Saltar al contenido principal

SSO / SAML

MarkdownChatGPTClaude

El inicio de sesión único (SSO, Single Sign-On) permite que las personas de su organización inicien sesión en los productos de Unico usando las mismas credenciales corporativas que ya utilizan internamente, en lugar de un nombre de usuario y contraseña independientes de Unico.

Este no es el flujo servidor a servidor

Esta página cubre el inicio de sesión humano a través del proveedor de identidad de su empresa. Si está buscando la autenticación de back-end, máquina a máquina, para llamadas a la API, consulte Autenticación en su lugar.

La gestión de la autenticación permanece bajo el control de su empresa, directamente en su propio sistema de gestión de identidad y accesos — no es necesario abrir una solicitud de soporte con Unico para crear o deshabilitar inicios de sesión de usuarios individuales.

El SSO se implementa mediante SAML (Security Assertion Markup Language), un protocolo estándar para intercambiar de forma segura datos de autenticación y autorización entre un proveedor de identidad y un proveedor de servicios.

Componentes de SAML​

ComponenteFunción
Proveedor de identidad (IdP)El servicio que autentica al usuario — su directorio corporativo (por ejemplo, Active Directory) o un servicio de identidad externo (por ejemplo, Okta, Microsoft Entra ID).
Proveedor de servicios (SP)La aplicación a la que el usuario intenta acceder. En este caso, la plataforma de autenticación de Unico, que autentica y autoriza usuarios en todos los portales de productos de Unico.
AsercionesLos mensajes XML que transportan los datos de autenticación y autorización entre el IdP y el SP.
Metadatos SAMLUn documento XML que describe cómo el IdP y el SP deben comunicarse de forma segura (endpoints, certificados).
información

SAML gestiona únicamente la autenticación — confirmar quién es el usuario. No controla a qué puede acceder el usuario dentro de los productos de Unico; el acceso todavía debe ser otorgado por el equipo de su proyecto de Unico.

Pasos de integración​

1. Registrar el proveedor de servicios (SP) en su IdP​

Su IdP necesita dos valores para registrar a Unico como proveedor de servicios: el Entity ID (un identificador único para el SP) y la URL de ACS (Assertion Consumer Service URL) — el endpoint que recibe las aserciones SAML.

EntornoEntity IDURL de ACS
Producciónhttps://identity.acesso.iohttps://identity.acesso.io/auth/saml/callback
UAThttps://identityhomolog.acesso.iohttps://identityhomolog.acesso.io/auth/saml/callback

2. Mapear atributos de usuario​

Configure su IdP para enviar los siguientes claims en la aserción SAML. Estos mapean los atributos de sus usuarios (nombre, correo electrónico, nombre de usuario) entre su IdP y Unico.

AtributoValorRequerido
emailDirección de correo electrónico del usuarioSí
user_nameNombre de usuarioSí
given_nameNombreSí
family_nameApellidoSí
phone_numberNúmero de teléfonoNo

3. Obtener los metadatos de su IdP​

Su IdP normalmente proporciona un archivo XML con su propia configuración — su certificado público, las URLs del endpoint de autenticación y ajustes relacionados. Envíe este archivo a su contacto de soporte de Unico para completar la integración del lado de Unico.

Ejemplo de metadatos SAML para un SP
<EntityDescriptor entityID="https://your-sp.example.com/"
xmlns="urn:oasis:names:tc:SAML:2.0:metadata">
<SPSSODescriptor
AuthnRequestsSigned="true"
protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
<KeyDescriptor use="signing">
<KeyInfo xmlns="http://www.w3.org/2000/09/xmldsig#">
<X509Data>
<X509Certificate>YourSigningCertificate</X509Certificate>
</X509Data>
</KeyInfo>
</KeyDescriptor>
<AssertionConsumerService
Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
Location="https://your-sp.example.com/acs"
index="1"/>
</SPSSODescriptor>
</EntityDescriptor>

Primer acceso​

Una vez que el SP esté registrado y configurado en su IdP, los usuarios pueden autenticarse directamente en:

EntornoURL de inicio de sesión
Producciónhttps://identity.acesso.io
UAThttps://identityhomolog.acesso.io

Después de ingresar la información de su empresa y usuario en la pantalla de inicio de sesión, el usuario es redirigido a su IdP para autenticarse. Si tiene éxito, es redirigido de vuelta a la URL de callback configurada y su cuenta se crea en la plataforma de autenticación de Unico.

Configuración por proveedor de identidad​

Crear una aplicación empresarial
  1. En Microsoft Entra ID, vaya a Enterprise Applications y seleccione New application.
  2. Elija Create your own application y luego Integrate any other application you don't find in the gallery (Non-gallery).
  3. Nombre la aplicación según el producto de Unico que se está configurando (por ejemplo, "Unico IDCloud") y haga clic en Create.
Configurar el inicio de sesión único
  1. En el menú Manage de la aplicación, abra Single sign-on y seleccione SAML.
  2. Edite Basic SAML Configuration y complete el Identifier (Entity ID) y la Reply URL (Assertion Consumer Service URL) con los valores del paso 1 anterior, para el entorno que está configurando.
  3. Edite la sección Attributes & Claims para que coincida con la tabla de atributos del paso 2. Para cada claim que edite, borre el campo Namespace — debe quedar vacío.

Los claims finales deben verse así:

Nombre del claimTipoValor
Unique User Identifier (Name ID)SAMLuser.userprincipalname (nameid-format:emailAddress)
emailSAMLuser.mail
family_nameSAMLuser.surname
given_nameSAMLuser.givenname
user_nameSAMLuser.mail

Qué sigue​

  • Autenticación — el flujo OAuth2 independiente utilizado para llamadas a la API servidor a servidor
  • Entornos — hosts de sandbox vs producción