Dominios Personalizados
Los dominios personalizados te permiten servir las páginas de inicio de sesión alojadas de Auris, los endpoints de Descubrimiento OIDC y los enlaces de email bajo tu propio dominio. En lugar de que tus usuarios vean la URL de la plataforma Auris durante la autenticación, ven tu dominio personalizado — por ejemplo, auth.yourcompany.com.
Accede a la gestión de dominios personalizados en Consola → Configuración → Dominios Personalizados.
Por Qué Son Importantes los Dominios Personalizados
Cuando un usuario hace clic en “Iniciar Sesión” en tu aplicación, es redirigido a la página de inicio de sesión alojada de Auris. Sin un dominio personalizado, la barra de direcciones del navegador muestra la URL de la plataforma Auris. Con un dominio personalizado:
- Confianza: Los usuarios ven tu dominio durante la autenticación, generando confianza
- Marca: Toda la experiencia de inicio de sesión parece estar operada por tu organización
- Enlaces de email: Los enlaces de restablecimiento de contraseña, magic links y emails de verificación provienen de tu dominio
- Descubrimiento OIDC: El documento
/.well-known/openid-configurationhace referencia a tu dominio, lo que importa para las integraciones que inspeccionan las URLs del emisor
Resumen de la Página de Dominios Personalizados
La página de Dominios Personalizados muestra todos los dominios registrados para tu tenant:
| Columna | Descripción |
|---|---|
| Dominio | El nombre de dominio completo (por ejemplo, auth.yourcompany.com) |
| Estado | Estado de verificación (Pendiente, Verificando, Activo, Fallido) |
| Estado SSL | Estado del certificado (Pendiente, Activo, Expirado) |
| Principal | Si este es el dominio principal activo (icono de estrella) |
| Añadido | Cuándo se registró el dominio |
Añadir un Dominio
Hacer clic en Añadir Dominio
Desde la página de Dominios Personalizados, haz clic en el botón Añadir Dominio.
Introducir tu dominio
Escribe el subdominio completo que deseas usar para la autenticación. Debe ser un subdominio — los dominios ápex (dominios raíz como yourcompany.com) no están admitidos.
Buenos ejemplos:
auth.yourcompany.comlogin.yourcompany.comid.yourcompany.comauth-staging.yourcompany.com(para entornos de staging)
Hacer clic en Añadir
Auris registra el dominio y genera instrucciones de verificación. El dominio aparece en la lista con el estado Pendiente.
Puedes registrar múltiples dominios por tenant — por ejemplo, uno para producción y otro para staging. Sin embargo, solo un dominio puede establecerse como principal a la vez. El dominio principal se usa en todas las redirecciones de inicio de sesión alojadas y los enlaces de email.
Flujo de Verificación DNS
Tras añadir un dominio, debes demostrar la propiedad configurando registros DNS en tu proveedor DNS.
Ver los Registros DNS Requeridos
Haz clic en el dominio de la lista para abrir la vista de detalle. La sección Verificación muestra los registros DNS que debes crear.
Auris genera un token de verificación único para tu dominio. Puedes verificarlo usando uno de dos métodos:
Verificación CNAME (Recomendado)
Crea un registro CNAME que apunte tu subdominio al nombre de host de la plataforma Auris:
Tipo: CNAME
Nombre: auth (solo la parte del subdominio, sin tu dominio raíz)
Valor: proxy.auris.example.com (mostrado en la Consola)
TTL: 300 (5 minutos, o el mínimo de tu proveedor)CNAME es el método recomendado porque:
- Gestiona tanto la verificación como el enrutamiento en un solo registro
- El tráfico de tu dominio personalizado se enruta automáticamente a Auris
- No se necesita configuración adicional tras la verificación
Verificación TXT
Si no puedes crear un registro CNAME (por ejemplo, si ya existe un CNAME para el subdominio), usa la verificación TXT:
Tipo: TXT
Nombre: _auris-verification.auth (mostrado en la Consola)
Valor: auris-verify=abc123def456 (token único mostrado en la Consola)
TTL: 300Con la verificación TXT, aún debes configurar el enrutamiento por separado (por ejemplo, mediante un registro A o un CNAME en un subdominio diferente).
Copiar el Token de Verificación
La Consola proporciona un botón Copiar junto a cada valor DNS. Haz clic en él para copiar la cadena exacta al portapapeles, evitando errores tipográficos.
Propagación DNS
Tras crear los registros DNS en tu proveedor, la propagación normalmente tarda:
| Proveedor DNS | Tiempo de Propagación Típico |
|---|---|
| Cloudflare | Inmediato a 5 minutos |
| AWS Route 53 | 60 segundos |
| Google Cloud DNS | 5 minutos |
| GoDaddy | 5-30 minutos |
| Namecheap | 5-30 minutos |
| Proveedores tradicionales | Hasta 48 horas |
Puedes verificar la propagación tú mismo usando una herramienta de búsqueda DNS:
dig CNAME auth.yourcompany.com
# o
nslookup -type=CNAME auth.yourcompany.comHacer clic en Verificar
Una vez que creas que el DNS se ha propagado:
- Vuelve a la página Dominios Personalizados en la Consola
- Haz clic en Verificar junto a tu dominio
- Auris realiza una búsqueda DNS para comprobar los registros esperados
Si la verificación es exitosa, el estado cambia a Activo. Si falla, el estado cambia a Fallido con un mensaje de error indicando qué se esperaba frente a lo que se encontró.
Si la verificación falla, comprueba: (1) el tipo de registro DNS es correcto (CNAME, no A), (2) el nombre del registro coincide exactamente (atención a los puntos finales en algunos proveedores DNS), (3) el valor del registro coincide exactamente con las instrucciones de la Consola, (4) ha pasado suficiente tiempo para la propagación DNS. Puedes hacer clic en Verificar tantas veces como sea necesario.
Indicadores de Estado
Estado de Verificación del Dominio
| Estado | Icono | Significado | Acción Requerida |
|---|---|---|---|
| Pendiente | Punto amarillo | Dominio añadido, registros DNS aún no verificados | Crea los registros DNS en tu proveedor y luego haz clic en Verificar |
| Verificando | Spinner azul | Búsqueda DNS en progreso | Espera unos segundos |
| Activo | Punto verde | DNS verificado, dominio operativo | Ninguna — el dominio está listo para usar |
| Fallido | Punto rojo | La búsqueda DNS no encontró los registros esperados | Verifica la configuración DNS y haz clic en Verificar de nuevo |
| Eliminado | Punto gris | El dominio fue eliminado | Ninguna — este es un estado terminal |
Estado del Certificado SSL
Una vez verificado un dominio, Auris aprovisiona automáticamente un certificado SSL/TLS:
| Estado | Significado | Acción Requerida |
|---|---|---|
| Pendiente | El certificado está siendo aprovisionado mediante Let’s Encrypt | Espera 1-5 minutos; automático |
| Activo | El certificado está aprovisionado y es válido | Ninguna — HTTPS está funcionando |
| Expirado | El certificado expiró (no debería ocurrir — la renovación automática falló) | Contacta con soporte; verifica que los registros DNS siguen siendo correctos |
Los certificados SSL se aprovisionan y renuevan automáticamente. No necesitas comprar, subir ni gestionar certificados. Los certificados Let’s Encrypt son válidos por 90 días y se renuevan automáticamente antes de su expiración.
Establecer un Dominio Principal
Una vez que un dominio alcanza el estado Activo (verificado con SSL activo), puedes establecerlo como dominio principal:
- Haz clic en el dominio de la lista
- Haz clic en Establecer como Principal
- Confirma el cambio
El dominio principal se usa para:
| Característica | Efecto |
|---|---|
| Redirección de inicio de sesión alojado | Los usuarios son redirigidos a https://auth.yourcompany.com/hosted/login |
| Descubrimiento OIDC | https://auth.yourcompany.com/.well-known/openid-configuration |
| Endpoint JWKS | https://auth.yourcompany.com/.well-known/jwks.json |
| Enlaces de email | Las URLs de restablecimiento de contraseña, magic link y verificación usan tu dominio |
Emisor OAuth (claim iss) | Los tokens de acceso tienen "iss": "https://auth.yourcompany.com" |
Solo un dominio puede ser principal a la vez. Establecer un nuevo dominio principal elimina automáticamente el indicador principal del anterior.
Cambiar el Dominio Principal
Puedes cambiar el dominio principal en cualquier momento. El cambio tiene efecto inmediato para los nuevos flujos de autenticación. Los tokens existentes conservan su claim iss original hasta que expiren.
Al cambiar del dominio A al dominio B:
- Los nuevos inicios de sesión usan el dominio B
- Los flujos de autenticación en curso (ya redirigidos al dominio A) se completan normalmente en el dominio A
- Los tokens de acceso existentes con
iss: "https://domain-a.example.com"siguen siendo válidos hasta su expiración - Los nuevos tokens de acceso usan
iss: "https://domain-b.example.com"
Eliminar un Dominio
Para eliminar un dominio personalizado:
- Haz clic en el dominio de la lista para abrir la vista de detalle
- Haz clic en Eliminar
- Confirma la eliminación
Si el dominio que se elimina es el dominio principal, la autenticación vuelve a la URL de la plataforma Auris.
Consideraciones importantes antes de eliminar:
- Las aplicaciones configuradas con
redirect_urique contengan el dominio personalizado dejarán de funcionar si se elimina el dominio - Los clientes OIDC que validan el claim
issfrente al dominio personalizado rechazarán los nuevos tokens - Los enlaces de email en emails enviados recientemente (restablecimiento de contraseña, magic link) dejarán de funcionar
Actualiza la configuración de tu aplicación antes de eliminar un dominio para evitar interrupciones.
Múltiples Dominios
Puedes registrar múltiples dominios personalizados para un solo tenant. Casos de uso habituales:
| Caso de Uso | Dominios |
|---|---|
| Separación de entornos | auth.company.com (producción), auth-staging.company.com (staging) |
| Dominios regionales | auth.company.com (global), auth.company.de (Alemania) |
| Separación de productos | login.product-a.com, login.product-b.com (mismo tenant, distintos productos) |
Todos los dominios comparten la misma configuración del tenant (usuarios, roles, configuración de seguridad). El dominio principal determina qué dominio aparece en los emails y en los metadatos OIDC.
Los dominios no principales siguen siendo funcionales para la autenticación — puedes dirigir aplicaciones específicas a usar un dominio no principal estableciendo los URIs de redirección apropiados en la configuración de la aplicación. Sin embargo, los enlaces de email y el Descubrimiento OIDC siempre harán referencia al dominio principal.
Guías Relacionadas
- Identidad de Marca y Personalización — Personalización de logo, colores y plantillas de email
- Multi-Tenancy — Cómo encajan los dominios personalizados en el modelo de tenant
- Flujo de Login Alojado — Cómo el flujo OAuth2 usa los dominios personalizados
- Aplicaciones — Configurar URIs de redirección para tu dominio personalizado