Inicio de sesión único

Deja que tu equipo entre con la cuenta que ya tiene en vuestro propio proveedor de identidad: Okta, Entra ID, Google Workspace o cualquier otro que hable OpenID Connect. Lo configuran los administradores de la empresa desde Perfil → Inicio de sesión único.

La configuración son tres pasos, y el orden importa: cada uno está bloqueado hasta que el anterior esté hecho.

Paso 1 — Demuestra que el dominio de correo es vuestro

Añade el dominio que usan las direcciones de tu equipo (lo que va después de la @), publica el registro TXT que aparece en la tarjeta y pulsa Comprobar DNS.

Un dominio verificado y otro esperando a que se propague su registro DNS.

Un dominio verificado es lo que da a vuestro proveedor el derecho a hablar por esas direcciones. Sin él, entrar por vuestro proveedor solo demuestra de dónde viene la afirmación, no por quién puede hablar, así que todos esos intentos se rechazan.

Dos cosas que conviene saber:

  • Los proveedores públicos no se pueden reclamar. gmail.com, outlook.com y similares se rechazan de entrada: nadie controla su DNS, así que nadie podría verificarlos nunca.
  • Un dominio pertenece a una sola empresa en toda la plataforma. Si ya está reclamado, volver a añadirlo se rechaza.

Paso 2 — Conecta tu proveedor de identidad

Este paso es circular por naturaleza, así que empieza por la URI de redirección: no puedes registrar Oiva en tu proveedor sin saber a dónde devuelve a la gente, y no puedes obtener un ID de cliente y un secreto sin registrarlo antes.

Copia la URI de redirección en tu proveedor y trae de vuelta el issuer, el ID de cliente y el secreto.
  1. Copia la URI de redirección y añádela a la configuración de la aplicación en tu proveedor como redirección permitida (algunos proveedores la llaman URL de callback de inicio de sesión).
  2. Pega la URL del issuer: la dirección base de vuestro tenant, por ejemplo https://acme-analytics.okta.com.
  3. Pega el ID de cliente y el secreto de cliente que os dio el proveedor.
  4. Elige el rol para las personas nuevas: lo que recibe alguien la primera vez que entra por este proveedor. Gestor salvo que tengas motivos para otra cosa; los administradores pueden cambiar la facturación.
  5. Activa Aceptar inicios de sesión por este proveedor y pulsa Guardar.

Solo se guarda el issuer. Los endpoints de autorización y de token y las claves de firma se leen de su documento de discovery cada vez, así que rotar claves por vuestro lado no requiere nada aquí.

Al guardar contactamos una vez con vuestro proveedor para confirmar que el issuer existe, en lugar de dejar que una errata aparezca en el primer inicio de sesión de alguien. Si no se puede leer la configuración, el error nombra el issuer al que intentamos acceder.

Paso 3 — Exige el inicio de sesión único

El último paso está separado del anterior a propósito, y el hueco entre los dos es donde confirmas que entrar funciona de verdad para tu gente. Que alguien inicie sesión por el proveedor primero.

Actívalo cuando alguien haya entrado correctamente por vuestro proveedor.

Una vez exigido, una contraseña deja de dar acceso a esta empresa. La pertenencia a cualquier otra queda intacta: la exigencia es de la pertenencia, no de la persona.

Volver a desactivarlo nunca pide confirmación. Es la dirección que restaura el acceso, así que está siempre a un clic.

Quién recibe qué rol

Quien llegue por vuestro proveedor por primera vez recibe una cuenta automáticamente, con el rol por defecto que fijaste en el paso 2.

Una invitación cambia eso. Invita a alguien a una dirección dentro de un dominio verificado y la invitación se convierte en una reserva de rol: su primer inicio de sesión por el proveedor la consume y esa persona entra con el rol que elegiste, no con el predeterminado. Así puedes dejar preparado a un administrador antes de que haya entrado nunca.

Un colaborador externo con dirección personal sigue recibiendo la invitación normal con contraseña: vuestro proveedor no puede responder por una dirección que no es suya.

Si tu primer administrador usó una dirección personal

El inicio de sesión único lo activa un administrador que ya existe, así que siempre hay alguien que se registra antes por la vía normal. Si esa persona usó una dirección de empresa, no hay nada que hacer: su primer inicio de sesión por el proveedor se vincula a la cuenta que ya tenía, y conserva su empresa, su rol y todo lo suyo.

Si usó una dirección personal, las dos nunca se encuentran — gmail.com no es un dominio que puedas verificar — y seguirá aterrizando en el formulario de contraseña. Para pasarlo:

  1. Si el inicio de sesión único ya es obligatorio, desactívalo primero. La página de Empleados sí está sujeta a esa exigencia; esta página de ajustes nunca lo está, así que siempre puedes llegar a ella.
  2. Invita a alguien del dominio verificado como administrador.
  3. Entra por el proveedor y llega como administrador.
  4. Elimina la pertenencia de la dirección personal desde Empleados. Esto elimina la pertenencia a la empresa; su cuenta personal no se ve afectada.
  5. Vuelve a activar la exigencia.