El inicio de sesión único (SSO) permite que los miembros inicien sesión en tu comunidad con su cuenta de trabajo del proveedor de identidad (IdP) de tu organización, como Okta, Microsoft Entra ID (antes Azure AD) o Google. Mateflow es compatible con SAML 2.0 y OIDC (OpenID Connect).
Quién puede hacerlo: los propietarios y administradores. · Dónde: web (consola de administración). Los miembros usan el SSO en la web y, con OIDC, también en la app de Mateflow. · Plan: el SSO depende de tu plan de la plataforma. Si el tuyo no lo incluye, la página SSO indica qué planes lo incluyen. Si cambias a un plan sin SSO, el SSO deja de funcionar y los miembros inician sesión con tus otros métodos; tu configuración se conserva para cuando mejores el plan.
Conectar tu proveedor de identidad con SAML 2.0 u OIDC
Para conectar tu proveedor de identidad necesitas acceso de administrador a él.
- Ve a Admin → Configuración → SSO, elige un Protocolo SSO en la pestaña Configuración de SSO y crea una app correspondiente en tu IdP.
- Para SAML 2.0, copia el ID de entidad del SP y la URL de ACS de Información del SP en la app del IdP, o proporciónale el XML de metadatos del SP. Escribe la URL de SSO del IdP, el ID de entidad del IdP y el Certificado del IdP. Analizar metadatos puede rellenar los dos primeros a partir de una URL de metadatos o de XML de metadatos (opcional).
- Para OIDC, escribe la URL del emisor, el ID de cliente, el Secreto de cliente y los Ámbitos (separados por comas), como
openid, email, profile. - Haz clic en Guardar configuración de SSO. Para OIDC, añade a la app de tu IdP la URI de redirección (URL de callback) que ahora aparece en Información del SP.
- Haz clic en Probar conexión, que comprueba la configuración guardada. Si muestra Prueba fallida, corrige los Errores indicados y vuelve a guardar.
- Activa el interruptor de Estado de SSO y guarda.
Elegir una política de inicio de sesión con SSO
Tu política de inicio de sesión con SSO decide qué otros métodos de inicio de sesión siguen disponibles. En la pestaña Política de inicio de sesión, elige un Modo de inicio de sesión:
- SSO + Contraseña: SSO, o correo electrónico y contraseña. El inicio de sesión social se oculta.
- SSO + Social + Contraseña: todos los métodos siguen disponibles.
- Solo SSO: todo el mundo debe usar el SSO. La contraseña y el inicio de sesión social se bloquean.
Antes de elegir Solo SSO, asegúrate de que Probar conexión se supera y añade un administrador de recuperación, o una configuración del IdP con errores podría dejar a todo el mundo sin acceso.
También puedes configurar el Texto del botón SSO y los Dominios de correo permitidos (separados por comas). Si configuras dominios, los miembros deben escribir un correo de trabajo que coincida para continuar.
Activar o desactivar el aprovisionamiento de usuarios JIT
El aprovisionamiento de usuarios JIT (just-in-time) decide qué ocurre la primera vez que alguien inicia sesión con SSO. Es el interruptor Aprovisionamiento de usuarios JIT de la pestaña Sincronización de usuarios, activado de forma predeterminada.
- Activado: el primer inicio de sesión con SSO vincula a la persona con la cuenta que tiene el mismo correo electrónico, o crea una.
- Desactivado: solo las personas que ya han usado el SSO antes pueden iniciar sesión con él. Los miembros existentes que nunca han usado el SSO no pueden, aunque su correo electrónico coincida.
Antes de desactivar el JIT, asegúrate de que todas las personas que necesitan el SSO lo hayan usado una vez.
Añadir administradores de recuperación para el SSO
Los administradores de recuperación pueden iniciar sesión con una contraseña cuando el SSO falla, incluso con Solo SSO. Cada uno debe ser propietario o administrador de tu comunidad y tener una contraseña en su cuenta.
- En la pestaña Sincronización de usuarios, escribe los ID de usuario en IDs de usuarios administradores de recuperación (separados por comas). Para encontrar un ID, ve a Admin → Miembros → Todos los miembros, haz clic en la persona y usa Copiar ID junto a ID de miembro.
- Haz clic en Guardar configuración de SSO.
Con Solo SSO, los administradores de recuperación hacen clic en Inicio de sesión de administrador de recuperación en la página de inicio de sesión y escriben su correo electrónico y su contraseña. La autenticación de dos factores se sigue aplicando.
Revisar los inicios de sesión con SSO en el registro de auditoría
El registro de auditoría de SSO recoge los inicios de sesión con SSO, las cuentas creadas por el aprovisionamiento JIT, los cambios de configuración y los errores. La pestaña Auditoría muestra Total de usuarios SSO, Inicios de sesión SSO (últimos 30 días) y Último inicio de sesión SSO. Haz clic en Abrir registros de auditoría para ver la lista completa, que puedes filtrar por Acción (Inicio de sesión SSO, Aprovisionamiento automático de usuario, Cambio de configuración o Error), Fecha de inicio y Fecha de fin.
Qué ven los miembros al iniciar sesión con SSO
Los miembros empiezan en la página de inicio de sesión de tu comunidad, hacen clic en tu botón de SSO (Usar SSO empresarial de forma predeterminada), inician sesión en tu IdP y vuelven con la sesión iniciada. La autenticación de dos factores se sigue aplicando.
El inicio de sesión debe empezar en tu comunidad. Hacer clic en el icono de la app en el portal de tu IdP (inicio de sesión iniciado por el IdP) no es compatible.
En la app de Mateflow, los miembros pueden iniciar sesión con OIDC (el botón predeterminado es Sign in with SSO). La app no es compatible con SAML: con Solo SSO pide a los miembros que usen la web; en los demás casos solo muestra los otros métodos.
Solución de problemas del inicio de sesión con SSO
Síntoma: los miembros reciben un error cuando empiezan desde el portal de apps del IdP. Por qué ocurre: el inicio de sesión iniciado por el IdP no es compatible. Solución: pide a los miembros que empiecen en la página de inicio de sesión de tu comunidad, o haz que la URL de inicio de sesión del icono de la app apunte ahí si tu IdP lo permite.
Síntoma: los miembros existentes no pueden usar el SSO después de desactivar el JIT. Por qué ocurre: con el JIT desactivado, solo pueden usar el SSO las personas que ya lo habían usado antes. Solución: vuelve a activar Aprovisionamiento de usuarios JIT hasta que cada uno haya iniciado sesión una vez.
Síntoma: nadie puede iniciar sesión con Solo SSO. Por qué ocurre: la conexión con el IdP se ha roto. Solución: un administrador de recuperación inicia sesión con Inicio de sesión de administrador de recuperación y corrige la configuración.
Artículos relacionados
¿Te resultó útil esta guía?