Skip to main content

Resumen

Funcionalidad

El SSO mediante SAML permite que los usuarios se autentiquen y accedan a varias aplicaciones con un único conjunto de credenciales. Simplifica el inicio de sesión, mejora la seguridad y reduce el número de contraseñas necesarias.

Destinatarios

Esta función está dirigida a organizaciones que quieren implementar el inicio de sesión único (SSO) para ofrecer a sus usuarios una autenticación sencilla y segura en varias aplicaciones.

Características y beneficios principales

  • Autenticación centralizada: Inicia sesión una vez para acceder a varias aplicaciones sin volver a introducir credenciales.
  • Seguridad mejorada: Reduce el riesgo de fatiga por contraseñas y ataques de phishing al minimizar el número de contraseñas que los usuarios deben recordar.
  • Mejor experiencia de usuario: Simplifica el proceso de inicio de sesión, reduciendo el tiempo y esfuerzo necesarios para acceder a diferentes servicios.

Instrucciones de acceso

Para utilizar el SSO mediante SAML, proporciona al equipo de soporte de Corgea una URL de metadatos SAML o los datos de configuración necesarios.

Instrucciones de configuración SAML

Configuración de SSO SAML en tu proveedor SSO

  1. Accede a tu cuenta de proveedor SSO y configura la aplicación SAML usando estos parámetros:
Nota: En los despliegues privados, sustituye https://www.corgea.app por https://your_instance.corgea.app
  1. Para la sección “Declaración de atributo”, utiliza las siguientes asignaciones:
Campo requerido:
  • Correo electrónico (user.profile.email)
Campos opcionales:
  • firstName (user.profile.firstName)
  • lastName (user.profile.lastName)
    Okta Config
Opcional: Configuración de exportación de grupo Para exportar grupos de usuarios a Corgea, configura el atributo de grupos como:
Esto exporta el nombre del perfil de grupo para cada grupo.

Mapear grupos IdP a roles de Corgea

Después de conectar la integración SAML, edítala y despliega IdP Group Mapping. Cada asignación vincula a los miembros de un grupo del IdP con un rol de Corgea y controla su acceso a los proyectos:
  • No hay acceso a proyectos asigna el rol sin conceder acceso a los proyectos.
  • Todos los proyectos otorgan al rol acceso a todos los proyectos.
  • Los proyectos que coinciden con este grupo otorgan acceso en función de un valor en el nombre del grupo IdP. Selecciona Aplicación, Línea de negocio (LOB) o Repositorio, y luego incluye el marcador de posición correspondiente en el patrón de grupo.
Por ejemplo, el patrón de grupo del IdP DOE.Developer.{APPLICATION} coincide con grupos como DOE.Developer.Payments. Si seleccionas Aplicación, se utiliza Payments para conceder acceso a los proyectos que tengan ese mismo valor. Utiliza el patrón de nombres de proyectos para describir cómo están estructurados los nombres de tus proyectos Corgea. Por ejemplo:
  • {LOB}_{APPLICATION}_{REPOSITORY} coincide con un proyecto llamado Finance_Payments_checkout-api.
  • {LOB}-{APPLICATION} coincide con un proyecto llamado Finance-Payments.
Los marcadores de posición disponibles son {APPLICATION}, {LOB}, y {REPOSITORY}. El marcador de posición seleccionado para la coincidencia de proyectos debe aparecer una vez tanto en el patrón de grupo IdP como en el patrón de nombres del proyecto. Utiliza un patrón único de grupo IdP para cada rol de Corgea. Formato de configuración heredado Si usas el formato de configuración heredado, el mapeo es así:
  • Nombre -> Valor
    • correo electrónico -> user.email
    • nombre de pila -> usuario.nombre
    • apellido -> usuario.apellido
    Okta Config
Tras configurar el SSO, asegúrate de que los usuarios estén asignados a la aplicación SAML en el proveedor de SSO y tengan en Corgea los permisos adecuados para su rol.
Okta Config
Al completar la configuración, se proporcionará un nuevo enlace de metadatos SAML.

Integración de SAML con Corgea

1

Ve a Integraciones

Inicia sesión en tu cuenta de Corgea y dirígete a la sección “Integraciones”.
2

Iniciar SAML SSO

Selecciona la opción “Añadir” dentro del área “SAML SSO”.
3

Configuración SAML

SSO Modal
  • Introduce la URL de metadatos SAML en el campo “Metadata URL”.
  • Pulsa “Buscar y rellenar” para completar automáticamente campos como ID de entidad, URL de SSO y certificado X.509 a partir de los metadatos.
  • Nombre de configuración: Asigna un nombre a tu configuración SAML.
  • Dominio de correo electrónico: Define el dominio de correo de la configuración de SSO. La comparación no distingue entre mayúsculas y minúsculas, y los dominios nuevos o editados se guardan en minúsculas.
Entrada manual (si es necesario):
  • Si debes introducir los datos manualmente, asegúrate de disponer de:
    • ID de entidad: El identificador único de la entidad SAML.
    • Certificado X509: El certificado para firmar afirmaciones SAML.
    • Ubicación del Servicio de Inicio de Sesión Único: La URL para las respuestas de autenticación SAML IdP.
4

Finalizar configuración

  • Comprueba que los campos completados automáticamente sean correctos.
  • Pulsa el botón “Conectar” para finalizar y guardar tu configuración SAML.

Iniciar sesión mediante SSO

  • Cuando la configuración SAML sea correcta, podrás iniciar sesión mediante el servicio de SSO.
  • Inicio de sesión del usuario: El usuario se autentica mediante el IdP SAML y vuelve a la aplicación con una aserción SAML. Tras introducir su dirección de correo en la página inicial, aparecerá la opción “Iniciar sesión por SAML” en el segundo paso si el dominio está configurado correctamente.
1

Página de inicio de sesión inicial

Página de inicio de sesión inicial
Introduce tu dirección de correo electrónico en la página inicial de inicio de sesión. Si tu dominio de correo electrónico está configurado para SSO, aparecerá la opción “Iniciar sesión por SAML” en la siguiente página.
2

Iniciar sesión mediante la opción SAML

Iniciar sesión mediante la opción SAML
Haz clic en “Iniciar sesión por SAML” para autenticarte mediante el proveedor de identidad (IdP).
3

Autenticación SAML

Autenticación SAML
Se te redirigirá al IdP SAML para autenticarte. Introduce las credenciales que solicite.
4

Volver a la aplicación

Redirigir a Aplicación
Tras autenticarte correctamente, volverás a la aplicación con una aserción SAML que te permitirá acceder.

Guía paso a paso para configurar SSO SAML para Microsoft Entra

1

Acceder a Azure Active Directory

Inicia sesión en el portal de Azure y ve a “Azure Active Directory”.
2

Crear una nueva aplicación

Azure Create App
  • Ve a “Aplicaciones empresariales” y selecciona “Nueva aplicación”.
  • Selecciona “Crea tu propia aplicación” e introduce un nombre.
3

Configurar el inicio de sesión basado en SAML

Azure SAML Config
  • En la configuración de la aplicación, selecciona “Inicio de sesión único” y después “SAML”.
4

Copiar la URL de metadatos SAML

Copiar campos SAML
  • Copia la URL XML de metadatos de federación para utilizarla más adelante.
5

Completa la configuración SAML en Corgea

Populate Azure on Corgea
  • Inicia sesión en Corgea y ve a “Integraciones”.
  • Haz clic en el botón ”+ Añadir” en la sección SAML SSO.
  • Introduce la URL de metadatos SAML en el campo “Metadata URL” y haz clic en “Buscar y rellenar”.
  • Comprueba que los campos completados automáticamente sean correctos.
6

Finalizar y probar la configuración

  • Haz clic en el botón “Conectar” para guardar tu configuración SAML.
7

Copiar las URLs actualizadas de Corgea SSO

Campos SSO
  • Tras guardar la integración SAML, consulta el identificador actualizado y la URL ACS haciendo clic en “Ver todo” en la sección SAML SSO.
8

Completa la configuración de SSO SAML en Entra

Campos SSO
  • Introduce los campos SSO copiados en los campos correspondientes de tu página de configuración SAML Basic en Entra.
  • Revisa todos los valores y haz clic en “Guardar” en la parte superior.
9

Probar el inicio de sesión mediante SSO

Ya puedes iniciar sesión con el dominio configurado. Consulta Iniciar sesión mediante SSO.

Requisitos previos o dependencias

  • Un proveedor de identidad SAML (IdP) configurado.

Mejores prácticas

  • Actualizar certificados regularmente: Asegúrate de que tus certificados x509 estén actualizados para mantener conexiones seguras.
  • Configuraciones de prueba: Antes de desplegar SSO a todos los usuarios, prueba la configuración con un pequeño grupo para asegurarte de que todo funciona como se espera.

Resolución de problemas

  • Falta la cabecera Referer: Si aparece este error, comprueba que HTTP_ORIGIN esté configurado correctamente en las cabeceras de la solicitud.
  • No se encuentra ninguna configuración SAML: Comprueba que se utilicen la URL de referencia o el dominio de correo electrónico correctos.
  • El inicio de sesión se detiene con un error genérico: Puede haber varias configuraciones SAML que utilicen el mismo dominio con distintas combinaciones de mayúsculas y minúsculas. Contacta con soporte de Corgea para resolver el conflicto antes de volver a intentarlo.
  • Actualización de permisos: Si un usuario no puede acceder a la aplicación SAML, comprueba que sus permisos estén configurados y actualizados correctamente.

Conflictos de propiedad de dominios

Si ves un mensaje que indica que otro espacio de trabajo ya ha verificado la propiedad de tu dominio, Corgea está impidiendo que dos espacios de trabajo diferentes reclamen el mismo dominio de empresa al mismo tiempo. Esto ocurre más comúnmente cuando:
  • tu equipo ya tiene un espacio de trabajo Corgea existente vinculado al mismo dominio de correo electrónico
  • Otro administrador de la organización habilitó primero el acceso de usuarios basado en el dominio
  • La incorporación mediante SSO o dominio se configuró anteriormente en otro espacio de trabajo
Esta restricción permite dirigir a los usuarios al espacio de trabajo correcto mediante un dominio empresarial verificado y evita que se les envíe automáticamente a otro.

Qué hacer a continuación

  1. Confirma si tu organización ya cuenta con un espacio de trabajo Corgea existente para este dominio.
  2. Si el espacio de trabajo existente es el correcto, sigue gestionando los usuarios y el SSO allí en lugar de crear un segundo espacio de trabajo para el mismo dominio.
  3. Si el dominio necesita trasladarse a otro espacio de trabajo, contacta con el soporte de Corgea (support@corgea.com) para poder ayudar a verificar la propiedad correcta y actualizar la configuración de forma segura.

Recursos adicionales

SCIM como característica opcional

Resumen

Funcionalidad

SCIM (Sistema para la Gestión de Identidades entre Dominios) es un estándar abierto diseñado para gestionar las identidades de los usuarios en aplicaciones y servicios basados en la nube. Automatiza el intercambio de información de identidad de usuario entre dominios de identidad o sistemas informáticos, facilitando la gestión de cuentas de usuario en múltiples plataformas.

Público objetivo

Esta función es ideal para organizaciones que necesitan gestionar las identidades de los usuarios en diversas aplicaciones de forma eficiente.

Características y beneficios principales

  • Aprovisionamiento automatizado de usuarios: Crear, actualizar y desactivar automáticamente cuentas de usuario en aplicaciones conectadas, reduciendo el esfuerzo manual y los errores.
  • Datos de usuario consistentes: Garantiza que la información del usuario sea consistente en todas las aplicaciones integradas, mejorando la precisión y el cumplimiento de los datos.
  • Escalabilidad: Gestionar fácilmente un gran número de usuarios en múltiples plataformas, lo que lo hace adecuado para organizaciones en crecimiento.
  • Seguridad: Mejora la seguridad asegurando que el acceso de los usuarios se actualice o se revoque rápidamente según sea necesario.

Por qué los clientes quieren SCIM

  • Eficiencia: Automatiza tareas repetitivas, liberando recursos de TI para iniciativas más estratégicas.
  • Precisión: Reduce el riesgo de error humano en la gestión de usuarios, asegurando que los datos de usuario estén siempre actualizados.
  • Cumplimiento: Ayuda a mantener el cumplimiento de las normativas de protección de datos asegurando que los datos de los usuarios se gestionen y protejan de forma consistente.
  • Integración: Se integra perfectamente con las soluciones SSO existentes, proporcionando un sistema integral de gestión de identidad.

Configuración del proveedor SSO SCIM

Para habilitar la funcionalidad SCIM, necesitas configurar la aplicación SCIM en tu proveedor SSO con las siguientes configuraciones:
  • Asegúrate de que SCIM esté habilitado.
  • Configurar la integración SCIM de la aplicación con:
    • URL base del conector SCIM: https://www.corgea.app/scim/v2/
    • Campo de identificador de usuario único: correo electrónico
    • Acciones de aprovisionamiento compatibles:
      • Impulsar nuevos usuarios
      • Actualizaciones de perfiles push
    • Modo de autenticación: cabecera HTTP
El token SCIM puede encontrarse en el modal de configuración SSO:
Token SCIM en modal SSO
Al habilitar SCIM, las organizaciones pueden mejorar significativamente sus procesos de gestión de identidad, lo que conduce a una mayor eficiencia operativa y seguridad.