Integraciones SSO, SCIM y API

SSO SAML 2.0, aprovisionamiento SCIM 2.0 y API. Sin agente en el endpoint. Entra ID, Google Workspace y Okta cubiertos; el resto, por API.

Catálogo

SSO, SCIM 2.0 y directorio

AD

Microsoft Entra ID

Directorio

Sincronización de padrón, áreas, altas y bajas.

GW

Google Workspace

Directorio · Correo

Padrón, unidades organizativas y entrega de simulaciones.

OK

Okta

Identidad

SSO por SAML 2.0 y aprovisionamiento SCIM 2.0.

SAML

SSO SAML 2.0

Acceso

Inicio de sesión corporativo sin una clave más.

SCIM

SCIM 2.0

Aprovisionamiento

Altas, bajas y cambios de área sin planillas.

2FA

2FA

Acceso

Segundo factor para administradores de la plataforma.

Qué hace falta de su lado

Un permiso de lectura

Acceso de solo lectura al directorio para sincronizar el padrón. Nada de escritura.

Lista de permitidos

Habilitar nuestros dominios de envío para que la simulación llegue a la bandeja.

Horas, no un proyecto

La configuración completa no es un rollout de meses. La primera simulación sale en días hábiles.

Un permiso de lectura

Acceso de solo lectura al directorio para sincronizar el padrón. Nada de escritura.

Lista de permitidos

Habilitar nuestros dominios de envío para que la simulación llegue a la bandeja.

Horas, no un proyecto

La configuración completa no es un rollout de meses. La primera simulación sale en días hábiles.

Un permiso de lectura

Acceso de solo lectura al directorio para sincronizar el padrón. Nada de escritura.

Lista de permitidos

Habilitar nuestros dominios de envío para que la simulación llegue a la bandeja.

Horas, no un proyecto

La configuración completa no es un rollout de meses. La primera simulación sale en días hábiles.

Para su equipo de desarrollo

APIs y webhooks

API de Empleados

Alta, baja, modificación e historial de eventos por persona.

API de Eventos Personalizados

Inyecta eventos reales que impactan el Human Risk Score.

External Phishing Reports API

Recibe reportes de phishing generados fuera de la plataforma.

Webhooks de salida

Con verificación de firma, reintentos e idempotencia.

Claves API

Rotables, por integración.

En este módulo

Capacidades del programa

Nómina

Importación manual

Cuando no hay SCIM, el padrón entra por plantilla. No es el camino feliz: es no dejar un agujero en altas y bajas hasta que el directorio esté conectado.

Correo

Whitelisting y envío con dominio propio

Microsoft 365, Google o tu dominio para que la simulación llegue a la bandeja. Sin allowlist, el programa mide el filtro, no a las personas.

Acceso

Usuarios, roles y permisos

Quién administra el programa: operador, lectura, auditoría. No es el SSO del padrón. Es quién entra a la consola.

Integraciones

Directorio, SSO y API. Sin agente en el endpoint.

Whalemate se conecta con lo que ya usan. Lectura de padrón, inicio de sesión corporativo y, cuando hace falta, API. No pedimos abrir puertos ni instalar un binario en las laptops.

Un programa de riesgo humano que no sincroniza el padrón se vuelve una planilla. El alta no entra, la baja queda huérfana, la sucursal no existe. La integración de directorio cubre eso: áreas, altas y bajas, con permiso de lectura. No escribimos en su Active Directory. No “tomamos control” del IdP. IT habilita una lectura y una lista de permitidos para el envío. La primera campaña no es un proyecto de seis meses. Es horas de configuración cuando el origen de identidad está sano.

El SSO evita una clave más para quien administra el programa. SAML 2.0 y, cuando aplica, SCIM 2.0 para aprovisionar sin Excel. 2FA para administradores. El catálogo nombra Entra ID, Google Workspace, Okta y los conectores que están soportados. Si el IdP no está en la lista, se discute la API en la implementación. El equipo de desarrollo recibe documentación en la implementación, no un portal público de promesas.

La API cubre empleados, eventos que alimentan el índice, reportes de phishing externos y webhooks de salida. Claves rotables, por integración. Firma e idempotencia en la salida. Eso es lo que permite que el score viva en el tablero que ya usan. La arquitectura sigue siendo sin agente: no hay un proceso residente para “ver el clic”. Si un pliego pide endpoint agent, la respuesta es no. Si pide evidencia de que el padrón se sincroniza, la respuesta es el registro de altas y bajas.

Tres conexiones

Padrón, identidad y el resto por API

Si una de las tres falta, el programa se opera a mano otra vez.

Directorio

Sincronización de padrón, unidades organizativas, altas y bajas. Permiso de lectura. Nada de escritura sobre su directorio. El registro de integración deja trazabilidad. Si el origen está sucio, el…

SSO

Inicio de sesión corporativo para administrar el programa. SAML 2.0. SCIM 2.0 cuando el aprovisionamiento tiene que ser automático. 2FA para administradores. IT no mantiene una clave más. People no…

API

Empleados, eventos personalizados que impactan el score, reportes de phishing que nacen fuera, webhooks firmados. Para el equipo que ya tiene un SIEM o un iPaaS. No es un marketplace de cien apps. Es…

Antes de conectar el directorio

¿Necesito instalar un agente para SSO y SCIM?
No. SSO SAML 2.0 y aprovisionamiento SCIM 2.0 se hacen por API y permisos de lectura sobre el directorio. No hay agente en el endpoint.
¿Cada cuánto sincroniza la nómina?
Según la configuración del directorio conectado; los registros de integración dejan trazabilidad de cada alta, cambio y baja.
¿Puedo usar mi LMS?
Sí, vía exportación SCORM.
¿Hay documentación técnica para mi equipo?
Se comparte en la etapa de implementación con el analista de cuenta.
¿Whalemate escribe en nuestro directorio o IdP?
No. El permiso es de lectura sobre el padrón. El SSO autentica a quienes administran la plataforma. SCIM aprovisiona hacia Whalemate, no al revés como dueño de su AD. Si un flujo necesita un push hacia otro sistema, se habla por API y se declara. No hay escritura silenciosa.
¿Qué pasa cuando una persona se va?
La baja en el origen se refleja en el padrón del programa según la sincronización configurada. Deja de ser población de campañas. La retención del histórico se rige por el DPA, no por un “borrado instantáneo” de marketing. IT puede auditar el registro de la integración. No mantenemos cuentas activas para inflar cobertura.
¿Nuestro IdP no está en el catálogo. Se puede igual?
Casi siempre por API, a veces por un conector que no está ilustrado. Se evalúa en la conversación técnica, no con un “sí” automático en esta página. Traiga el nombre del IdP a la demo. No listamos compatibilidades inventadas. Si no se puede, se dice antes del contrato.

¿La herramienta que usan no está en la lista?

La API cubre casi todos los casos. Lo evaluamos en la conversación.