Información general
El inicio de sesión único (SSO) da a los usuarios acceso a Workplace a través de un proveedor de identidad (IdP) que tú controlas. Esta función ofrece algunas ventajas tanto para ti como para tu equipo:
- Es más segura. Proporciona una capa adicional de seguridad y gestión (no se almacenan credenciales fuera de los sistemas controlados por la empresa ni se transmiten a través de la red).
- Es más simple para los usuarios finales. Para iniciar sesión en Workplace se usan las mismas credenciales de SSO que en otros sistemas (p. ej., computadoras portátiles o apps internas), de modo que los usuarios pueden acceder a Workplace sin necesidad de recordar otra contraseña más.
Workplace es directamente compatible con varios proveedores de identidad, incluidos Azure AD, G Suite, Okta, OneLogin y Ping Identity, que ofrecen conectores directos que simplifican la configuración.
Activación de SSO para Workplace
Una vez que hayas completado correctamente configuraciones de SSO que se indican a continuación, los usuarios aprovisionados en Workplace podrán autenticarse a través del proveedor de identidad seleccionado.
Requisitos previosRequisitos previos
Para activar la autenticación de SSO en Workplace, necesitas lo siguiente:
- Tener acceso a la configuración de tu proveedor de identidad.
- Tener asignado el rol de administrador del sistema en Workplace.
- Tener una cuenta en el proveedor de identidad con la misma dirección de correo electrónico que la del usuario de Workplace con el que iniciaste sesión (es decir, que use la misma dirección de correo electrónico para autenticarse tanto en Workplace como en el proveedor de identidad). Esto es esencial para probar el SSO y completar correctamente la configuración de Workplace.
Instrucciones generales
Para la activación del SSO es necesario hacer algunos cambios en el proveedor de identidad y en Workplace. Hay tres etapas:
Esta es una descripción detallada de cada paso:
Configuración del IdP para el SSO con Workplace1. Configuración del IdP para activar el SSO en Workplace
Sigue las instrucciones de tu proveedor de identidad que se indican debajo para configurar el SSO para Workplace. Todos los proveedores de identidad basados en la nube compatibles ofrecen una app preconfigurada para simplificar la configuración de Workplace:
Workplace también admite ADFS como proveedor de SSO. Obtén más información sobre cómo configurar ADFS como proveedor de SSO para Workplace.
Todas las configuraciones mencionadas proporcionan al menos una URL de SAML, una URL de emisor de SAML y un certificado X.509 que usaremos en los siguientes pasos para configurar Workplace. Toma nota de esta información.
2. Configuración de Workplace para la autenticación de los usuarios a través del SSO
Esta acción vincula tu proveedor de SSO con Workplace:
- URL de SAML
- URL del emisor de SAML
- Redireccionamiento de cierre de sesión de SAML (opcional)
- Certificado de SAML
3. Activación del SSO para los usuarios
Activación del SSO para los usuariosPuedes activar el SSO para los usuarios de las siguientes maneras:
- Activación del SSO para un usuario
- Activación masiva del SSO para todos los usuarios o parte de ellos
Activación del SSO para un usuario
Si quieres activar el SSO para un usuario individual, inicia sesión como un administrador que tenga el permiso para agregar y eliminar cuentas.
Activación masiva del SSO para todos los usuarios o parte de ellos
Puedes usar distintos enfoques para activar el SSO para todos los usuarios o para un subconjunto de estos.
- Usa la API de administración de cuentas para actualizar automáticamente el campo Método de inicio de sesión para un conjunto de usuarios. La mayoría de los proveedores de identidad que se integran con Workplace utilizan este tipo de API para sincronizar la configuración de autenticación de todos los usuarios a gran escala. Obtén más información en API de administración de cuentas (API SCIM).
- El campo Método de inicio de sesión admite la edición masiva. Si quieres configurar el campo
Login method
con el valor SSO solo para un conjunto de usuarios, usa la función de importación de hoja de cálculo. Puedes obtener más información en la administración masiva de cuentas.
Redireccionamiento de cierre de sesión de SAML (opcional)
De manera opcional, en la página de configuración del SSO puedes configurar una URL de cierre de sesión de SAML que se puede usar para apuntar a la página de cierre de sesión de tu proveedor de identidad. Si esta opción está activada y configurada, ya no se redirigirá a los usuarios a la página de cierre de sesión de Workplace, sino que se los redirigirá a la URL que se haya agregado en el campo "Redireccionamiento de cierre de sesión de SAML".
Frecuencia de reautenticaciónFrecuencia de reautenticación
Puedes configurar Workplace para que solicite una comprobación de SAML todos los días, cada tres días, cada dos semanas, cada mes o nunca. Asimismo, puedes forzar un restablecimiento de SAML para todos los usuarios mediante el botón Forzar reautenticación ahora.
Arquitectura de SSO de Workplace
Workplace admite SAML 2.0 para el SSO, lo que da a los administradores la opción de administrar el acceso a la plataforma mediante un proveedor de identidad (IdP) que controlen. Workplace recibe y acepta confirmaciones basadas en SAML que envía el IdP y asume el rol de proveedor de servicio (SP) de SAML en el siguiente flujo de autenticación:
- Completa el nombre de usuario y hace clic en el botón Continuar O BIEN
- Hace clic en el botón Iniciar sesión con SSO.
<samlp:AuthnRequest>
transmitido en la solicitud tiene datos, como Issuer
, que contiene el identificador de la instancia de Workplace, y NameIDPolicy
, acordado previamente entre el IdP y el SP, que especifica limitaciones respecto del identificador del nombre que se debe usar para representar el individuo solicitado. Workplace requiere que "NameID" incluya la dirección de correo electrónico del usuario (nameid-format:emailAddress
). /work/saml.php
de la instancia de Workplace de la empresa.- que la respuesta esté firmada con el certificado emitido por el IdP,
- que el valor de
emailAddress
devuelto en las confirmaciones de SAML coincida con el usado para iniciar el flujo de SSO, y - que la autenticación se haya ejecutado correctamente (
<samlp:StatusCode Value="urn:oasis:names:tc:SAML:2.0:status:Success"/>
).