del scim_api_incomplete evento. Para más información, consulta Streaming del registro de auditoría de su empresa.

Una sola llamada API de SCIM de grupo puede desencadenar cualquiera de los siguientes eventos durante el procesamiento:

Evento de registro de auditoríaDescription
external_group.provisionSe creó el grupo
external_group.deleteSe eliminó el grupo
external_group.updateSe actualizaron los metadatos de grupo
external_group.update_display_nameSe cambió el nombre para mostrar
external_group.add_memberSe agregó un miembro específico.
external_group.remove_memberSe quitó un miembro específico

Para determinar qué cambios de miembro se aplicaron antes de la interrupción, los add_member eventos y remove_member son los más útiles. Identifican el miembro específico afectado. Si encuentra menos eventos de miembro de los previstos en la solicitud, los miembros restantes no se procesaron.

Nota:

La interfaz de usuario del registro de auditoría empresarial y la API REST no admiten actualmente el filtrado por request_id. Para este paso, se requiere el streaming de registros de auditoría a una plataforma de registro o SIEM.

Causas comunes

Causas comunes de eventos incompletos

  • El tiempo de procesamiento supera el tiempo de espera de conexión, a menudo debido a grupos grandes.
  • Se produce una interrupción de red entre el proveedor de identidades y GitHub.
  • Se produce un problema transitorio en la GitHubinfraestructura de .
  • El entorno de red, como servidores proxy corporativos, firewalls o soluciones CASB, interfiere con la conexión.
  • La configuración de tiempo de espera del cliente SCIM del proveedor de identidades es demasiado restrictiva.

Si este evento se repite para el mismo grupo o usuario, póngase en contacto con Soporte técnico para GitHub Enterprise los request_id valores de los eventos afectados.

Tiempos de espera de grupo grandes

Una sola SCIM PUT o PATCH solicitud de un grupo con un gran número de miembros puede superar el tiempo de espera de la solicitud. Cuando esto sucede, el proveedor de identidades puede notificar la operación como errónea y es posible que vea un external_group.scim_api_incomplete evento en el registro de auditoría de la empresa.

Los límites de velocidad de aprovisionamiento de SCIM describen un límite de 1000 usuarios por grupo por hora, pero una única PUT o PATCH solicitud que cambia la pertenencia a un grupo grande también puede superar el tiempo de espera de la solicitud antes de que se procesen todos los miembros. Para más información, consulta Aprovisionamiento de usuarios y grupos con SCIM mediante la API de REST.

Prevención de tiempos de espera

  • Divida grupos grandes en grupos más pequeños. Si el proveedor de identidades lo admite, considere la posibilidad de dividir grupos que con frecuencia agota el tiempo de espera en varios grupos más pequeños. Esto reduce el tiempo de procesamiento por solicitud SCIM.
  • Use actualizaciones incrementales. Siempre que sea posible, use PATCH solicitudes para agregar o quitar miembros individuales en lugar de PUT solicitudes que reemplacen toda la lista de pertenencias.
  • Supervise los eventos incompletos. Configure el streaming de registros de auditoría y la alerta sobre scim_api_incomplete eventos para que pueda volver a desencadenar el aprovisionamiento rápidamente.