> ## Documentation Index
> Fetch the complete documentation index at: https://docs.lerian.studio/llms.txt
> Use this file to discover all available pages before exploring further.

# Configura SSO en Console

> Prueba, guarda, revisa, reconfigura y elimina el proveedor de inicio de sesión único de un tenant en Lerian Console.

Esta guía muestra cómo configurar el [inicio de sesión único](/es/platform/access-manager/features/sso/overview) desde la página Security de Lerian Console.

## Antes de empezar

***

Necesitas permiso para leer la configuración de Security y los proveedores de identidad. También necesitas permiso para configurar o eliminar un proveedor de aplicación.

Crea una aplicación OAuth u OpenID Connect en tu proveedor de identidad. Ten disponibles su ID de cliente y su secreto de cliente.

<Warning>
  Mantén disponible el inicio de sesión con contraseña local hasta completar una prueba SSO exitosa. Un error del proveedor o del callback puede impedir que los usuarios inicien sesión.
</Warning>

## Abre la pestaña Single Sign-On

***

<Steps>
  <Step title="Abre Settings">
    Haz clic en el ícono de engranaje (<Icon icon="gear" />) en la barra de navegación superior.
  </Step>

  <Step title="Selecciona Security">
    Selecciona **Security** en la barra lateral de Settings.
  </Step>

  <Step title="Selecciona Single Sign-On">
    La página se abre en la pestaña **Single Sign-On**. También puedes abrir `/settings/security?tab=sso` directamente.
  </Step>
</Steps>

La página muestra el proveedor activo cuando hay uno configurado. También muestra el URI de redirección autorizado que debes registrar con el proveedor.

## Registra la URL de callback

***

Copia el URI de redirección autorizado de Console y agrégalo a la aplicación del proveedor. Console deriva el valor del origen actual del navegador. Confirma que esta sea la URL canónica de Console que abren tus usuarios. La ruta termina con:

```text theme={null}
/signin/sso/callback
```

El esquema, el host y la ruta deben coincidir exactamente. Usa HTTPS fuera del desarrollo local.

## Configura un proveedor

***

<Steps>
  <Step title="Abre el formulario de configuración">
    Haz clic en **Configure SSO**. Si ya existe un proveedor, usa la acción de reconfiguración.
  </Step>

  <Step title="Selecciona el tipo de proveedor">
    Selecciona Google, Microsoft Entra ID, Okta o Custom OpenID Connect.
  </Step>

  <Step title="Ingresa las credenciales">
    Ingresa el ID de cliente y el secreto de cliente. Debes ingresar el secreto completo cada vez que guardes o reconfigures.
  </Step>

  <Step title="Ingresa la configuración específica del proveedor">
    Para Okta, ingresa el dominio de Okta. Para Custom OpenID Connect, ingresa la URL del emisor y los ámbitos opcionales.
  </Step>

  <Step title="Prueba la conexión">
    Ejecuta la prueba de conexión antes de guardar.
  </Step>

  <Step title="Revisa las verificaciones">
    Corrige cada verificación fallida. Revisa los endpoints de autorización, token e información de usuario descubiertos.
  </Step>

  <Step title="Guarda el proveedor">
    Registra la URL de callback y resuelve cada fallo obligatorio de la validación previa antes de guardar. Console no bloquea el guardado cuando la validación previa no ha sido exitosa.
  </Step>
</Steps>

La prueba de conexión verifica la configuración candidata sin cambiar el proveedor activo.

Console usa la desactivación diferida de contraseñas. El inicio de sesión con contraseña local permanece disponible hasta el primer inicio de sesión SSO exitoso. Console no expone un control inmediato de la política de contraseñas.

## Configuración específica del proveedor

***

### Google y Microsoft Entra ID

Ingresa el ID de cliente y el secreto de cliente de la aplicación del proveedor. Registra la URL de callback que muestra Console.

### Okta

Ingresa el ID de cliente, el secreto de cliente y el dominio de la organización de Okta. Registra manualmente la URL de callback en Okta. Console no presenta la comprobación del callback como una verificación confiable para Okta.

### Custom OpenID Connect

Ingresa una URL absoluta del emisor. Access Manager usa el descubrimiento de OpenID Connect para resolver los endpoints de autorización, token e información de usuario.

Los ámbitos son opcionales. Ingrésalos como una lista separada por espacios, como `openid profile email`.

## Revisa el proveedor activo

***

El resumen del proveedor muestra su tipo, nombre para mostrar e ID de cliente enmascarado. La URL de callback aparece en el formulario de configuración. Los endpoints de Custom OpenID Connect aparecen durante la configuración cuando corresponden. El secreto de cliente es de solo escritura y nunca aparece después de guardarlo.

Para cambiar el proveedor, abre el formulario de reconfiguración e ingresa de nuevo las credenciales completas.

## Elimina el proveedor

***

Eliminar el proveedor detiene los nuevos inicios de sesión SSO del tenant. Las sesiones existentes continúan hasta que expiren o se revoquen mediante los controles de sesión correspondientes. Cuando Identity elimina un proveedor activo, activa el inicio de sesión con contraseña local, incluso si la política SSO anterior lo había desactivado. Eliminar SSO cuando no hay ningún proveedor activo no cambia la política de contraseñas actual.

<Warning>
  Asegúrate de que un administrador todavía pueda usar un método de inicio de sesión permitido antes de eliminar el proveedor.
</Warning>

## Prueba el inicio de sesión de un usuario

***

<Steps>
  <Step title="Abre una sesión privada del navegador">
    Usa una sesión privada para que una sesión existente del proveedor no oculte el flujo de inicio de sesión.
  </Step>

  <Step title="Ingresa una dirección de correo electrónico del tenant">
    Ingresa una dirección de correo electrónico cuyo dominio pertenezca al tenant configurado.
  </Step>

  <Step title="Continúa con el proveedor">
    Selecciona el proveedor si el inicio de sesión con contraseña también está disponible. Console redirige automáticamente cuando SSO es el único método.
  </Step>

  <Step title="Completa la autenticación del proveedor">
    Inicia sesión en el proveedor de identidad y vuelve al callback de Console.
  </Step>

  <Step title="Completa MFA si se requiere">
    Finaliza el segundo paso de verificación para los usuarios que tengan MFA activada.
  </Step>
</Steps>

## Páginas relacionadas

***

<Columns cols={2}>
  <Card title="Inicio de sesión único" icon="right-to-bracket" href="/es/platform/access-manager/features/sso/overview">
    Compatibilidad con proveedores, resolución del tenant y política de contraseñas.
  </Card>

  <Card title="Requisitos de despliegue de SSO" icon="server" href="/es/platform/access-manager/features/sso/deployment">
    Configura el callback y la ruta de Auth accesible desde el navegador.
  </Card>
</Columns>
