Proveedores admitidos
Access Manager admite un proveedor SSO activo por tenant. Configurar otro proveedor reemplaza la configuración actual.
Este contrato SSO usa OAuth 2.0 y OpenID Connect. No configura un proveedor SAML.
Cómo funciona el inicio de sesión
- Console solicita la dirección de correo electrónico del usuario.
- Auth resuelve el tenant a partir del dominio del correo electrónico mediante una etiqueta de la organización con el prefijo
domain:, comodomain:example.com, o usa la organización fija configurada porPLUGIN_AUTH_SSO_STATIC_ORGANIZATIONen un despliegue BYOC de un solo tenant. Después, devuelve el método de inicio de sesión disponible. - Console crea un desafío PKCE S256.
- Auth redirige el navegador al proveedor de identidad configurado.
- El proveedor autentica al usuario y devuelve un código de autorización a la URL de callback de Console.
- Console envía el código, el estado y el verificador PKCE a Auth.
- Auth verifica el flujo y la identidad de correo electrónico devuelta.
- Auth devuelve tokens de acceso de Lerian o continúa con la verificación MFA.
Resolución del tenant
Un despliegue BYOC de tenant único puede usar una organización fija. No combines SSO de organización fija con multi-tenancy. El descubrimiento no revela identificadores del tenant. Un correo electrónico desconocido recibe la misma respuesta general que un tenant sin SSO.
Política de inicio de sesión con contraseña
Un tenant puede permitir o desactivar el inicio de sesión con contraseña local mediante la API de Identity. Console no expone un control separado de la política de contraseñas. Cuando configuras el primer proveedor SSO en Console, el inicio de sesión con contraseña permanece disponible hasta el primer inicio de sesión SSO exitoso. Auth desactiva entonces el inicio de sesión con contraseña local para ese tenant. Las integraciones de API pueden definir explícitamente la política de contraseñas cuando necesitan una transición diferente:
- Desactivar el inicio de sesión con contraseña inmediatamente después de configurar el proveedor.
- Mantener disponible el inicio de sesión con contraseña junto con SSO.
Validación de la configuración
Ejecuta la validación previa antes de guardar un proveedor. La validación previa no cambia la configuración del tenant. Verifica:
- los campos obligatorios.
- el descubrimiento de OpenID Connect cuando el proveedor usa una URL de emisor.
- la validación explícita de endpoints cuando la API proporciona URLs de autorización, token e información de usuario.
- las credenciales de cliente.
- la URL de callback.
- los endpoints resueltos de autorización, token e información de usuario.
Próximos pasos
Configura SSO en Console
Prueba, guarda, revisa y elimina el proveedor del tenant.
Requisitos de despliegue de SSO
Configura las URLs de callback, el enrutamiento público de Auth y la resolución del tenant.
Autenticación multifactor
Agrega un segundo paso de verificación después de SSO.

