Saltar al contenido principal

SSO / SAML

El inicio de sesión único (SSO, Single Sign-On) permite que las personas de su organización inicien sesión en los productos de Unico usando las mismas credenciales corporativas que ya utilizan internamente, en lugar de un nombre de usuario y contraseña independientes de Unico.

Este no es el flujo servidor a servidor

Esta página cubre el inicio de sesión humano a través del proveedor de identidad de su empresa. Si está buscando la autenticación de back-end, máquina a máquina, para llamadas a la API, consulte Autenticación en su lugar.

La gestión de la autenticación permanece bajo el control de su empresa, directamente en su propio sistema de gestión de identidad y accesos — no es necesario abrir una solicitud de soporte con Unico para crear o deshabilitar inicios de sesión de usuarios individuales.

El SSO se implementa mediante SAML (Security Assertion Markup Language), un protocolo estándar para intercambiar de forma segura datos de autenticación y autorización entre un proveedor de identidad y un proveedor de servicios.

Componentes de SAML

ComponenteFunción
Proveedor de identidad (IdP)El servicio que autentica al usuario — su directorio corporativo (por ejemplo, Active Directory) o un servicio de identidad externo (por ejemplo, Okta, Microsoft Entra ID).
Proveedor de servicios (SP)La aplicación a la que el usuario intenta acceder. En este caso, la plataforma de autenticación de Unico, que autentica y autoriza usuarios en todos los portales de productos de Unico.
AsercionesLos mensajes XML que transportan los datos de autenticación y autorización entre el IdP y el SP.
Metadatos SAMLUn documento XML que describe cómo el IdP y el SP deben comunicarse de forma segura (endpoints, certificados).
información

SAML gestiona únicamente la autenticación — confirmar quién es el usuario. No controla a qué puede acceder el usuario dentro de los productos de Unico; el acceso todavía debe ser otorgado por el equipo de su proyecto de Unico.

Pasos de integración

1. Registrar el proveedor de servicios (SP) en su IdP

Su IdP necesita dos valores para registrar a Unico como proveedor de servicios: el Entity ID (un identificador único para el SP) y la URL de ACS (Assertion Consumer Service URL) — el endpoint que recibe las aserciones SAML.

EntornoEntity IDURL de ACS
Producciónhttps://identity.acesso.iohttps://identity.acesso.io/auth/saml/callback
UAThttps://identityhomolog.acesso.iohttps://identityhomolog.acesso.io/auth/saml/callback

2. Mapear atributos de usuario

Configure su IdP para enviar los siguientes claims en la aserción SAML. Estos mapean los atributos de sus usuarios (nombre, correo electrónico, nombre de usuario) entre su IdP y Unico.

AtributoValorRequerido
emailDirección de correo electrónico del usuario
user_nameNombre de usuario
given_nameNombre
family_nameApellido
phone_numberNúmero de teléfonoNo

3. Obtener los metadatos de su IdP

Su IdP normalmente proporciona un archivo XML con su propia configuración — su certificado público, las URLs del endpoint de autenticación y ajustes relacionados. Envíe este archivo a su contacto de soporte de Unico para completar la integración del lado de Unico.

Ejemplo de metadatos SAML para un SP
<EntityDescriptor entityID="https://your-sp.example.com/"
xmlns="urn:oasis:names:tc:SAML:2.0:metadata">
<SPSSODescriptor
AuthnRequestsSigned="true"
protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
<KeyDescriptor use="signing">
<KeyInfo xmlns="http://www.w3.org/2000/09/xmldsig#">
<X509Data>
<X509Certificate>YourSigningCertificate</X509Certificate>
</X509Data>
</KeyInfo>
</KeyDescriptor>
<AssertionConsumerService
Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
Location="https://your-sp.example.com/acs"
index="1"/>
</SPSSODescriptor>
</EntityDescriptor>

Primer acceso

Una vez que el SP esté registrado y configurado en su IdP, los usuarios pueden autenticarse directamente en:

EntornoURL de inicio de sesión
Producciónhttps://identity.acesso.io
UAThttps://identityhomolog.acesso.io

Después de ingresar la información de su empresa y usuario en la pantalla de inicio de sesión, el usuario es redirigido a su IdP para autenticarse. Si tiene éxito, es redirigido de vuelta a la URL de callback configurada y su cuenta se crea en la plataforma de autenticación de Unico.

Configuración por proveedor de identidad

Crear una aplicación empresarial
  1. En Microsoft Entra ID, vaya a Enterprise Applications y seleccione New application.
  2. Elija Create your own application y luego Integrate any other application you don't find in the gallery (Non-gallery).
  3. Nombre la aplicación según el producto de Unico que se está configurando (por ejemplo, "Unico IDCloud") y haga clic en Create.
Configurar el inicio de sesión único
  1. En el menú Manage de la aplicación, abra Single sign-on y seleccione SAML.
  2. Edite Basic SAML Configuration y complete el Identifier (Entity ID) y la Reply URL (Assertion Consumer Service URL) con los valores del paso 1 anterior, para el entorno que está configurando.
  3. Edite la sección Attributes & Claims para que coincida con la tabla de atributos del paso 2. Para cada claim que edite, borre el campo Namespace — debe quedar vacío.

Los claims finales deben verse así:

Nombre del claimTipoValor
Unique User Identifier (Name ID)SAMLuser.userprincipalname (nameid-format:emailAddress)
emailSAMLuser.mail
family_nameSAMLuser.surname
given_nameSAMLuser.givenname
user_nameSAMLuser.mail

Qué sigue

  • Autenticación — el flujo OAuth2 independiente utilizado para llamadas a la API servidor a servidor
  • Entornos — hosts de sandbox vs producción