> ## Documentation Index
> Fetch the complete documentation index at: https://docs.lerian.studio/llms.txt
> Use this file to discover all available pages before exploring further.

# Requisitos de despliegue de SSO (BYOC)

> Configura el callback de Console, la ruta de Auth accesible desde el navegador, la ruta de Identity y la resolución del tenant para SSO en BYOC.

Esta página le indica a un operador BYOC qué debe configurar antes de que un administrador active el [inicio de sesión único](/es/platform/access-manager/features/sso/overview).

<Note>
  Esta página aplica solo a despliegues BYOC. En Lerian Cloud, Lerian opera esta configuración por ti.
</Note>

## Define una URL de callback

***

Define `PLUGIN_AUTH_SSO_CALLBACK_URL` tanto en el servicio Auth como en Identity. Usa la URL pública exacta del callback de Console:

```text theme={null}
https://console.example.com/signin/sso/callback
```

Auth envía esta URL al proveedor de identidad. Identity la incluye en la configuración de redirecciones permitidas.

<Warning>
  Usa la misma URL absoluta en Auth, Identity, Console y la aplicación del proveedor de identidad. Una discrepancia en el esquema, el host o la ruta hace que falle el intercambio del código de autorización.
</Warning>

## Configura las rutas de Console

***

Console necesita estas rutas:

| Variable                               | Propósito                                                                          |
| -------------------------------------- | ---------------------------------------------------------------------------------- |
| `PLUGIN_AUTH_BASE_PATH`                | URL base de la API de Auth para comunicación entre servidores, incluido `/v1`.     |
| `PLUGIN_AUTH_PUBLIC_BASE_PATH`         | URL base de la API de Auth accesible desde el navegador, incluido `/v1`.           |
| `PLUGIN_IDENTITY_BASE_PATH`            | URL base de la API de Identity para comunicación entre servidores, incluido `/v1`. |
| `NEXT_PUBLIC_PLUGIN_AUTH_ENABLED=true` | Activa la autenticación de Access Manager en Console.                              |

Define `PLUGIN_AUTH_PUBLIC_BASE_PATH` con una dirección HTTPS accesible desde el navegador del usuario. El navegador sigue directamente la redirección de la operación de inicio de SSO.

Con el chart Helm de Product Console, define las rutas entre servidores en `configmap` y la ruta accesible desde el navegador en `extraEnvVars`:

```yaml theme={null}
product-console:
  configmap:
    PLUGIN_AUTH_BASE_PATH: http://plugin-access-manager-auth.plugin-access-manager.svc.cluster.local:4000/v1
    PLUGIN_IDENTITY_BASE_PATH: http://plugin-access-manager-identity.plugin-access-manager.svc.cluster.local:4001/v1
  extraEnvVars:
    PLUGIN_AUTH_PUBLIC_BASE_PATH: https://auth.example.com/v1
```

<Warning>
  No coloques `PLUGIN_AUTH_PUBLIC_BASE_PATH` bajo `configmap`. El chart acepta esa clave, pero no la renderiza. Usa `extraEnvVars` para que Console reciba el valor.
</Warning>

Las URLs pública y entre servidores de Auth pueden apuntar a la misma dirección. En Kubernetes, usa la ruta interna del servicio para las llamadas entre servidores y el ingress público para las redirecciones del navegador.

## Configura la resolución del tenant

***

Elige un modelo de tenant.

### Multi-tenant

Define `MULTI_TENANT_ENABLED=true`. Configura cada organización de tenant con una etiqueta que use el prefijo `domain:`, como `domain:example.com`, que Auth debe comparar con los dominios de correo electrónico de los usuarios.

No definas una organización SSO fija en modo multi-tenant.

### BYOC de tenant único

Define `PLUGIN_AUTH_SSO_STATIC_ORGANIZATION` cuando todas las solicitudes SSO pertenezcan a una organización fija. Auth usa entonces esa organización antes del inicio de sesión en lugar de resolver una organización a partir de una etiqueta con el prefijo `domain:`, como `domain:example.com`.

<Warning>
  No combines `PLUGIN_AUTH_SSO_STATIC_ORGANIZATION` con `MULTI_TENANT_ENABLED=true`. Auth rechaza esta configuración al arrancar.
</Warning>

## Expón Auth al navegador

***

El navegador debe acceder a la ruta de inicio de SSO de Auth mediante HTTPS. Configura un ingress público para Auth y permite el origen de Console según la política de orígenes cruzados de tu despliegue.

Identity puede permanecer en una ruta entre servidores cuando los administradores lo gestionan solo mediante Console.

## Configura el proveedor de identidad

***

En la aplicación del proveedor:

1. Registra la URL exacta del callback de Console.
2. Permite los ámbitos de OpenID Connect necesarios para devolver la identidad y el correo electrónico del usuario.
3. Emite un ID de cliente y un secreto de cliente para el tenant.
4. Haz que el emisor y los endpoints sean accesibles desde los servicios de Access Manager.

Para un proveedor OpenID Connect personalizado, usa un emisor que publique metadatos de descubrimiento válidos. En su lugar, las integraciones de API pueden proporcionar el conjunto completo de endpoints de autorización, token e información de usuario.

## Valida el despliegue

***

<Steps>
  <Step title="Abre la pestaña Single Sign-On">
    Asegúrate de que Console pueda leer el estado actual del proveedor desde Identity.
  </Step>

  <Step title="Ejecuta la validación previa del proveedor">
    Prueba la configuración candidata sin guardarla. Corrige cada fallo obligatorio.
  </Step>

  <Step title="Registra la URL de callback">
    Compara carácter por carácter el registro del proveedor con `PLUGIN_AUTH_SSO_CALLBACK_URL`.
  </Step>

  <Step title="Guarda el proveedor">
    Mantén disponible el inicio de sesión con contraseña durante la primera prueba.
  </Step>

  <Step title="Prueba desde una sesión privada del navegador">
    Ingresa un correo electrónico del tenant, completa el inicio de sesión del proveedor y asegúrate de que el navegador vuelva a Console.
  </Step>

  <Step title="Prueba el aislamiento del tenant">
    Prueba con un correo electrónico que no pertenezca al tenant. Asegúrate de que Auth no complete el inicio de sesión ni revele detalles del tenant.
  </Step>

  <Step title="Prueba la continuación con MFA">
    Inicia sesión con un usuario que tenga MFA activada y asegúrate de que Console abra el paso de verificación MFA después de SSO.
  </Step>
</Steps>

## Páginas relacionadas

***

<Columns cols={2}>
  <Card title="Configura SSO en Console" icon="desktop" href="/es/platform/access-manager/features/sso/console">
    Prueba y guarda la configuración del proveedor.
  </Card>
</Columns>
