Skip to Content

Configuración de SSO Empresarial

El SSO empresarial permite a las organizaciones usar su proveedor de identidad corporativo — Okta, Azure AD, Google Workspace, OneLogin y otros — para autenticar usuarios en Auris. En lugar de gestionar credenciales de Auris separadas, los usuarios inician sesión a través de la página de inicio de sesión existente de su empleador y se les concede acceso automáticamente a tu aplicación.

Las conexiones SSO se configuran por organización. Cada organización puede tener una o más conexiones SSO (por ejemplo, SAML para la fuerza laboral principal y OIDC para una filial que usa un IdP diferente).

Accede en Consola → Organizaciones → selecciona una organización → pestaña SSO Empresarial.


Crear una Conexión SSO

Abrir la página de detalles de la organización

Ve a Consola → Organizaciones y haz clic en la organización para la que deseas configurar SSO.

Haz clic en la pestaña SSO Empresarial (la cuarta pestaña en la página de detalles de la organización).

Hacer clic en Añadir Conexión SSO

Haz clic en el botón Añadir Conexión SSO.

Seleccionar el tipo de conexión

Elige SAML 2.0 u OIDC dependiendo de lo que soporte el proveedor de identidad de tu cliente. La mayoría de los IdPs empresariales admiten ambos, pero SAML es más común en organizaciones grandes.

Introducir un nombre de conexión

Asigna un nombre descriptivo a la conexión (por ejemplo, “SAML Okta de Acme Corp”, “OIDC Azure AD de Contoso”). Este nombre es solo para referencia administrativa y no se muestra a los usuarios finales.

Configurar los ajustes específicos del proveedor

Rellena los ajustes para el protocolo elegido. Consulta las tablas de configuración a continuación.

Guardar

Haz clic en Guardar. La conexión se crea en estado Inactivo. Debes activarla después de las pruebas.


Configuración de SAML 2.0

Al crear o editar una conexión SAML 2.0, están disponibles los siguientes campos:

CampoRequeridoDescripción
URL de SSOSíLa URL de Inicio de Sesión Único del IdP (también llamada “URL de inicio de sesión” o “URL del servicio SSO”). Aquí es donde Auris redirige al usuario para autenticarse.
ID de EntidadSíEl ID de Entidad del IdP, también llamado “Emisor”. Un identificador único para el proveedor de identidad, normalmente una URL.
CertificadoSíEl certificado de firma X.509 del IdP en formato PEM. Auris lo usa para verificar que las aserciones SAML son genuinamente del IdP.
Formato de ID de NombreNoEl formato del identificador de usuario en la aserción SAML. Predeterminado: emailAddress. Alternativa: persistent (identificador opaco).
Firmar AuthnRequestNoSi Auris debe firmar su solicitud de autenticación SAML. Algunos IdPs requieren solicitudes firmadas. Predeterminado: desactivado.

Dónde encontrar estos valores en tu IdP:

  • Okta: Ve a Aplicaciones → tu app SAML → pestaña Inicio de sesión → Ver instrucciones de configuración SAML
  • Azure AD: Ve a Aplicaciones Empresariales → tu app → Inicio de sesión único → Configuración SAML
  • Google Workspace: Ve a Consola de Administración → Apps → Apps web y móviles → tu app SAML → Detalles del proveedor de servicios

Después de guardar, Auris proporciona los siguientes valores que debes introducir en el IdP:

Valor de AurisDónde introducir en el IdP
URL ACS (Servicio Consumidor de Aserciones)Campo de URL de respuesta / URL ACS
ID de Entidad / AudienciaCampo de ID de Entidad SP / Restricción de Audiencia
URL de MetadatosURL de Metadatos SP (si el IdP admite configuración automática)

Configuración de OIDC

Al crear o editar una conexión OIDC, están disponibles los siguientes campos:

CampoRequeridoDescripción
URL de DescubrimientoSíLa URL de Descubrimiento de OpenID Connect del IdP (.well-known/openid-configuration). Auris obtiene los endpoints de autorización, token, userinfo y JWKS de esta URL automáticamente.
ID de ClienteSíEl ID de Cliente asignado a Auris por el IdP cuando lo registras como aplicación.
Secreto de ClienteSíEl Secreto de Cliente asignado a Auris. Almacenado cifrado en la base de datos de Auris.
ÁmbitosNoLos ámbitos OpenID a solicitar durante la autenticación. Predeterminado: openid email profile. Añade ámbitos adicionales si necesitas claims personalizados.

Dónde encontrar estos valores:

  • Azure AD: Registros de aplicaciones → tu app → Resumen (ID de Cliente) + Certificados y secretos (Secreto de Cliente) + Puntos de conexión (URL de Descubrimiento)
  • Okta: Aplicaciones → tu app OIDC → pestaña General (ID de Cliente, Secreto de Cliente) + URI del Emisor + /.well-known/openid-configuration
  • Google Workspace: Google Cloud Console → APIs y Servicios → Credenciales → OAuth 2.0 Client. URL de Descubrimiento: https://accounts.google.com/.well-known/openid-configuration

Después de guardar, Auris proporciona un URI de Redirección que debes añadir a la lista de URIs de redirección permitidos del IdP.


Estado de la Conexión

Cada conexión SSO tiene una insignia de estado:

EstadoColorSignificado
InactivoGrisLa conexión está guardada pero no activa. Los usuarios no pueden iniciar sesión a través de esta conexión.
PruebaAmarilloLa conexión está configurada y disponible para inicios de sesión de prueba, pero no es la predeterminada para los dominios de la organización.
ActivoVerdeLa conexión está en funcionamiento. Los usuarios que coinciden con dominios verificados son redirigidos automáticamente a este IdP.
ErrorRojoLa conexión encontró un error de configuración (por ejemplo, certificado expirado, URL de descubrimiento inaccesible).

Probar una Conexión SSO

Antes de activar una conexión para todos los usuarios, pruébala para verificar que la configuración es correcta.

Hacer clic en Probar Conexión

En el detalle de la conexión SSO, haz clic en el botón Probar Conexión.

Autenticarse con el IdP

Se abre una nueva ventana del navegador con la página de inicio de sesión del proveedor de identidad. Inicia sesión con una cuenta de prueba.

Revisar los resultados de la prueba

Después de una autenticación exitosa, la ventana de prueba muestra los atributos recibidos del IdP:

AtributoDescripción
Sujeto / ID de NombreEl identificador de usuario devuelto por el IdP
EmailLa dirección de email del usuario
NombreNombre de pila (si se proporciona)
ApellidoApellido (si se proporciona)
Grupos / RolesCualquier claim de grupo o rol (si está configurado en el IdP)
Aserción Sin ProcesarLa aserción SAML completa o el token ID de OIDC (expandible, para depuración)

Verificar los atributos

Confirma que el email, el nombre y otros atributos son correctos. Si faltan atributos, comprueba el mapeo de atributos o la configuración de claims del IdP.

Si la prueba falla, la ventana muestra el mensaje de error. Los motivos de fallo más comunes se enumeran en la sección Resolución de Problemas a continuación.


Verificación de Dominio

La verificación de dominio vincula dominios de email a conexiones SSO. Cuando un usuario introduce su email en la página de inicio de sesión alojada, Auris comprueba si el dominio de email está verificado para una conexión SSO. Si lo está, el usuario es redirigido automáticamente al IdP corporativo — sin necesidad de un botón manual de “Iniciar sesión con SSO”.

Añadir un Dominio

Hacer clic en Añadir Dominio

En la pestaña SSO Empresarial, haz clic en Añadir Dominio en la sección de Dominios Verificados.

Introducir el dominio

Introduce el dominio de email (por ejemplo, acme.com, contoso.io). No incluyas el símbolo @.

Copiar el registro DNS TXT

Auris genera un registro de verificación que tú (o el equipo de TI de tu cliente) debe añadir al DNS del dominio:

_auris-verification.acme.com TXT "auris-verify=abc123def456ghi789"

Copia el valor completo del registro.

Añadir el registro TXT al DNS

En el panel de gestión de DNS del dominio (Cloudflare, Route 53, GoDaddy, etc.), crea un nuevo registro TXT con:

  • Host / Nombre: _auris-verification
  • Valor: auris-verify=abc123def456ghi789 (el valor del paso anterior)
  • TTL: 3600 (o predeterminado)

Hacer clic en Verificar

Después de que el registro DNS se haya propagado (normalmente 1-15 minutos), haz clic en el botón Verificar junto al dominio. Auris realiza una búsqueda DNS TXT para confirmar que el registro existe.

Estado del Dominio

EstadoColorSignificado
PendienteAmarilloEl dominio se ha añadido pero aún no se ha verificado. El registro DNS TXT no ha sido confirmado.
VerificadoVerdeLa verificación DNS fue exitosa. Los usuarios con este dominio de email son redirigidos a la conexión SSO.
FallidoRojoLa verificación DNS falló. No se encontró el registro TXT. Comprueba la propagación DNS y los valores del registro.

La propagación de DNS puede tardar hasta 48 horas en algunos casos, aunque la mayoría de los proveedores propagan en minutos. Si la verificación falla, espera unos minutos e inténtalo de nuevo. Usa una herramienta como dig _auris-verification.acme.com TXT para comprobar si el registro es visible.


Detección de Inicio de Sesión SSO

Cuando un usuario introduce su email en la página de inicio de sesión alojada de Auris, ocurre el siguiente flujo:

  1. El usuario escribe su dirección de email y hace clic en Continuar (o el campo de email pierde el foco)
  2. Auris llama al endpoint de detección SSO con el dominio del email
  3. Si el dominio está verificado y vinculado a una conexión SSO activa, el usuario es redirigido automáticamente al IdP corporativo
  4. Después de autenticarse con el IdP, el usuario es redirigido de vuelta a Auris
  5. Auris procesa la aserción SAML o el callback OIDC y emite una sesión de Auris

Esta detección es transparente para el usuario — simplemente introduce su email y es redirigido a la página de inicio de sesión de su empresa.

POST/api/auth/sso/detect

Aprovisionamiento Just-In-Time (JIT)

Cuando un usuario inicia sesión a través de SSO por primera vez y no tiene una cuenta de Auris existente, Auris crea una automáticamente. Esto se llama aprovisionamiento Just-In-Time.

La cuenta de usuario aprovisionada se rellena con:

  • Email: Del ID de Nombre SAML o del claim de email OIDC
  • Nombre / Apellido: De los atributos SAML o los claims de perfil OIDC
  • Membresía en la organización: Añadido automáticamente a la organización que posee la conexión SSO
  • Roles: Roles predeterminados para la organización (configurables en los ajustes de la organización)

El aprovisionamiento JIT significa que no necesitas crear previamente cuentas de usuario para los usuarios SSO. El primer inicio de sesión crea todo automáticamente.

Los usuarios SSO no tienen contraseña en Auris. Se autentican exclusivamente a través de su IdP corporativo. Esto significa que los usuarios SSO no pueden usar el flujo “Olvidé mi contraseña” — no hay contraseña que restablecer. Si un usuario SSO necesita iniciar sesión sin su IdP (por ejemplo, durante una interrupción del IdP), un administrador debe establecer manualmente una contraseña para ellos en Consola → Usuarios.


Gestionar Conexiones SSO

Activar y Desactivar

Activa el interruptor Activo en cualquier conexión para habilitarla o deshabilitarla. Desactivar una conexión impide que los usuarios inicien sesión a través de ese IdP pero preserva la configuración. Esto es útil durante el mantenimiento del IdP o al solucionar problemas.

Eliminar una Conexión

Haz clic en Eliminar en una conexión para eliminarla permanentemente. Aparece un diálogo de confirmación — escribe el nombre de la conexión para confirmar. Eliminar una conexión no elimina los usuarios que fueron aprovisionados a través de ella.

Estadísticas de la Conexión

La vista de detalles de la conexión muestra:

MétricaDescripción
Último Inicio de SesiónMarca de tiempo de la autenticación SSO más reciente a través de esta conexión
Total de Inicios de Sesión SSORecuento acumulado de autenticaciones SSO exitosas
Recuento de ErroresNúmero de intentos SSO fallidos (errores de certificado, configuraciones incorrectas, etc.)

Referencia Rápida de Configuración del IdP

Okta (SAML)

  1. En el administrador de Okta, ve a Aplicaciones → Crear integración de app → SAML 2.0
  2. Establece la URL de inicio de sesión único con la URL ACS de la Consola de Auris
  3. Establece el URI de Audiencia (ID de Entidad SP) con el ID de Entidad de la Consola de Auris
  4. En Declaraciones de Atributos, mapea email, firstName, lastName
  5. Copia la URL de SSO del Proveedor de Identidad, el ID de Entidad y descarga el Certificado
  6. Pega estos valores en el formulario de conexión SAML de la Consola de Auris

Azure AD (SAML)

  1. En el Portal de Azure, ve a Aplicaciones Empresariales → Nueva Aplicación → Crea la tuya propia
  2. Selecciona Integrar cualquier otra aplicación y nómbrala
  3. Ve a Inicio de sesión único → SAML
  4. Establece la URL de respuesta (ACS) con la URL ACS de Auris
  5. Establece el Identificador (ID de Entidad) con el ID de Entidad de Auris
  6. Descarga el Certificado (Base64) y copia la URL de inicio de sesión y el Identificador de Azure AD
  7. Pega estos valores en el formulario de conexión SAML de la Consola de Auris

Google Workspace (SAML)

  1. En la Consola de Administración de Google, ve a Apps → Apps web y móviles → Añadir app → Añadir app SAML personalizada
  2. Copia la URL de SSO y descarga el Certificado
  3. Establece la URL ACS y el ID de Entidad de la Consola de Auris
  4. Mapea los atributos email, firstName, lastName
  5. Pega la URL de SSO y el Certificado en la Consola de Auris

Resolución de Problemas

ProblemaCausaSolución
”Respuesta SAML no válida”Discrepancia de certificado — el certificado de firma del IdP ha sido rotadoDescarga el nuevo certificado del IdP y actualízalo en la Consola de Auris
”URL de descubrimiento inaccesible”El endpoint de descubrimiento OIDC no es accesible desde el servidor de AurisVerifica que la URL es correcta y que el servidor de Auris puede acceder a ella (comprueba las reglas del firewall)
Usuario creado pero sin nombreEl IdP no está enviando atributos de nombreConfigura las declaraciones de atributos / claims en el IdP para incluir firstName y lastName
”URI de redirección no coincide” (OIDC)El URI de redirección en el IdP no coincide con el que proporciona AurisCopia el URI de Redirección exacto de la Consola de Auris y añádelo a los URIs de redirección permitidos del IdP
La verificación del dominio fallaRegistro DNS TXT no encontradoVerifica que el registro existe con dig o nslookup. Comprueba si hay erratas en el nombre y valor del registro. Espera la propagación DNS.
Los usuarios no son redirigidos automáticamenteEl dominio no está verificado, o la conexión SSO no está ActivaVerifica que el estado del dominio es Verificado (verde) y el estado de la conexión es Activo (verde)

Permisos

PermisoDescripción
manage:sso_connectionsCrear, editar, eliminar, activar y desactivar conexiones SSO. Gestionar la verificación de dominio.
view:sso_connectionsVer conexiones SSO, dominios y estadísticas. No puede modificar configuraciones.

Guías Relacionadas