SSO
15 min
la pestaña sso (single sign on) muestra una lista de proveedores de identidad asociados (por ejemplo, microsoft entra id, okta, cloudflare) utilizados para autorizar a sus usuarios a acceder a bsn cloud combinado con un dominio verificado, sso le permite utilizar su propio proveedor de identidad para proteger a sus usuarios en lugar de la autenticación básica de nombre de usuario y contraseña proporcionada por bsn cloud asegúrese de haber creado y verificado la propiedad de al menos un dominio para completar la configuración de sso para su organización configurar sso para configurar sso, necesitará acceso administrativo a su proveedor de identidad (por ejemplo, microsoft entra id, okta, cloudflare) también necesitará acceso administrativo al dns o alojamiento web de su dominio para verificar la propiedad del dominio importante antes de configurar sso, cree una cuenta de " break glass " debe hacerlo porque si habilita sso incorrectamente, podría bloquear su propio acceso al sistema si se ha bloqueado el acceso a su cuenta, contacte con el soporte de brightsign para obtener más ayuda crear una cuenta de " break glass " implica utilizar una cuenta de correo electrónico que no esté asociada con su dominio sso por ejemplo, si su dominio sso es "example com", debe configurar una dirección de correo electrónico como "sso admin example com\@gmail com"; cualquier dirección de correo electrónico a la que pueda acceder y que no forme parte de "example com" cuando haya creado una cuenta de correo electrónico externa para usarla como cuenta de " break glass ", debe invitar a esa cuenta a administrar la organización, como se describe anteriormente en la sección invitar a un miembro docid 8xnehkhotzz hh4cai5i7 agregar un proveedor de identidad seleccione configurar sso para configurar un nuevo proveedor de identidad para sso se le mostrará una lista de proveedores de identidad para elegir, o puede elegir un protocolo genérico saml, openid o ldap después de seleccionar uno de los proveedores o protocolos anteriores, se le guiará a través de una serie de pasos relevantes para ese proveedor o protocolo agregar un proveedor de identidad (ejemplo) expanda el siguiente ejemplo para ver los pasos necesarios para agregar un proveedor de identidad microsoft entra (esta página no muestra todas las configuraciones de proveedores de identidad, ya que los pasos son similares entre proveedores) ejemplo vincular un proveedor de identidad a un dominio después de crear el proveedor de identidad, volverá a la pestaña sso donde verá la lista de proveedores de identidad notará que junto al nuevo proveedor de identidad hay un mensaje de advertencia que indica " no hay dominios asociados es posible que los usuarios no puedan iniciar sesión hasta que al menos un dominio esté vinculado " esto significa que debe vincular uno o más dominios verificados con el proveedor de identidad para hacerlo, seleccione editar después de seleccionar editar , se le mostrará el formulario editar proveedor de identidad donde puede habilitar o deshabilitar el proveedor de identidad, ver el nombre y seleccionar los dominios que se asociarán con él si deshabilita el proveedor de identidad, el sistema volverá a utilizar los métodos básicos de autenticación de nombre de usuario y contraseña proporcionados por bsn cloud seleccione uno o más dominios para asociarlos con el identity provider y seleccione guardar cambios volverá a la pestaña sso donde ahora verá el identity provider marcado con uno o más dominios asociados desde aquí, puede eliminar el identity provider o mostrar detalles del identity provider para ver los detalles específicos en formato json inicio de sesión inicial del usuario después de habilitar sso cuando inicie sesión después de que sso haya sido habilitado, puede ver el siguiente formulario la cuenta ya existe este formulario indica que el usuario que inicia sesión mediante el nuevo proveedor de identidad coincide con una cuenta existente en bsn cloud (por ejemplo, si anteriormente ha estado utilizando bsn cloud con un nombre de usuario o contraseña, o si utilizó otro identity provider como microsoft entra id o los inicios de sesión sociales de google) no verá esta pantalla si es nuevo en bsn cloud puede revisar el perfil existente de bsn cloud haciendo clic en el botón revisar perfil o confirmar que esto es correcto seleccionando agregar a una cuenta existente revisar perfil al seleccionar revisar perfil se mostrará un formulario actualizar la información de la cuenta con su correo electrónico, nombre y apellido puede realizar cambios aquí si lo necesita seleccione enviar para continuar y volverá al formulario la cuenta ya existe agregar a una cuenta existente al seleccionar agregar a una cuenta existente se mostrará el formulario link account recibirá un correo electrónico confirmando que es su cuenta de correo electrónico si el correo electrónico no se confirma dentro del período de tiempo indicado, deberá iniciar el proceso de inicio de sesión nuevamente y volver a confirmar recibirá un correo electrónico similar a la imagen siguiente haga clic en el enlace resaltado para confirmar su cuenta y será redirigido al sitio web donde se le solicitará seleccionar o crear una red información importante de sso asegúrese de haber creado una cuenta "break glass" para usarla en emergencias consulte aquí docid\ ujf8qtmesizlc5oec5m67 siempre pruebe sso antes de cerrar sesión; cuando vincule un dominio a un identity provider, siempre debe probar que el proceso de inicio de sesión sso funcione primero con otra cuenta de usuario antes de cerrar sesión en la sesión actual si la configuración del identity provider es incorrecta y cierra sesión, es posible que no pueda volver a iniciar sesión debido al proceso de redirección forzada, a menos que haya creado una cuenta "break glass" si comete un error; la configuración del identity provider no puede editarse en este momento, por lo que para corregir un error debe eliminar el identity provider, volver a realizar los pasos y luego volver a vincular el dominio si no puede iniciar sesión después de habilitar sso y no tiene una cuenta "break glass" , deberá ponerse en contacto con el soporte de brightsign para obtener ayuda flujo de identity provider (idp) vs service provider (sp) actualmente, solo se admite el flujo de autenticación iniciado por sp los inicios de sesión iniciados por idp no están disponibles, por lo que los usuarios deben iniciar el proceso de inicio de sesión a través de la interfaz de usuario de keycloak iniciar sesión con microsoft bsn cloud ofrece dos formas distintas de utilizar su identidad de microsoft para iniciar sesión el botón iniciar sesión con microsoft en la página de inicio de sesión sso mediante un proveedor de identidad configurado a través de la configuración de su organización aunque ambos pueden autenticarle mediante microsoft, funcionan de forma muy diferente internamente comprender la diferencia es importante, especialmente para los administradores de ti que gestionan el acceso de su organización el botón “login with microsoft” el botón iniciar sesión con microsoft es una función de inicio de sesión social basada en oauth 2 0 / openid connect cuando un usuario hace clic en él, se le redirige a microsoft para autenticarse y luego vuelve a bsn cloud esto funciona independientemente de cualquier configuración de sso que haya establecido en la configuración de organizations de bsn cloud; está disponible para cualquier usuario, independientemente de si su organización ha configurado sso brightsign es un publisher verificado de microsoft , y el botón login with microsoft solicita únicamente ámbitos mínimos y de pocos privilegios ( openid , perfil , y correo electrónico ) — no solicita acceso a los buzones de correo, archivos ni ningún otro dato de su organización sin embargo, este botón utiliza una aplicación microsoft multi tenant registrada por brightsign cuando un usuario de su organización hace clic en él por primera vez, microsoft puede crear automáticamente una entrada de aplicación empresarial en su tenant de entra id y registrar el consentimiento en nombre de ese usuario que esto ocurra silenciosamente o desencadene una solicitud de aprobación de administrador depende por completo de cómo esté configurado su tenant de entra id en muchas organizaciones, entra id está configurado para permitir que los usuarios den su consentimiento a aplicaciones de terceros por sí mismos sin requerir aprobación de administrador en este caso, los usuarios pueden descubrir que pueden iniciar sesión en bsn cloud mediante el botón login with microsoft sin ninguna participación ni conocimiento del departamento de ti, lo que puede ser inesperado si su organización espera que todo acceso a aplicaciones de terceros sea aprobado por administradores sso mediante su proveedor de identidad (saml u oidc) bsn cloud admite sso mediante una amplia gama de proveedores de identidad, incluidos microsoft entra id, okta, cloudflare y cualquier proveedor que admita los protocolos saml u oidc configurar sso mediante la configuración de organizaciones de bsn cloud es un proceso independiente y más controlado que el botón login with microsoft después de verificar su dominio y agregar su proveedor de identidad, bsn cloud redirigirá automáticamente a cualquier usuario cuyo correo electrónico coincida con su dominio verificado a su proveedor de identidad para la autenticación esto significa que las políticas existentes de acceso condicional, los requisitos de mfa y los controles de sesión de su organización se aplican al iniciar sesión saml (security assertion markup language) es un estándar de federación ampliamente compatible su proveedor de identidad emite una aserción xml firmada a bsn cloud confirmando la identidad del usuario es una buena opción para organizaciones que ya utilizan saml based sso con otras aplicaciones oidc (openid connect) es un protocolo más moderno basado en tokens y construido sobre oauth 2 0 su proveedor de identidad devuelve un jwt (json web token) a bsn cloud confirmando la identidad ambos protocolos logran el mismo resultado para los usuarios finales una experiencia fluida de inicio de sesión único; sin embargo, su equipo de ti deberá crear y configurar un registro de aplicación en su proveedor de identidad como parte de la configuración a diferencia del botón login with microsoft, la configuración de sso proporciona a su equipo de ti control total los usuarios son redirigidos automáticamente según su dominio de correo electrónico, y la autenticación se rige completamente por las políticas de su proveedor de identidad administradores de entra id control del botón login with microsoft si su organización todavía no ha configurado sso en bsn cloud, o incluso si ya lo ha hecho, vale la pena revisar la configuración de consentimiento de usuario de su entra id de forma predeterminada, algunos tenants de entra id permiten que los usuarios den su consentimiento a aplicaciones multi tenant de terceros por su cuenta debido a que brightsign es un publisher verificado que solicita únicamente ámbitos de pocos privilegios, la política predeterminada de entra que permite el consentimiento para publishers verificados permitirá que el botón login with microsoft funcione silenciosamente para sus usuarios; por lo tanto, si desea evitarlo, deberá restringir explícitamente el acceso evitar que los usuarios inicien sesión mediante el botón login with microsoft existen varias formas de controlar o bloquear el uso del botón login with microsoft para los usuarios de su organización estas se enumeran de menor a mayor restricción opción 1 requerir asignación de usuario en la enterprise application de bsn cloud una vez que la enterprise application de bsn cloud se haya creado en su tenant (ya sea porque un usuario ya haya iniciado sesión o agregándola manualmente), puede habilitar tarea obligatoria en ella esto significa que solo los usuarios o grupos asignados explícitamente a la aplicación pueden iniciar sesión mediante el botón login with microsoft todos los demás usuarios serán bloqueados vaya a entra admin center > identidad > aplicaciones > aplicaciones empresariales , busque la aplicación bsn cloud, vaya a propiedades , y establezca tarea obligatoria en sí después, puede gestionar quién tiene acceso mediante la pestaña usuarios y grupos opción 2 habilitar el flujo de consentimiento de administrador en lugar de bloquear el acceso por completo, puede requerir que todos los usuarios soliciten aprobación de administrador antes de que se les permita iniciar sesión en aplicaciones de terceros esto permite que su equipo de ti revise y apruebe solicitudes caso por caso vaya a centro de administración de entra > identidad > aplicaciones > aplicaciones empresariales > consentimiento y permisos > configuración del consentimiento del administrador y habilite el flujo de trabajo de consentimiento del administrador opción 3 restringir o deshabilitar el consentimiento del usuario para todas las aplicaciones para obtener el control más completo, puede impedir que los usuarios otorguen consentimiento de forma independiente a cualquier aplicación de terceros, incluida bsn cloud vaya a ir al centro de administración > identidad > aplicaciones > aplicaciones empresariales > consentimiento y permisos > configuración de consentimiento del usuario y configure el consentimiento del usuario para que requiera la aprobación del administrador para todas las aplicaciones, o deshabilítelo por completo tenga en cuenta que esta configuración se aplica a todas las aplicaciones de terceros en su inquilino, no solo a bsn cloud, así que considere si esto es adecuado para su organización antes de realizar el cambio si su organización tiene previsto usar bsn cloud con acceso controlado y aplicado mediante políticas, recomendamos configurar sso a través de la configuración de organizaciones como se describió anteriormente y revisar sus políticas de consentimiento de entra id para asegurarse de que se ajusten a los requisitos de seguridad de su organización si necesita ayuda, póngase en contacto con soporte de brightsign https //brightsign biz/support