Skip to main content
Esta página le indica a un operador BYOC qué debe configurar antes de que un administrador active el inicio de sesión único.
Esta página aplica solo a despliegues BYOC. En Lerian Cloud, Lerian opera esta configuración por ti.

Define una URL de callback


Define PLUGIN_AUTH_SSO_CALLBACK_URL tanto en el servicio Auth como en Identity. Usa la URL pública exacta del callback de Console:
Auth envía esta URL al proveedor de identidad. Identity la incluye en la configuración de redirecciones permitidas.
Usa la misma URL absoluta en Auth, Identity, Console y la aplicación del proveedor de identidad. Una discrepancia en el esquema, el host o la ruta hace que falle el intercambio del código de autorización.

Configura las rutas de Console


Console necesita estas rutas: Define PLUGIN_AUTH_PUBLIC_BASE_PATH con una dirección HTTPS accesible desde el navegador del usuario. El navegador sigue directamente la redirección de la operación de inicio de SSO. Con el chart Helm de Product Console, define las rutas entre servidores en configmap y la ruta accesible desde el navegador en extraEnvVars:
No coloques PLUGIN_AUTH_PUBLIC_BASE_PATH bajo configmap. El chart acepta esa clave, pero no la renderiza. Usa extraEnvVars para que Console reciba el valor.
Las URLs pública y entre servidores de Auth pueden apuntar a la misma dirección. En Kubernetes, usa la ruta interna del servicio para las llamadas entre servidores y el ingress público para las redirecciones del navegador.

Configura la resolución del tenant


Elige un modelo de tenant.

Multi-tenant

Define MULTI_TENANT_ENABLED=true. Configura cada organización de tenant con una etiqueta que use el prefijo domain:, como domain:example.com, que Auth debe comparar con los dominios de correo electrónico de los usuarios. No definas una organización SSO fija en modo multi-tenant.

BYOC de tenant único

Define PLUGIN_AUTH_SSO_STATIC_ORGANIZATION cuando todas las solicitudes SSO pertenezcan a una organización fija. Auth usa entonces esa organización antes del inicio de sesión en lugar de resolver una organización a partir de una etiqueta con el prefijo domain:, como domain:example.com.
No combines PLUGIN_AUTH_SSO_STATIC_ORGANIZATION con MULTI_TENANT_ENABLED=true. Auth rechaza esta configuración al arrancar.

Expón Auth al navegador


El navegador debe acceder a la ruta de inicio de SSO de Auth mediante HTTPS. Configura un ingress público para Auth y permite el origen de Console según la política de orígenes cruzados de tu despliegue. Identity puede permanecer en una ruta entre servidores cuando los administradores lo gestionan solo mediante Console.

Configura el proveedor de identidad


En la aplicación del proveedor:
  1. Registra la URL exacta del callback de Console.
  2. Permite los ámbitos de OpenID Connect necesarios para devolver la identidad y el correo electrónico del usuario.
  3. Emite un ID de cliente y un secreto de cliente para el tenant.
  4. Haz que el emisor y los endpoints sean accesibles desde los servicios de Access Manager.
Para un proveedor OpenID Connect personalizado, usa un emisor que publique metadatos de descubrimiento válidos. En su lugar, las integraciones de API pueden proporcionar el conjunto completo de endpoints de autorización, token e información de usuario.

Valida el despliegue


1

Abre la pestaña Single Sign-On

Asegúrate de que Console pueda leer el estado actual del proveedor desde Identity.
2

Ejecuta la validación previa del proveedor

Prueba la configuración candidata sin guardarla. Corrige cada fallo obligatorio.
3

Registra la URL de callback

Compara carácter por carácter el registro del proveedor con PLUGIN_AUTH_SSO_CALLBACK_URL.
4

Guarda el proveedor

Mantén disponible el inicio de sesión con contraseña durante la primera prueba.
5

Prueba desde una sesión privada del navegador

Ingresa un correo electrónico del tenant, completa el inicio de sesión del proveedor y asegúrate de que el navegador vuelva a Console.
6

Prueba el aislamiento del tenant

Prueba con un correo electrónico que no pertenezca al tenant. Asegúrate de que Auth no complete el inicio de sesión ni revele detalles del tenant.
7

Prueba la continuación con MFA

Inicia sesión con un usuario que tenga MFA activada y asegúrate de que Console abra el paso de verificación MFA después de SSO.

Páginas relacionadas


Configura SSO en Console

Prueba y guarda la configuración del proveedor.