Ayuda
search
Iniciar sesión Probar Klang

Configurar el SSO con SAML u OpenID Connect

Permite que los miembros inicien sesión con vuestro proveedor de identidad.

El inicio de sesión único (SSO) permite que los miembros accedan a Klang con vuestro propio proveedor de identidad en lugar de un código de un solo uso por correo, Google o Microsoft. Klang admite SAML 2.0 y OpenID Connect.

Debes ser administrador del espacio de trabajo, y Klang tiene que activar antes la configuración de SSO para vuestro espacio de trabajo. Ponte en contacto con Klang si no ves la sección que se describe a continuación.

Añadir una conexión

Abre Configuración → Espacio de trabajo → Seguridad y busca Inicio de sesión único (SSO).

  1. Haz clic en Añadir conexión SSO
  2. Escribe un Nombre. Los miembros verán ese nombre en el botón de inicio de sesión
  3. Elige el Protocolo, SAML 2.0 u OpenID Connect
  4. Copia las direcciones que muestra Klang en vuestro proveedor de identidad
  5. Rellena los datos de vuestro proveedor en los campos de debajo
  6. En Espacios de trabajo, selecciona a qué espacios se aplica la conexión
  7. Haz clic en Guardar

El cuadro de diálogo Añadir conexión SSO, con las direcciones que hay que registrar en el proveedor de identidad y los campos para los datos del proveedor

Klang reserva las direcciones en cuanto abres el cuadro de diálogo, así puedes registrarlas en vuestro proveedor antes de terminar. La reserva dura una hora. No se crea nada hasta que haces clic en Guardar, y Cancelar deja la configuración sin cambios.

Qué necesita vuestro proveedor de identidad

Para SAML, registra el Service Provider Entity ID y la ACS URL. Haz clic en Descargar metadatos de SP si vuestro proveedor prefiere un archivo de metadatos. Configúralo para que envíe una aserción firmada, un NameID persistente y la dirección de correo real de la persona. En Configuración avanzada puedes activar las solicitudes de autenticación firmadas y las aserciones cifradas, elegir un formato de NameID y añadir un segundo certificado mientras vuestro proveedor renueva los suyos. Las aserciones cifradas deben usar el transporte de clave RSA-OAEP con MGF1 y SHA-1 (el perfil de XML Encryption 1.0). El perfil RSA-OAEP de XML Encryption 1.1 no es compatible y el inicio de sesión falla con él.

Para OpenID Connect, registra la Redirect URI que muestra Klang y después rellena la URL del emisor, el ID de cliente y el secreto de cliente de vuestro proveedor.

Puedes volver a abrir estas direcciones cuando quieras desde Detalles de la conexión.

El cuadro de diálogo con los detalles de la conexión: Service Provider Entity ID, ACS URL y un botón para descargar los metadatos de SP

Prueba antes de activarlo

Para SAML, haz clic en Probar inicio de sesión SAML en Detalles de la conexión. La prueba comprueba todo el intercambio con vuestro proveedor sin crear una cuenta ni cambiar el método de inicio de sesión de nadie, así que puedes ejecutarla con tranquilidad antes de que los miembros dependan de ella.

Ponerla a disposición de los miembros

Guardar una conexión no cambia a nadie automáticamente. Ve a Métodos de inicio de sesión permitidos, marca la conexión y haz clic en Guardar.

La sección Métodos de inicio de sesión permitidos, con la nueva conexión SSO debajo de Correo electrónico, Google y Microsoft

Los miembros nuevos siguen necesitando una invitación al espacio de trabajo. Klang no crea cuentas a partir de vuestro directorio de forma automática, y acceder mediante vuestro proveedor no verifica la dirección de correo de un miembro fuera de ese espacio de trabajo. Los miembros actuales mantienen su método de inicio de sesión hasta que lo cambien ellos mismos en su propia configuración de inicio de sesión.

Conviene saber

  • Cambiar los métodos de inicio de sesión no cierra la sesión de los miembros actuales
  • Inicia sesión desde Klang. Abrir Klang desde un icono de vuestro proveedor no es compatible
  • El cierre de sesión único (Single Logout) y el alta automática de miembros no son compatibles
  • Para desvincular un espacio de trabajo, quita primero la conexión de los métodos de inicio de sesión permitidos de ese espacio

¿Te ha resultado útil este artículo?

Tus comentarios nos ayudan a mejorar nuestra documentación.

Kling

¿Necesitas más ayuda?

Nuestro equipo de soporte está aquí para ayudarte.

Contactar con soporte