SSO / SAML
El inicio de sesión único (SSO, Single Sign-On) permite que las personas de su organización inicien sesión en los productos de Unico usando las mismas credenciales corporativas que ya utilizan internamente, en lugar de un nombre de usuario y contraseña independientes de Unico.
Esta página cubre el inicio de sesión humano a través del proveedor de identidad de su empresa. Si está buscando la autenticación de back-end, máquina a máquina, para llamadas a la API, consulte Autenticación en su lugar.
La gestión de la autenticación permanece bajo el control de su empresa, directamente en su propio sistema de gestión de identidad y accesos — no es necesario abrir una solicitud de soporte con Unico para crear o deshabilitar inicios de sesión de usuarios individuales.
El SSO se implementa mediante SAML (Security Assertion Markup Language), un protocolo estándar para intercambiar de forma segura datos de autenticación y autorización entre un proveedor de identidad y un proveedor de servicios.
Componentes de SAML
| Componente | Función |
|---|---|
| Proveedor de identidad (IdP) | El servicio que autentica al usuario — su directorio corporativo (por ejemplo, Active Directory) o un servicio de identidad externo (por ejemplo, Okta, Microsoft Entra ID). |
| Proveedor de servicios (SP) | La aplicación a la que el usuario intenta acceder. En este caso, la plataforma de autenticación de Unico, que autentica y autoriza usuarios en todos los portales de productos de Unico. |
| Aserciones | Los mensajes XML que transportan los datos de autenticación y autorización entre el IdP y el SP. |
| Metadatos SAML | Un documento XML que describe cómo el IdP y el SP deben comunicarse de forma segura (endpoints, certificados). |
SAML gestiona únicamente la autenticación — confirmar quién es el usuario. No controla a qué puede acceder el usuario dentro de los productos de Unico; el acceso todavía debe ser otorgado por el equipo de su proyecto de Unico.
Pasos de integración
1. Registrar el proveedor de servicios (SP) en su IdP
Su IdP necesita dos valores para registrar a Unico como proveedor de servicios: el Entity ID (un identificador único para el SP) y la URL de ACS (Assertion Consumer Service URL) — el endpoint que recibe las aserciones SAML.
| Entorno | Entity ID | URL de ACS |
|---|---|---|
| Producción | https://identity.acesso.io | https://identity.acesso.io/auth/saml/callback |
| UAT | https://identityhomolog.acesso.io | https://identityhomolog.acesso.io/auth/saml/callback |
2. Mapear atributos de usuario
Configure su IdP para enviar los siguientes claims en la aserción SAML. Estos mapean los atributos de sus usuarios (nombre, correo electrónico, nombre de usuario) entre su IdP y Unico.
| Atributo | Valor | Requerido |
|---|---|---|
email | Dirección de correo electrónico del usuario | Sí |
user_name | Nombre de usuario | Sí |
given_name | Nombre | Sí |
family_name | Apellido | Sí |
phone_number | Número de teléfono | No |
3. Obtener los metadatos de su IdP
Su IdP normalmente proporciona un archivo XML con su propia configuración — su certificado público, las URLs del endpoint de autenticación y ajustes relacionados. Envíe este archivo a su contacto de soporte de Unico para completar la integración del lado de Unico.
Ejemplo de metadatos SAML para un SP
<EntityDescriptor entityID="https://your-sp.example.com/"
xmlns="urn:oasis:names:tc:SAML:2.0:metadata">
<SPSSODescriptor
AuthnRequestsSigned="true"
protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
<KeyDescriptor use="signing">
<KeyInfo xmlns="http://www.w3.org/2000/09/xmldsig#">
<X509Data>
<X509Certificate>YourSigningCertificate</X509Certificate>
</X509Data>
</KeyInfo>
</KeyDescriptor>
<AssertionConsumerService
Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
Location="https://your-sp.example.com/acs"
index="1"/>
</SPSSODescriptor>
</EntityDescriptor>
Primer acceso
Una vez que el SP esté registrado y configurado en su IdP, los usuarios pueden autenticarse directamente en:
| Entorno | URL de inicio de sesión |
|---|---|
| Producción | https://identity.acesso.io |
| UAT | https://identityhomolog.acesso.io |
Después de ingresar la información de su empresa y usuario en la pantalla de inicio de sesión, el usuario es redirigido a su IdP para autenticarse. Si tiene éxito, es redirigido de vuelta a la URL de callback configurada y su cuenta se crea en la plataforma de autenticación de Unico.
Configuración por proveedor de identidad
- Microsoft Entra ID
- En Microsoft Entra ID, vaya a Enterprise Applications y seleccione New application.
- Elija Create your own application y luego Integrate any other application you don't find in the gallery (Non-gallery).
- Nombre la aplicación según el producto de Unico que se está configurando (por ejemplo, "Unico IDCloud") y haga clic en Create.
- En el menú Manage de la aplicación, abra Single sign-on y seleccione SAML.
- Edite Basic SAML Configuration y complete el Identifier (Entity ID) y la Reply URL (Assertion Consumer Service URL) con los valores del paso 1 anterior, para el entorno que está configurando.
- Edite la sección Attributes & Claims para que coincida con la tabla de atributos del paso 2. Para cada claim que edite, borre el campo Namespace — debe quedar vacío.
Los claims finales deben verse así:
| Nombre del claim | Tipo | Valor |
|---|---|---|
| Unique User Identifier (Name ID) | SAML | user.userprincipalname (nameid-format:emailAddress) |
email | SAML | user.mail |
family_name | SAML | user.surname |
given_name | SAML | user.givenname |
user_name | SAML | user.mail |
Qué sigue
- Autenticación — el flujo OAuth2 independiente utilizado para llamadas a la API servidor a servidor
- Entornos — hosts de sandbox vs producción