Inicio de sesión único (SSO)
Su gente inicia sesión a través del proveedor de identidad que ya usa — Okta, Microsoft Entra, Google Workspace o cualquiera que hable OpenID Connect o SAML 2.0.
#Qué hace
Con el inicio de sesión único activado, un miembro va a la página de inicio de sesión, elige Usar inicio de sesión único y se le envía a su proveedor. Cuando el proveedor dice quién es, Auddomate le inicia sesión. Las personas nuevas pueden crearse en su primer inicio de sesión, así que unirse a la organización es cuestión de estar en su directorio. Los propietarios pueden exigirlo a todos, y conservan su propia contraseña como respaldo para que nadie quede nunca fuera.
#¿OpenID Connect o SAML?
Ambos hacen lo mismo: su proveedor responde de quién es alguien, y Auddomate confía en él. OpenID Connect es el protocolo más nuevo y sencillo — tres valores que copiar y el proveedor le explica el resto a Auddomate por sí mismo. SAML 2.0 es el estándar empresarial más antiguo, basado en documentos XML firmados; es lo que pedirá un equipo de identidad con una federación de largo recorrido, o una lista de compras escrita hace una década. Elija el que su proveedor le facilite. El resto de esta página se aplica a ambos salvo que se diga lo contrario.
#Configurar OpenID Connect
- En su proveedor, cree una aplicación web con OpenID Connect y el flujo de código de autorización. Dele la URI de redirección que muestra Auddomate en Ajustes → Inicio de sesión único.
- Copie la URL del emisor, el ID de cliente y el secreto de cliente del proveedor en la misma sección. Auddomate lee la configuración OpenID del proveedor desde el emisor, así que no hay nada más que escribir.
- Introduzca su dominio de correo. Las personas con ese dominio se dirigen a su proveedor desde la página de inicio de sesión único, y solo ellas pueden unirse automáticamente.
- Guarde y pulse Probar inicio de sesión. Se le envía a su proveedor y de vuelta; la página confirma el viaje de ida y vuelta.
- Cuando funcione, active Exigir inicio de sesión único a los miembros si quiere retirar las contraseñas para todos salvo los propietarios.
#Configurar SAML 2.0
- En Ajustes → Inicio de sesión único elija SAML 2.0. Auddomate muestra su ID de entidad y su URL del servicio consumidor de aserciones, y ofrece un archivo de metadatos en la dirección mostrada — la mayoría de los proveedores aceptan el archivo y lo rellenan todo a partir de él.
- En su proveedor, cree una aplicación SAML con esos dos valores. Pídale que envíe el correo de la persona como NameID (formato de dirección de correo) o como un atributo llamado
email; si hay un atributo de nombre para mostrar, se usa. - Copie la URL de inicio de sesión del proveedor y su certificado de firma en Auddomate. El ID de entidad del proveedor es opcional; si lo da, cada aserción debe nombrarlo.
- Guarde y pulse Probar inicio de sesión. Se le envía a su proveedor y de vuelta; la página confirma el viaje de ida y vuelta.
El cifrado de aserciones debe estar desactivado — Auddomate verifica firmas, no descifra. Firme la aserción, la respuesta o ambas; cualquier cosa sin firmar se rechaza.
#Qué se comprueba
Para SAML, cada respuesta se analiza como XML plano con las entidades externas desactivadas, la firma de la aserción o de la respuesta se verifica contra el certificado registrado, se recalcula el resumen de la parte firmada, y el emisor, la audiencia, el destinatario, la ventana de validez y el in-reply-to de la aserción se comprueban contra la petición que envió Auddomate. Cada aserción se acepta una vez.
Para OpenID Connect, Auddomate usa el flujo de código de autorización con PKCE, verifica la firma del proveedor en el token de identidad contra sus claves publicadas, y comprueba el emisor, la audiencia, la caducidad y el nonce de un solo uso de cada inicio de sesión. El secreto de cliente se guarda cifrado. Solo se aceptan los algoritmos de firma RSA.
#Quién entra
- Una persona que ya está en su organización con el mismo correo se empareja y vincula en su primer inicio de sesión único.
- Alguien nuevo se crea como miembro si la unión automática está activada y su correo está en su dominio. En caso contrario se le indica que pida una invitación a un propietario.
- Los propietarios conservan siempre el inicio de sesión con contraseña, así que una caída del proveedor no puede dejar fuera a la organización.
El inicio de sesión único forma parte de Enterprise. En una instalación autoalojada la página de inicio de sesión va directamente a su proveedor; en la nube, la página de inicio de sesión único encuentra su organización a partir del dominio de correo.