Gestión de Organizaciones
Las organizaciones en Auris proporcionan multi-tenancy B2B dentro de un único tenant Auris. Permiten agrupar usuarios en entidades separadas — cada una representando una empresa cliente, equipo o unidad de negocio — con sus propios roles de membresía, flujos de invitación y configuración SSO empresarial.
Las organizaciones son apropiadas cuando tu producto se vende a otras empresas, cada una de las cuales gestiona sus propios usuarios y puede requerir control de acceso aislado o federación SSO.
Resumen
Cada organización en Auris tiene:
- Un nombre y nombre de visualización opcional usado en la interfaz y en los emails
- Una lista de miembros, cada uno asignado a uno de cuatro roles
- Un sistema de invitaciones para incorporar nuevos miembros por email
- Conexiones SSO Empresarial opcionales (SAML 2.0 u OIDC) para inicio de sesión federado basado en dominio
Las organizaciones no imponen aislamiento de datos a nivel de almacenamiento — todos los usuarios existen en el mismo tenant Auris. Lo que las organizaciones proporcionan es contexto de membresía (a qué organización pertenece un usuario, en qué rol) y enrutamiento SSO (qué proveedor de identidad usar para un dominio de email dado).
Lista de Organizaciones
Ve a Consola → Organizaciones para ver todas las organizaciones en tu tenant.
La lista muestra:
| Columna | Descripción |
|---|---|
| Nombre | Nombre de la organización |
| Nombre de Visualización | Nombre legible mostrado a los usuarios |
| Miembros | Recuento de miembros actuales |
| Creada | Fecha de creación de la organización |
Usa el campo de Búsqueda para filtrar organizaciones por nombre. La lista pagina a 25 organizaciones por página.
Crear una Organización
Hacer clic en Crear
Desde la lista de organizaciones, haz clic en Crear en la esquina superior derecha.
Rellenar los detalles de la organización
| Campo | Requerido | Descripción |
|---|---|---|
| Nombre | Sí | Un identificador seguro para URLs para la organización (sin espacios). Usado en referencias a la API. |
| Nombre de Visualización | No | Un nombre legible mostrado a los miembros y en los emails |
| Descripción | No | Notas administrativas internas |
Guardar
Haz clic en Crear. La organización se crea y serás llevado a su página de detalle.
Página de Detalle de la Organización
La página de detalle de la organización está organizada en cuatro pestañas: Detalles, Miembros, Invitaciones y SSO Empresarial.
Pestaña Detalles
La pestaña Detalles muestra la configuración actual de la organización y permite editarla.
Campos Editables
- Nombre de Visualización
- Descripción
- Metadatos (pares clave-valor arbitrarios que se pueden leer mediante la API e incluir en tokens)
Haz clic en Guardar después de hacer cambios.
Eliminar Organización
En la parte inferior de la pestaña Detalles, haz clic en Eliminar Organización para eliminar permanentemente la organización. Un diálogo de confirmación requiere que escribas el nombre de la organización antes de continuar.
Eliminar una organización elimina todos los registros de membresía e invitaciones. No elimina las cuentas de usuario en sí — los usuarios siguen existiendo en el tenant sin una afiliación a ninguna organización. Las conexiones SSO asociadas a la organización también se eliminan, lo que puede impedir que esos usuarios inicien sesión mediante SSO si no se configura ninguna otra conexión.
Pestaña Miembros
La pestaña Miembros muestra todos los miembros actuales de la organización en una tabla.
| Columna | Descripción |
|---|---|
| Nombre | Nombre completo del miembro |
| Dirección de email del miembro | |
| Rol | Distintivo del rol en la organización |
| Se Unió | Fecha en que el miembro se unió a la organización |
Roles de Miembros
Cada miembro tiene exactamente un rol en la organización. Los roles determinan qué puede gestionar ese miembro dentro de la organización a través de la API y la Consola Auris:
| Rol | Permisos |
|---|---|
| OWNER | Control total: editar configuración de la organización, gestionar miembros, configurar SSO, eliminar la organización |
| ADMIN | Gestionar miembros e invitaciones, configurar SSO. No puede eliminar la organización ni cambiar al OWNER. |
| MEMBER | Acceso estándar. Los permisos son definidos por la aplicación más allá de lo que Auris impone. |
| VIEWER | Acceso de solo lectura. Puede ver la membresía de la organización pero no puede realizar cambios. |
Nota: Siempre debe haber al menos un OWNER en cada organización. No puedes cambiar el rol del último OWNER ni eliminarlo de la organización.
Añadir un Miembro
- Haz clic en Añadir Miembro
- Introduce el ID de usuario Auris o la dirección de email del usuario
- Selecciona su rol inicial
- Haz clic en Añadir
El usuario se añade a la organización inmediatamente. No se envía notificación por email para la adición directa de miembros — usa el flujo de Invitaciones si quieres enviar un email.
Cambiar el Rol de un Miembro
- Haz clic en el distintivo de rol o en el menú de opciones (
...) de la fila del miembro - Selecciona Cambiar Rol
- Elige el nuevo rol
- Confirma
El cambio de rol tiene efecto inmediato. El próximo refresco de token del usuario incluirá el rol de organización actualizado.
Eliminar un Miembro
- Haz clic en el menú de opciones (
...) de la fila del miembro - Haz clic en Eliminar
- Confirma en el diálogo
El usuario conserva su cuenta Auris pero pierde su membresía en esta organización.
Pestaña Invitaciones
La pestaña Invitaciones muestra todas las invitaciones pendientes (aún no aceptadas) para esta organización.
| Columna | Descripción |
|---|---|
| La dirección de email a la que se envió la invitación | |
| Rol | El rol que se asignará cuando se acepte la invitación |
| Enviada | Cuándo se creó la invitación |
| Expira | Cuándo dejará de ser válida la invitación |
| Estado | Pendiente, Aceptada, Expirada o Cancelada |
Enviar una Invitación
Hacer clic en Invitar Miembro
Haz clic en el botón Invitar Miembro en la pestaña Invitaciones.
Introducir la dirección de email del invitado
Escribe la dirección de email de la persona que deseas invitar. No necesita ser un usuario Auris existente — los nuevos usuarios serán invitados a crear una cuenta al aceptar la invitación.
Seleccionar el rol
Elige el rol de organización a asignar cuando se acepte la invitación.
Enviar
Haz clic en Enviar Invitación. Auris envía un email de invitación con un enlace único de aceptación.
Ciclo de Vida de una Invitación
- Las invitaciones son válidas durante 7 días desde que se envían
- Cada enlace de invitación es de un solo uso
- Si el email invitado ya pertenece a un usuario Auris, se añade directamente a la organización al aceptar
- Si el email invitado no tiene una cuenta Auris, el flujo de aceptación solicita al usuario que se registre primero
- Las invitaciones expiradas siguen visibles en la pestaña Invitaciones con un distintivo de estado “Expirada” y pueden ser reenviadas
Reenviar y Cancelar
| Acción | Cómo |
|---|---|
| Reenviar | Haz clic en Reenviar en la fila de la invitación — genera un nuevo enlace y envía un nuevo email. El enlace anterior queda invalidado. |
| Cancelar | Haz clic en Cancelar en la fila de la invitación — invalida el enlace. La persona invitada no puede aceptarlo. |
Pestaña SSO Empresarial
La pestaña SSO Empresarial gestiona las conexiones con proveedores de identidad para esta organización específica. Cuando una conexión SSO está activa, los usuarios que inicien sesión con una dirección de email que coincida con el dominio configurado son automáticamente redirigidos al proveedor SSO de la organización en lugar del formulario de inicio de sesión estándar.
Esta pestaña admite crear y gestionar conexiones SAML 2.0 y OIDC.
Cómo Funciona el Enrutamiento SSO Basado en Dominio
Cuando un usuario introduce su email en la página de inicio de sesión alojada, Auris comprueba si la parte del dominio coincide con la conexión SSO configurada de alguna organización. Si se encuentra una coincidencia y la conexión está activa, el usuario es redirigido al proveedor de identidad de la organización en lugar del formulario de inicio de sesión Auris.
Esto se llama Descubrimiento del Realm de Origen o detección SSO basada en dominio.
Crear una Conexión SSO
Hacer clic en Añadir Conexión
En la pestaña SSO Empresarial, haz clic en Añadir Conexión.
Elegir el protocolo
Selecciona SAML 2.0 u OIDC según lo que admita el proveedor de identidad de tu cliente.
Campos de configuración para SAML 2.0:
| Campo | Descripción |
|---|---|
| Nombre de la Conexión | Un nombre interno para esta conexión |
| URL SSO | El endpoint SSO SAML del IdP (URL de inicio de sesión único) |
| ID de Entidad (Emisor) | El identificador único para la entidad SAML del IdP |
| Certificado X.509 | El certificado de firma del IdP (formato PEM) |
| Mapeo de Atributos | Mapea atributos SAML a campos de usuario Auris |
Campos de configuración para OIDC:
| Campo | Descripción |
|---|---|
| Nombre de la Conexión | Un nombre interno para esta conexión |
| URL de Descubrimiento | El endpoint de descubrimiento OIDC del IdP (.well-known/openid-configuration) |
| Client ID | ID de cliente OAuth 2.0 del IdP |
| Client Secret | Secreto de cliente OAuth 2.0 del IdP |
Añadir dominios de email
Introduce los dominios de email que deben enrutarse a esta conexión SSO (por ejemplo, acme-corp.com). Los usuarios con una dirección de email que coincida con cualquiera de estos dominios serán enrutados a este proveedor SSO.
Verificar la propiedad del dominio
Auris requiere verificación basada en DNS para confirmar que tienes control sobre los dominios antes de activar el enrutamiento SSO. La Consola muestra un registro DNS TXT a añadir:
Tipo: TXT
Nombre: _auris-domain-verify.[tudominio.com]
Valor: auris-verify=[token-de-verificacion]Añade este registro en tu proveedor DNS y haz clic en Verificar Dominio en la Consola. La verificación suele tardar unos minutos.
Activar la conexión
Una vez que la verificación del dominio tiene éxito, haz clic en Activar para poner la conexión SSO en funcionamiento.
Estados de la Conexión
| Estado | Significado |
|---|---|
| Borrador | Conexión creada pero no verificada ni activada |
| Verificando | Verificación del dominio en progreso |
| Activa | La conexión está en funcionamiento — los usuarios coincidentes son enrutados a este IdP |
| Inactiva | La conexión está pausada — los usuarios vuelven al formulario de inicio de sesión estándar |
Aprovisionamiento de Usuarios Just-In-Time
Cuando un usuario se autentica mediante SSO por primera vez, Auris crea automáticamente una cuenta de usuario Auris usando los datos de identidad devueltos por el IdP (email, nombre, etc.) y los añade a la organización. Esto se llama aprovisionamiento Just-In-Time (JIT).
En los inicios de sesión posteriores, se usa la cuenta existente. No necesitas pre-crear cuentas de usuario para usuarios SSO.
Para detalles completos de implementación SSO, ver SSO Empresarial.
Contexto de Organización en los Tokens
Cuando un usuario es miembro de una o más organizaciones, su token de acceso incluye un claim org_id que identifica su contexto de organización actual. Las aplicaciones pueden usar este claim para aplicar control de acceso a nivel de organización.
{
"sub": "user_id_here",
"email": "[email protected]",
"roles": ["member"],
"org_id": "org_abc123",
"org_role": "ADMIN"
}Para usuarios con múltiples organizaciones, el token refleja el contexto de organización de la sesión actual. Los usuarios pueden cambiar de contexto de organización iniciando un nuevo flujo de inicio de sesión con el parámetro organization.
Guías Relacionadas
- SSO Empresarial (SAML 2.0 + OIDC) — Guía completa de configuración SSO incluyendo la configuración del lado del IdP para proveedores comunes
- Aprovisionamiento SCIM — Sincronización automatizada del ciclo de vida de usuarios para organizaciones
- API de Organizaciones — Gestionar organizaciones de forma programática
- Autorización Detallada para Organizaciones — Control de acceso a nivel de objeto dentro de organizaciones