Configurar el inicio de sesión único con SAML

Permita que sus empleados inicien sesión en seven con el proveedor de identidad de su empresa (p. ej. Microsoft Entra ID, Okta o Keycloak).

Con el inicio de sesión único (SSO) mediante SAML, sus empleados inician sesión en seven a través del proveedor de identidad (IdP) de su empresa, por ejemplo Microsoft Entra ID, Okta, Google Workspace o Keycloak. Para ello, crea una vez una configuración de SSO para un dominio de correo. A partir de ese momento, todos los empleados con ese dominio pueden iniciar sesión a través del acceso central de su empresa.

El SSO está pensado para clientes empresariales que quieren gestionar el acceso de forma centralizada mediante su propio IdP. Si prefiere simplemente iniciar sesión sin contraseña con una cuenta de Google, GitHub o Microsoft, la opción adecuada es iniciar sesión con Google, GitHub o Microsoft.

Requisitos

  • Necesita el rol de Propietario o Administrador para configurar el SSO.
  • Su empresa dispone de un proveedor de identidad compatible con SAML 2.0.
  • Tiene acceso a la configuración DNS del dominio de correo que desea utilizar para el SSO. No se permiten proveedores de correo públicos (p. ej. gmail.com).

Configurar el SSO

Encontrará la configuración en Ajustes → SSO (SAML). La configuración consta de tres pasos: registrar los datos del proveedor de servicios en su IdP, introducir su proveedor de identidad en seven y verificar el dominio.

1. Registrar los datos del proveedor de servicios en su IdP

La sección Datos del proveedor de servicios (seven) contiene los valores que debe registrar en su proveedor de identidad como una nueva aplicación (proveedor de servicios):

  • Entity ID del SP: el identificador único de seven como proveedor de servicios.
  • URL ACS (assertion consumer service): la dirección a la que su IdP envía de vuelta la respuesta de inicio de sesión.
  • URL de metadatos: como alternativa, muchos proveedores de identidad pueden importar automáticamente los datos del proveedor de servicios desde esta URL.

Utilice los botones junto a los campos para copiar los valores al portapapeles.

2. Introducir su proveedor de identidad

En la sección Proveedor de identidad (IdP), introduzca los datos de su IdP:

  • Dominio de correo: el dominio cuyos empleados pueden iniciar sesión mediante SSO, por ejemplo empresa.es.
  • Entity ID del IdP: el identificador de su proveedor de identidad.
  • URL de inicio de sesión único del IdP: la URL de inicio de sesión de su IdP (debe empezar por https://).
  • Certificado de firma del IdP (X.509): el certificado público con el que su IdP firma las respuestas de inicio de sesión.

Además, decide si los empleados desconocidos se crean automáticamente como miembros en su primer inicio de sesión (consulte Creación automática de miembros) y con qué rol predeterminado.

A continuación, haga clic en Guardar cambios.

3. Verificar el dominio

Tras guardar, aparece la sección Verificación del dominio. Mientras el dominio no esté verificado, el inicio de sesión con SSO todavía no funciona: así garantizamos que solo el propietario real de un dominio pueda activar el SSO para él.

Añada el registro TXT que se muestra al DNS de su dominio y haga clic en Verificar ahora. En cuanto encontremos el registro, la configuración se marca como verificada y el SSO queda activo.

Los cambios de DNS pueden tardar un tiempo en propagarse a todo el mundo. La comprobación continúa después de forma automática cada día, pero también puede iniciarla usted mismo en cualquier momento mediante Verificar ahora.

Inicio de sesión para empleados

Una vez verificado el dominio, sus empleados inician sesión así:

  1. Abrir la página de inicio de sesión dashboard.seven.io.
  2. Hacer clic en el botón SSO debajo del formulario de inicio de sesión.
  3. Introducir la dirección de correo profesional (p. ej. nombre@empresa.es).

seven redirige entonces al empleado al inicio de sesión de su empresa. Tras un inicio de sesión correcto en el IdP, accede directamente al panel.

También puede facilitar a sus empleados internamente el enlace directo dashboard.seven.io/sso/empresa.es (con su dominio), que inicia el proceso de inicio de sesión de inmediato.

Creación automática de miembros

Si la opción de creación automática de miembros está activada, un empleado que inicia sesión por primera vez mediante SSO se crea automáticamente como miembro de la cuenta con el rol predeterminado definido. Así no tiene que invitar a cada nuevo empleado de forma individual.

Si la opción está desactivada, solo pueden iniciar sesión los empleados que haya añadido previamente como miembros.

Las personas que inician sesión mediante SSO son siempre miembros de su cuenta; no obtienen una cuenta independiente. Si un empleado abandona la empresa y se desactiva en su IdP, su acceso a seven también finaliza.

Verificación continua del dominio

Comprobamos el registro DNS de sus dominios verificados de forma automática y periódica. Si el registro TXT falta durante varios días, informamos al propietario y a los administradores por correo electrónico y, a continuación, desactivamos el SSO para el dominio. Hasta entonces, tiene tiempo de restaurar el registro. Tras restaurarlo, puede volver a verificar el dominio en cualquier momento.

Preguntas frecuentes

Al iniciar sesión aparece «No hay SSO configurado para este dominio de correo». Compruebe que el dominio de correo introducido coincide exactamente con el dominio configurado y que el dominio ya se ha verificado.

Un empleado ya tiene su propia cuenta de seven con su correo de empresa. ¿Puede iniciar sesión mediante SSO? No automáticamente. Si una dirección de correo ya pertenece a una cuenta independiente o a un miembro de otra cuenta, el inicio de sesión con SSO se rechaza, lo que protege las cuentas existentes de una apropiación involuntaria. Solo las personas que ya son miembros de su cuenta (o que se añaden al activar la creación automática de miembros) pueden iniciar sesión mediante SSO sin problemas. Si los empleados se registraron anteriormente con su correo de empresa, su cuenta existente debe eliminarse o fusionarse primero. Para ello, póngase en contacto con nuestro soporte.

¿Sigue aplicándose la autenticación de dos factores? Sí. Los mecanismos de seguridad como la autenticación de dos factores obligatoria o la lista blanca de IP para el inicio de sesión también se aplican al iniciar sesión mediante SSO.

¿Puede utilizar un dominio varias cuentas? No. Un dominio de correo solo puede asignarse a una cuenta de seven.

¿Cuál es la diferencia con iniciar sesión con Google, GitHub o Microsoft? Con iniciar sesión con Google, GitHub o Microsoft, una persona individual inicia sesión con su cuenta personal. El SSO mediante SAML lo configura la empresa de forma centralizada para todo un dominio y controla el acceso a través de su propio proveedor de identidad.

¿Respondió esto a su pregunta?

Artículos relacionados