Skip to main content
Esta guía muestra cómo configurar el inicio de sesión único desde la página Security de Lerian Console.

Antes de empezar


Necesitas permiso para leer la configuración de Security y los proveedores de identidad. También necesitas permiso para configurar o eliminar un proveedor de aplicación. Crea una aplicación OAuth u OpenID Connect en tu proveedor de identidad. Ten disponibles su ID de cliente y su secreto de cliente.
Mantén disponible el inicio de sesión con contraseña local hasta completar una prueba SSO exitosa. Un error del proveedor o del callback puede impedir que los usuarios inicien sesión.

Abre la pestaña Single Sign-On


1

Abre Settings

Haz clic en el ícono de engranaje () en la barra de navegación superior.
2

Selecciona Security

Selecciona Security en la barra lateral de Settings.
3

Selecciona Single Sign-On

La página se abre en la pestaña Single Sign-On. También puedes abrir /settings/security?tab=sso directamente.
La página muestra el proveedor activo cuando hay uno configurado. También muestra el URI de redirección autorizado que debes registrar con el proveedor.

Registra la URL de callback


Copia el URI de redirección autorizado de Console y agrégalo a la aplicación del proveedor. Console deriva el valor del origen actual del navegador. Confirma que esta sea la URL canónica de Console que abren tus usuarios. La ruta termina con:
El esquema, el host y la ruta deben coincidir exactamente. Usa HTTPS fuera del desarrollo local.

Configura un proveedor


1

Abre el formulario de configuración

Haz clic en Configure SSO. Si ya existe un proveedor, usa la acción de reconfiguración.
2

Selecciona el tipo de proveedor

Selecciona Google, Microsoft Entra ID, Okta o Custom OpenID Connect.
3

Ingresa las credenciales

Ingresa el ID de cliente y el secreto de cliente. Debes ingresar el secreto completo cada vez que guardes o reconfigures.
4

Ingresa la configuración específica del proveedor

Para Okta, ingresa el dominio de Okta. Para Custom OpenID Connect, ingresa la URL del emisor y los ámbitos opcionales.
5

Prueba la conexión

Ejecuta la prueba de conexión antes de guardar.
6

Revisa las verificaciones

Corrige cada verificación fallida. Revisa los endpoints de autorización, token e información de usuario descubiertos.
7

Guarda el proveedor

Registra la URL de callback y resuelve cada fallo obligatorio de la validación previa antes de guardar. Console no bloquea el guardado cuando la validación previa no ha sido exitosa.
La prueba de conexión verifica la configuración candidata sin cambiar el proveedor activo. Console usa la desactivación diferida de contraseñas. El inicio de sesión con contraseña local permanece disponible hasta el primer inicio de sesión SSO exitoso. Console no expone un control inmediato de la política de contraseñas.

Configuración específica del proveedor


Google y Microsoft Entra ID

Ingresa el ID de cliente y el secreto de cliente de la aplicación del proveedor. Registra la URL de callback que muestra Console.

Okta

Ingresa el ID de cliente, el secreto de cliente y el dominio de la organización de Okta. Registra manualmente la URL de callback en Okta. Console no presenta la comprobación del callback como una verificación confiable para Okta.

Custom OpenID Connect

Ingresa una URL absoluta del emisor. Access Manager usa el descubrimiento de OpenID Connect para resolver los endpoints de autorización, token e información de usuario. Los ámbitos son opcionales. Ingrésalos como una lista separada por espacios, como openid profile email.

Revisa el proveedor activo


El resumen del proveedor muestra su tipo, nombre para mostrar e ID de cliente enmascarado. La URL de callback aparece en el formulario de configuración. Los endpoints de Custom OpenID Connect aparecen durante la configuración cuando corresponden. El secreto de cliente es de solo escritura y nunca aparece después de guardarlo. Para cambiar el proveedor, abre el formulario de reconfiguración e ingresa de nuevo las credenciales completas.

Elimina el proveedor


Eliminar el proveedor detiene los nuevos inicios de sesión SSO del tenant. Las sesiones existentes continúan hasta que expiren o se revoquen mediante los controles de sesión correspondientes. Cuando Identity elimina un proveedor activo, activa el inicio de sesión con contraseña local, incluso si la política SSO anterior lo había desactivado. Eliminar SSO cuando no hay ningún proveedor activo no cambia la política de contraseñas actual.
Asegúrate de que un administrador todavía pueda usar un método de inicio de sesión permitido antes de eliminar el proveedor.

Prueba el inicio de sesión de un usuario


1

Abre una sesión privada del navegador

Usa una sesión privada para que una sesión existente del proveedor no oculte el flujo de inicio de sesión.
2

Ingresa una dirección de correo electrónico del tenant

Ingresa una dirección de correo electrónico cuyo dominio pertenezca al tenant configurado.
3

Continúa con el proveedor

Selecciona el proveedor si el inicio de sesión con contraseña también está disponible. Console redirige automáticamente cuando SSO es el único método.
4

Completa la autenticación del proveedor

Inicia sesión en el proveedor de identidad y vuelve al callback de Console.
5

Completa MFA si se requiere

Finaliza el segundo paso de verificación para los usuarios que tengan MFA activada.

Páginas relacionadas


Inicio de sesión único

Compatibilidad con proveedores, resolución del tenant y política de contraseñas.

Requisitos de despliegue de SSO

Configura el callback y la ruta de Auth accesible desde el navegador.