Esta página aplica solo a despliegues BYOC. En Lerian Cloud, Lerian opera esta configuración por ti.
Define una URL de callback
Define
PLUGIN_AUTH_SSO_CALLBACK_URL tanto en el servicio Auth como en Identity. Usa la URL pública exacta del callback de Console:
Configura las rutas de Console
Console necesita estas rutas:
Define
PLUGIN_AUTH_PUBLIC_BASE_PATH con una dirección HTTPS accesible desde el navegador del usuario. El navegador sigue directamente la redirección de la operación de inicio de SSO.
Con el chart Helm de Product Console, define las rutas entre servidores en configmap y la ruta accesible desde el navegador en extraEnvVars:
Configura la resolución del tenant
Elige un modelo de tenant.
Multi-tenant
DefineMULTI_TENANT_ENABLED=true. Configura cada organización de tenant con una etiqueta que use el prefijo domain:, como domain:example.com, que Auth debe comparar con los dominios de correo electrónico de los usuarios.
No definas una organización SSO fija en modo multi-tenant.
BYOC de tenant único
DefinePLUGIN_AUTH_SSO_STATIC_ORGANIZATION cuando todas las solicitudes SSO pertenezcan a una organización fija. Auth usa entonces esa organización antes del inicio de sesión en lugar de resolver una organización a partir de una etiqueta con el prefijo domain:, como domain:example.com.
Expón Auth al navegador
El navegador debe acceder a la ruta de inicio de SSO de Auth mediante HTTPS. Configura un ingress público para Auth y permite el origen de Console según la política de orígenes cruzados de tu despliegue. Identity puede permanecer en una ruta entre servidores cuando los administradores lo gestionan solo mediante Console.
Configura el proveedor de identidad
En la aplicación del proveedor:
- Registra la URL exacta del callback de Console.
- Permite los ámbitos de OpenID Connect necesarios para devolver la identidad y el correo electrónico del usuario.
- Emite un ID de cliente y un secreto de cliente para el tenant.
- Haz que el emisor y los endpoints sean accesibles desde los servicios de Access Manager.
Valida el despliegue
1
Abre la pestaña Single Sign-On
Asegúrate de que Console pueda leer el estado actual del proveedor desde Identity.
2
Ejecuta la validación previa del proveedor
Prueba la configuración candidata sin guardarla. Corrige cada fallo obligatorio.
3
Registra la URL de callback
Compara carácter por carácter el registro del proveedor con
PLUGIN_AUTH_SSO_CALLBACK_URL.4
Guarda el proveedor
Mantén disponible el inicio de sesión con contraseña durante la primera prueba.
5
Prueba desde una sesión privada del navegador
Ingresa un correo electrónico del tenant, completa el inicio de sesión del proveedor y asegúrate de que el navegador vuelva a Console.
6
Prueba el aislamiento del tenant
Prueba con un correo electrónico que no pertenezca al tenant. Asegúrate de que Auth no complete el inicio de sesión ni revele detalles del tenant.
7
Prueba la continuación con MFA
Inicia sesión con un usuario que tenga MFA activada y asegúrate de que Console abra el paso de verificación MFA después de SSO.
Páginas relacionadas
Configura SSO en Console
Prueba y guarda la configuración del proveedor.

