Configuración de SSO Empresarial
El SSO empresarial permite a las organizaciones usar su proveedor de identidad corporativo — Okta, Azure AD, Google Workspace, OneLogin y otros — para autenticar usuarios en Auris. En lugar de gestionar credenciales de Auris separadas, los usuarios inician sesión a través de la página de inicio de sesión existente de su empleador y se les concede acceso automáticamente a tu aplicación.
Las conexiones SSO se configuran por organización. Cada organización puede tener una o más conexiones SSO (por ejemplo, SAML para la fuerza laboral principal y OIDC para una filial que usa un IdP diferente).
Accede en Consola → Organizaciones → selecciona una organización → pestaña SSO Empresarial.
Crear una Conexión SSO
Abrir la página de detalles de la organización
Ve a Consola → Organizaciones y haz clic en la organización para la que deseas configurar SSO.
Navegar a la pestaña SSO Empresarial
Haz clic en la pestaña SSO Empresarial (la cuarta pestaña en la página de detalles de la organización).
Hacer clic en Añadir Conexión SSO
Haz clic en el botón Añadir Conexión SSO.
Seleccionar el tipo de conexión
Elige SAML 2.0 u OIDC dependiendo de lo que soporte el proveedor de identidad de tu cliente. La mayoría de los IdPs empresariales admiten ambos, pero SAML es más común en organizaciones grandes.
Introducir un nombre de conexión
Asigna un nombre descriptivo a la conexión (por ejemplo, “SAML Okta de Acme Corp”, “OIDC Azure AD de Contoso”). Este nombre es solo para referencia administrativa y no se muestra a los usuarios finales.
Configurar los ajustes específicos del proveedor
Rellena los ajustes para el protocolo elegido. Consulta las tablas de configuración a continuación.
Guardar
Haz clic en Guardar. La conexión se crea en estado Inactivo. Debes activarla después de las pruebas.
Configuración de SAML 2.0
Al crear o editar una conexión SAML 2.0, están disponibles los siguientes campos:
| Campo | Requerido | Descripción |
|---|---|---|
| URL de SSO | Sí | La URL de Inicio de Sesión Único del IdP (también llamada “URL de inicio de sesión” o “URL del servicio SSO”). Aquí es donde Auris redirige al usuario para autenticarse. |
| ID de Entidad | Sí | El ID de Entidad del IdP, también llamado “Emisor”. Un identificador único para el proveedor de identidad, normalmente una URL. |
| Certificado | Sí | El certificado de firma X.509 del IdP en formato PEM. Auris lo usa para verificar que las aserciones SAML son genuinamente del IdP. |
| Formato de ID de Nombre | No | El formato del identificador de usuario en la aserción SAML. Predeterminado: emailAddress. Alternativa: persistent (identificador opaco). |
| Firmar AuthnRequest | No | Si Auris debe firmar su solicitud de autenticación SAML. Algunos IdPs requieren solicitudes firmadas. Predeterminado: desactivado. |
Dónde encontrar estos valores en tu IdP:
- Okta: Ve a Aplicaciones → tu app SAML → pestaña Inicio de sesión → Ver instrucciones de configuración SAML
- Azure AD: Ve a Aplicaciones Empresariales → tu app → Inicio de sesión único → Configuración SAML
- Google Workspace: Ve a Consola de Administración → Apps → Apps web y móviles → tu app SAML → Detalles del proveedor de servicios
Después de guardar, Auris proporciona los siguientes valores que debes introducir en el IdP:
| Valor de Auris | Dónde introducir en el IdP |
|---|---|
| URL ACS (Servicio Consumidor de Aserciones) | Campo de URL de respuesta / URL ACS |
| ID de Entidad / Audiencia | Campo de ID de Entidad SP / Restricción de Audiencia |
| URL de Metadatos | URL de Metadatos SP (si el IdP admite configuración automática) |
Configuración de OIDC
Al crear o editar una conexión OIDC, están disponibles los siguientes campos:
| Campo | Requerido | Descripción |
|---|---|---|
| URL de Descubrimiento | Sí | La URL de Descubrimiento de OpenID Connect del IdP (.well-known/openid-configuration). Auris obtiene los endpoints de autorización, token, userinfo y JWKS de esta URL automáticamente. |
| ID de Cliente | Sí | El ID de Cliente asignado a Auris por el IdP cuando lo registras como aplicación. |
| Secreto de Cliente | Sí | El Secreto de Cliente asignado a Auris. Almacenado cifrado en la base de datos de Auris. |
| Ámbitos | No | Los ámbitos OpenID a solicitar durante la autenticación. Predeterminado: openid email profile. Añade ámbitos adicionales si necesitas claims personalizados. |
Dónde encontrar estos valores:
- Azure AD: Registros de aplicaciones → tu app → Resumen (ID de Cliente) + Certificados y secretos (Secreto de Cliente) + Puntos de conexión (URL de Descubrimiento)
- Okta: Aplicaciones → tu app OIDC → pestaña General (ID de Cliente, Secreto de Cliente) + URI del Emisor +
/.well-known/openid-configuration - Google Workspace: Google Cloud Console → APIs y Servicios → Credenciales → OAuth 2.0 Client. URL de Descubrimiento:
https://accounts.google.com/.well-known/openid-configuration
Después de guardar, Auris proporciona un URI de Redirección que debes añadir a la lista de URIs de redirección permitidos del IdP.
Estado de la Conexión
Cada conexión SSO tiene una insignia de estado:
| Estado | Color | Significado |
|---|---|---|
| Inactivo | Gris | La conexión está guardada pero no activa. Los usuarios no pueden iniciar sesión a través de esta conexión. |
| Prueba | Amarillo | La conexión está configurada y disponible para inicios de sesión de prueba, pero no es la predeterminada para los dominios de la organización. |
| Activo | Verde | La conexión está en funcionamiento. Los usuarios que coinciden con dominios verificados son redirigidos automáticamente a este IdP. |
| Error | Rojo | La conexión encontró un error de configuración (por ejemplo, certificado expirado, URL de descubrimiento inaccesible). |
Probar una Conexión SSO
Antes de activar una conexión para todos los usuarios, pruébala para verificar que la configuración es correcta.
Hacer clic en Probar Conexión
En el detalle de la conexión SSO, haz clic en el botón Probar Conexión.
Autenticarse con el IdP
Se abre una nueva ventana del navegador con la página de inicio de sesión del proveedor de identidad. Inicia sesión con una cuenta de prueba.
Revisar los resultados de la prueba
Después de una autenticación exitosa, la ventana de prueba muestra los atributos recibidos del IdP:
| Atributo | Descripción |
|---|---|
| Sujeto / ID de Nombre | El identificador de usuario devuelto por el IdP |
| La dirección de email del usuario | |
| Nombre | Nombre de pila (si se proporciona) |
| Apellido | Apellido (si se proporciona) |
| Grupos / Roles | Cualquier claim de grupo o rol (si está configurado en el IdP) |
| Aserción Sin Procesar | La aserción SAML completa o el token ID de OIDC (expandible, para depuración) |
Verificar los atributos
Confirma que el email, el nombre y otros atributos son correctos. Si faltan atributos, comprueba el mapeo de atributos o la configuración de claims del IdP.
Si la prueba falla, la ventana muestra el mensaje de error. Los motivos de fallo más comunes se enumeran en la sección Resolución de Problemas a continuación.
Verificación de Dominio
La verificación de dominio vincula dominios de email a conexiones SSO. Cuando un usuario introduce su email en la página de inicio de sesión alojada, Auris comprueba si el dominio de email está verificado para una conexión SSO. Si lo está, el usuario es redirigido automáticamente al IdP corporativo — sin necesidad de un botón manual de “Iniciar sesión con SSO”.
Añadir un Dominio
Hacer clic en Añadir Dominio
En la pestaña SSO Empresarial, haz clic en Añadir Dominio en la sección de Dominios Verificados.
Introducir el dominio
Introduce el dominio de email (por ejemplo, acme.com, contoso.io). No incluyas el símbolo @.
Copiar el registro DNS TXT
Auris genera un registro de verificación que tú (o el equipo de TI de tu cliente) debe añadir al DNS del dominio:
_auris-verification.acme.com TXT "auris-verify=abc123def456ghi789"Copia el valor completo del registro.
Añadir el registro TXT al DNS
En el panel de gestión de DNS del dominio (Cloudflare, Route 53, GoDaddy, etc.), crea un nuevo registro TXT con:
- Host / Nombre:
_auris-verification - Valor:
auris-verify=abc123def456ghi789(el valor del paso anterior) - TTL: 3600 (o predeterminado)
Hacer clic en Verificar
Después de que el registro DNS se haya propagado (normalmente 1-15 minutos), haz clic en el botón Verificar junto al dominio. Auris realiza una búsqueda DNS TXT para confirmar que el registro existe.
Estado del Dominio
| Estado | Color | Significado |
|---|---|---|
| Pendiente | Amarillo | El dominio se ha añadido pero aún no se ha verificado. El registro DNS TXT no ha sido confirmado. |
| Verificado | Verde | La verificación DNS fue exitosa. Los usuarios con este dominio de email son redirigidos a la conexión SSO. |
| Fallido | Rojo | La verificación DNS falló. No se encontró el registro TXT. Comprueba la propagación DNS y los valores del registro. |
La propagación de DNS puede tardar hasta 48 horas en algunos casos, aunque la mayoría de los proveedores propagan en minutos. Si la verificación falla, espera unos minutos e inténtalo de nuevo. Usa una herramienta como dig _auris-verification.acme.com TXT para comprobar si el registro es visible.
Detección de Inicio de Sesión SSO
Cuando un usuario introduce su email en la página de inicio de sesión alojada de Auris, ocurre el siguiente flujo:
- El usuario escribe su dirección de email y hace clic en Continuar (o el campo de email pierde el foco)
- Auris llama al endpoint de detección SSO con el dominio del email
- Si el dominio está verificado y vinculado a una conexión SSO activa, el usuario es redirigido automáticamente al IdP corporativo
- Después de autenticarse con el IdP, el usuario es redirigido de vuelta a Auris
- Auris procesa la aserción SAML o el callback OIDC y emite una sesión de Auris
Esta detección es transparente para el usuario — simplemente introduce su email y es redirigido a la página de inicio de sesión de su empresa.
/api/auth/sso/detectAprovisionamiento Just-In-Time (JIT)
Cuando un usuario inicia sesión a través de SSO por primera vez y no tiene una cuenta de Auris existente, Auris crea una automáticamente. Esto se llama aprovisionamiento Just-In-Time.
La cuenta de usuario aprovisionada se rellena con:
- Email: Del ID de Nombre SAML o del claim de email OIDC
- Nombre / Apellido: De los atributos SAML o los claims de perfil OIDC
- Membresía en la organización: Añadido automáticamente a la organización que posee la conexión SSO
- Roles: Roles predeterminados para la organización (configurables en los ajustes de la organización)
El aprovisionamiento JIT significa que no necesitas crear previamente cuentas de usuario para los usuarios SSO. El primer inicio de sesión crea todo automáticamente.
Los usuarios SSO no tienen contraseña en Auris. Se autentican exclusivamente a través de su IdP corporativo. Esto significa que los usuarios SSO no pueden usar el flujo “Olvidé mi contraseña” — no hay contraseña que restablecer. Si un usuario SSO necesita iniciar sesión sin su IdP (por ejemplo, durante una interrupción del IdP), un administrador debe establecer manualmente una contraseña para ellos en Consola → Usuarios.
Gestionar Conexiones SSO
Activar y Desactivar
Activa el interruptor Activo en cualquier conexión para habilitarla o deshabilitarla. Desactivar una conexión impide que los usuarios inicien sesión a través de ese IdP pero preserva la configuración. Esto es útil durante el mantenimiento del IdP o al solucionar problemas.
Eliminar una Conexión
Haz clic en Eliminar en una conexión para eliminarla permanentemente. Aparece un diálogo de confirmación — escribe el nombre de la conexión para confirmar. Eliminar una conexión no elimina los usuarios que fueron aprovisionados a través de ella.
Estadísticas de la Conexión
La vista de detalles de la conexión muestra:
| Métrica | Descripción |
|---|---|
| Último Inicio de Sesión | Marca de tiempo de la autenticación SSO más reciente a través de esta conexión |
| Total de Inicios de Sesión SSO | Recuento acumulado de autenticaciones SSO exitosas |
| Recuento de Errores | Número de intentos SSO fallidos (errores de certificado, configuraciones incorrectas, etc.) |
Referencia Rápida de Configuración del IdP
Okta (SAML)
- En el administrador de Okta, ve a Aplicaciones → Crear integración de app → SAML 2.0
- Establece la URL de inicio de sesión único con la URL ACS de la Consola de Auris
- Establece el URI de Audiencia (ID de Entidad SP) con el ID de Entidad de la Consola de Auris
- En Declaraciones de Atributos, mapea
email,firstName,lastName - Copia la URL de SSO del Proveedor de Identidad, el ID de Entidad y descarga el Certificado
- Pega estos valores en el formulario de conexión SAML de la Consola de Auris
Azure AD (SAML)
- En el Portal de Azure, ve a Aplicaciones Empresariales → Nueva Aplicación → Crea la tuya propia
- Selecciona Integrar cualquier otra aplicación y nómbrala
- Ve a Inicio de sesión único → SAML
- Establece la URL de respuesta (ACS) con la URL ACS de Auris
- Establece el Identificador (ID de Entidad) con el ID de Entidad de Auris
- Descarga el Certificado (Base64) y copia la URL de inicio de sesión y el Identificador de Azure AD
- Pega estos valores en el formulario de conexión SAML de la Consola de Auris
Google Workspace (SAML)
- En la Consola de Administración de Google, ve a Apps → Apps web y móviles → Añadir app → Añadir app SAML personalizada
- Copia la URL de SSO y descarga el Certificado
- Establece la URL ACS y el ID de Entidad de la Consola de Auris
- Mapea los atributos
email,firstName,lastName - Pega la URL de SSO y el Certificado en la Consola de Auris
Resolución de Problemas
| Problema | Causa | Solución |
|---|---|---|
| ”Respuesta SAML no válida” | Discrepancia de certificado — el certificado de firma del IdP ha sido rotado | Descarga el nuevo certificado del IdP y actualízalo en la Consola de Auris |
| ”URL de descubrimiento inaccesible” | El endpoint de descubrimiento OIDC no es accesible desde el servidor de Auris | Verifica que la URL es correcta y que el servidor de Auris puede acceder a ella (comprueba las reglas del firewall) |
| Usuario creado pero sin nombre | El IdP no está enviando atributos de nombre | Configura las declaraciones de atributos / claims en el IdP para incluir firstName y lastName |
| ”URI de redirección no coincide” (OIDC) | El URI de redirección en el IdP no coincide con el que proporciona Auris | Copia el URI de Redirección exacto de la Consola de Auris y añádelo a los URIs de redirección permitidos del IdP |
| La verificación del dominio falla | Registro DNS TXT no encontrado | Verifica que el registro existe con dig o nslookup. Comprueba si hay erratas en el nombre y valor del registro. Espera la propagación DNS. |
| Los usuarios no son redirigidos automáticamente | El dominio no está verificado, o la conexión SSO no está Activa | Verifica que el estado del dominio es Verificado (verde) y el estado de la conexión es Activo (verde) |
Permisos
| Permiso | Descripción |
|---|---|
manage:sso_connections | Crear, editar, eliminar, activar y desactivar conexiones SSO. Gestionar la verificación de dominio. |
view:sso_connections | Ver conexiones SSO, dominios y estadísticas. No puede modificar configuraciones. |
Guías Relacionadas
- Configuración de SSO Empresarial — Guía paso a paso para configurar SSO con los principales IdPs
- Conceptos de Inicio de Sesión Único — Cómo funciona el SSO a nivel conceptual
- Organizaciones — Gestionar organizaciones en la Consola
- Aprovisionamiento SCIM — Aprovisionamiento automático de usuarios junto con SSO
- Páginas de Inicio de Sesión Alojadas — Cómo la página de inicio de sesión alojada detecta y redirige a los usuarios SSO