---
title: SSO
slug: manage/es/sso
docTags: 
createdAt: 2026-03-25T16:34:15.707Z
---

La pestaña **SSO** (Single Sign-On) muestra una lista de proveedores de identidad asociados (por ejemplo, Microsoft Entra ID, OKTA, Cloudflare) utilizados para autorizar a sus usuarios a acceder a BSN.Cloud. Combinado con un dominio verificado, SSO le permite utilizar su propio proveedor de identidad para proteger a sus usuarios en lugar de la autenticación básica de nombre de usuario y contraseña proporcionada por BSN.Cloud.

Asegúrese de haber creado y verificado la propiedad de al menos un dominio para completar la configuración de SSO para su organización.

![](https://api.archbee.com/api/optimize/0prk6SO2dy9LdU77jB8D1/HDvMsjhn93gw3HbU-zVHF_screenshot-2026-01-14-at-115306.png "Pestaña SSO de la organización")

# Configurar SSO

Para configurar SSO, necesitará acceso administrativo a su proveedor de identidad (por ejemplo, Microsoft Entra ID, OKTA, Cloudflare). También necesitará acceso administrativo al DNS o alojamiento web de su dominio para verificar la propiedad del dominio.

:::hint{type="warning"}
**Importante:&#x20;**&#x41;ntes de configurar SSO, cree una cuenta de "*break-glass*". Debe hacerlo porque si habilita SSO incorrectamente, podría bloquear su propio acceso al sistema.&#x20;

**Si se ha bloqueado el acceso a su cuenta, contacte con el soporte de BrightSign para obtener más ayuda.**

Crear una cuenta de "*break-glass*" implica utilizar una cuenta de correo electrónico que ***no*** esté asociada con su dominio SSO. Por ejemplo, si su dominio SSO es "example.com", debe configurar una dirección de correo electrónico como "sso-admin-example-com\@gmail.com"; cualquier dirección de correo electrónico a la que pueda acceder y que ***no*** forme parte de "example.com".

Cuando haya creado una cuenta de correo electrónico externa para usarla como cuenta de "*break-glass*", **debe** invitar a esa cuenta a administrar la organización, como se describe anteriormente en la sección [Invitar a un miembro](docId:8XnehkHOtzz_hh4CaI5i7).
:::

# Agregar un proveedor de identidad

Seleccione **Configurar SSO&#x20;**&#x70;ara configurar un nuevo proveedor de identidad para SSO. Se le mostrará una lista de proveedores de identidad para elegir, o puede elegir un protocolo genérico SAML, OpenID o LDAP.

::Image[]{src="https://api.archbee.com/api/optimize/0prk6SO2dy9LdU77jB8D1/7FvSZ_8SRvUlANQwnGb2L_screenshot-2026-01-14-at-115325.png" size="64" width="647" height="715" position="center" caption="Selector de proveedor de identidad" showCaption="true"}

Después de seleccionar uno de los proveedores o protocolos anteriores, se le guiará a través de una serie de pasos relevantes para ese proveedor o protocolo.

# Agregar un proveedor de identidad (ejemplo)

Expanda el siguiente ejemplo para ver los pasos necesarios para agregar un proveedor de identidad Microsoft Entra (esta página no muestra todas las configuraciones de proveedores de identidad, ya que los pasos son similares entre proveedores):

:::ExpandableHeading
### Ejemplo

::Image[]{src="https://api.archbee.com/api/optimize/0prk6SO2dy9LdU77jB8D1/RtSLNZdw3uiQam9KS1slH_image.png" size="64" width="1293" height="1166" position="center" caption="Paso 1: Crear Enterprise Application" showCaption="true"}

::Image[]{src="https://api.archbee.com/api/optimize/0prk6SO2dy9LdU77jB8D1/tomHHaQiGy5Smm7bEqDWg_image.png" size="64" width="1293" height="1166" position="center" caption="Paso 2: Configuración básica de SAML" showCaption="true"}

::Image[]{src="https://api.archbee.com/api/optimize/0prk6SO2dy9LdU77jB8D1/aQEd_UxRf6oLqdWXE8836_image.png" size="64" width="1293" height="829" position="center" caption="Paso 3: Validar la URL de metadatos SAML de Entra ID" showCaption="true"}

::Image[]{src="https://api.archbee.com/api/optimize/0prk6SO2dy9LdU77jB8D1/YRTQtlOk99W8KmDSAkcmC_image.png" size="64" width="1293" height="1304" position="center" caption="Paso 4: Atributos y reclamaciones de usuario" showCaption="true"}

::Image[]{src="https://api.archbee.com/api/optimize/0prk6SO2dy9LdU77jB8D1/Hxdhc2uuUT27jeIxEaTeZ_image.png" size="64" width="1293" height="1304" position="center" caption="Paso 5: Asignar personas y grupos" showCaption="true"}

::Image[]{src="https://api.archbee.com/api/optimize/0prk6SO2dy9LdU77jB8D1/dnczVS3GAL8eXFsRZ4etF_image.png" size="64" width="1293" height="1304" position="center" caption="Paso 6: Crear proveedor de identidad" showCaption="true"}
:::

# Vincular un proveedor de identidad a un dominio

Después de crear el proveedor de identidad, volverá a la pestaña **SSO** donde verá la lista de proveedores de identidad.&#x20;

Notará que junto al nuevo proveedor de identidad hay un mensaje de advertencia que indica "**No hay dominios asociados. Es posible que los usuarios no puedan iniciar sesión hasta que al menos un dominio esté vinculado**". Esto significa que debe vincular uno o más dominios verificados con el proveedor de identidad. Para hacerlo, seleccione **Editar**.

![](https://api.archbee.com/api/optimize/0prk6SO2dy9LdU77jB8D1/jIEARzJHcgeVtFgUGjTp2_screenshot-2026-01-14-at-190758.png "Nuevo proveedor de identidad sin verificar")

Después de seleccionar **Editar**, se le mostrará el formulario **Editar proveedor de identidad** donde puede habilitar o deshabilitar el proveedor de identidad, ver el nombre y seleccionar los dominios que se asociarán con él.&#x20;

:::hint{type="warning"}
Si deshabilita el proveedor de identidad, el sistema volverá a utilizar los métodos básicos de autenticación de nombre de usuario y contraseña proporcionados por BSN.Cloud.
:::



::Image[]{src="https://api.archbee.com/api/optimize/0prk6SO2dy9LdU77jB8D1/hFGJ7YUndRyNZcflt-IRP_screenshot-2026-01-14-at-190832.png" size="64" width="592" height="466" position="center" caption="Formulario Edit Identity Provider" showCaption="true"}

Seleccione uno o más dominios para asociarlos con el Identity Provider y seleccione **Guardar cambios**. Volverá a la pestaña **SSO** donde ahora verá el Identity Provider marcado con uno o más dominios asociados.

![](https://api.archbee.com/api/optimize/0prk6SO2dy9LdU77jB8D1/cr8ZY1SOHjC2Jzjma0pZ8_screenshot-2026-01-14-at-190912.png "Nuevo Identity Provider verificado")

Desde aquí, puede **Eliminar** el Identity Provider o **Mostrar detalles** del Identity Provider para ver los detalles específicos en formato JSON.

# Inicio de sesión inicial del usuario después de habilitar SSO

Cuando inicie sesión después de que SSO haya sido habilitado, puede ver el siguiente formulario **La cuenta ya existe**. Este formulario indica que el usuario que inicia sesión mediante el nuevo proveedor de identidad coincide con una cuenta existente en BSN.Cloud (por ejemplo, si anteriormente ha estado utilizando BSN.Cloud con un nombre de usuario o contraseña, o si utilizó otro Identity Provider como Microsoft Entra ID o los inicios de sesión sociales de Google). No verá esta pantalla si es nuevo en BSN.Cloud.

Puede revisar el perfil existente de BSN.Cloud haciendo clic en el botón **Revisar perfil** o confirmar que esto es correcto seleccionando **Agregar a una cuenta existente**.

::Image[]{src="https://api.archbee.com/api/optimize/0prk6SO2dy9LdU77jB8D1/PfkrXexZrMRstdadBTUht_screenshot-2026-01-15-at-102904.png" size="64" width="603" height="438" position="center" caption="Formulario Account already exists" showCaption="true"}

## Revisar perfil

Al seleccionar **Revisar perfil** se mostrará un formulario **Actualizar la información de la cuenta** con su correo electrónico, nombre y apellido. Puede realizar cambios aquí si lo necesita. Seleccione **Enviar** para continuar y volverá al formulario **La cuenta ya existe**.

::Image[]{src="https://api.archbee.com/api/optimize/0prk6SO2dy9LdU77jB8D1/ESpmBIatS_08AS0jBw5jp_screenshot-2026-01-15-at-102919.png" size="64" width="603" height="636" position="center" caption="Formulario Update Account Information" showCaption="true"}

## Agregar a una cuenta existente

Al seleccionar **Agregar a una cuenta existente** se mostrará el formulario Link Account. Recibirá un correo electrónico confirmando que es su cuenta de correo electrónico. Si el correo electrónico no se confirma dentro del período de tiempo indicado, deberá iniciar el proceso de inicio de sesión nuevamente y volver a confirmar.

::Image[]{src="https://api.archbee.com/api/optimize/0prk6SO2dy9LdU77jB8D1/iDmvtQ6P0NTLMb7JVkyRg_screenshot-2026-01-15-at-102937.png" size="64" width="603" height="526" position="center" caption="Formulario Link Account" showCaption="true"}

Recibirá un correo electrónico similar a la imagen siguiente. Haga clic en el enlace resaltado para confirmar su cuenta y será redirigido al sitio web donde se le solicitará seleccionar o crear una red.

::Image[]{src="https://api.archbee.com/api/optimize/0prk6SO2dy9LdU77jB8D1/kaytZAeTEqPioxxomWwNf_screenshot-2026-01-15-at-102958.png" size="64" width="621" height="729" position="center" caption="Confirmación por correo electrónico de Link account" showCaption="true"}

# Información importante de SSO

- Asegúrese de haber creado una cuenta *"break-glass"* para usarla en emergencias. Consulte [aquí](docId\:UJf8QTmESizlC5OEC5m67).
- **SIEMPRE pruebe SSO antes de cerrar sesión;&#x20;**&#x63;uando vincule un dominio a un Identity Provider, *siempre* debe probar que el proceso de inicio de sesión SSO funcione primero con otra cuenta de usuario *ANTES DE* cerrar sesión en la sesión actual. Si la configuración del Identity Provider es incorrecta y cierra sesión, es posible que no pueda volver a iniciar sesión debido al proceso de redirección forzada, a menos que haya creado una cuenta *"break-glass"*.
- **Si comete un error;** la configuración del Identity Provider no puede editarse en este momento, por lo que para corregir un error debe eliminar el Identity Provider, volver a realizar los pasos y luego volver a vincular el dominio.
- **Si no puede iniciar sesión** después de habilitar SSO y no tiene una cuenta *"break-glass"* , deberá ponerse en contacto con el soporte de BrightSign para obtener ayuda.

# Flujo de Identity Provider (IdP) vs Service Provider (SP)&#x20;

Actualmente, solo se admite el flujo de autenticación iniciado por SP. Los inicios de sesión iniciados por IdP no están disponibles, por lo que los usuarios deben iniciar el proceso de inicio de sesión a través de la interfaz de usuario de Keycloak.

# Iniciar sesión con Microsoft

BSN.Cloud ofrece dos formas distintas de utilizar su identidad de Microsoft para iniciar sesión:

- el botón **Iniciar sesión con Microsoft** en la página de inicio de sesión
- **SSO mediante un proveedor de identidad** configurado a través de la configuración de su organización.

Aunque ambos pueden autenticarle mediante Microsoft, funcionan de forma muy diferente internamente. Comprender la diferencia es importante, especialmente para los administradores de TI que gestionan el acceso de su organización.

## El botón “Login with Microsoft”

El botón **Iniciar sesión con Microsoft** es una función de inicio de sesión social basada en OAuth 2.0 / OpenID Connect. Cuando un usuario hace clic en él, se le redirige a Microsoft para autenticarse y luego vuelve a BSN.Cloud. Esto funciona independientemente de cualquier configuración de SSO que haya establecido en la configuración de Organizations de BSN.Cloud; está disponible para cualquier usuario, independientemente de si su organización ha configurado SSO.

BrightSign es un **publisher verificado de Microsoft**, y el botón Login with Microsoft solicita únicamente ámbitos mínimos y de pocos privilegios (`openid`, `perfil`, y `correo electrónico`) — no solicita acceso a los buzones de correo, archivos ni ningún otro dato de su organización. Sin embargo, este botón utiliza una **aplicación Microsoft multi-tenant** registrada por BrightSign. Cuando un usuario de su organización hace clic en él por primera vez, Microsoft puede crear automáticamente una entrada de **aplicación empresarial** en su tenant de Entra ID y registrar el consentimiento en nombre de ese usuario. Que esto ocurra silenciosamente o desencadene una solicitud de aprobación de administrador depende por completo de cómo esté configurado su tenant de Entra ID.

En muchas organizaciones, Entra ID está configurado para permitir que los usuarios den su consentimiento a aplicaciones de terceros por sí mismos sin requerir aprobación de administrador. En este caso, los usuarios pueden descubrir que pueden iniciar sesión en BSN.Cloud mediante el botón Login with Microsoft sin ninguna participación ni conocimiento del departamento de TI, lo que puede ser inesperado si su organización espera que todo acceso a aplicaciones de terceros sea aprobado por administradores.

## SSO mediante su proveedor de identidad (SAML u OIDC)

BSN.Cloud admite SSO mediante una amplia gama de proveedores de identidad, incluidos Microsoft Entra ID, Okta, Cloudflare y cualquier proveedor que admita los protocolos **SAML** u **OIDC**. Configurar SSO mediante la configuración de organizaciones de BSN.Cloud es un proceso independiente y más controlado que el botón Login with Microsoft. Después de verificar su dominio y agregar su proveedor de identidad, BSN.Cloud redirigirá automáticamente a cualquier usuario cuyo correo electrónico coincida con su dominio verificado a su proveedor de identidad para la autenticación. Esto significa que las políticas existentes de acceso condicional, los requisitos de MFA y los controles de sesión de su organización se aplican al iniciar sesión.

- **SAML** (Security Assertion Markup Language) es un estándar de federación ampliamente compatible. Su proveedor de identidad emite una aserción XML firmada a BSN.Cloud confirmando la identidad del usuario. Es una buena opción para organizaciones que ya utilizan SAML-based SSO con otras aplicaciones.
- **OIDC** (OpenID Connect) es un protocolo más moderno basado en tokens y construido sobre OAuth 2.0. Su proveedor de identidad devuelve un JWT (JSON Web Token) a BSN.Cloud confirmando la identidad. Ambos protocolos logran el mismo resultado para los usuarios finales: una experiencia fluida de inicio de sesión único; sin embargo, su equipo de TI deberá crear y configurar un registro de aplicación en su proveedor de identidad como parte de la configuración.

A diferencia del botón Login with Microsoft, la configuración de SSO proporciona a su equipo de TI control total: los usuarios son redirigidos automáticamente según su dominio de correo electrónico, y la autenticación se rige completamente por las políticas de su proveedor de identidad.

## Administradores de Entra ID: control del botón Login with Microsoft

Si su organización todavía no ha configurado SSO en BSN.Cloud, o incluso si ya lo ha hecho, vale la pena revisar la **configuración de consentimiento de usuario** de su Entra ID. De forma predeterminada, algunos tenants de Entra ID permiten que los usuarios den su consentimiento a aplicaciones multi-tenant de terceros por su cuenta. Debido a que BrightSign es un publisher verificado que solicita únicamente ámbitos de pocos privilegios, la política predeterminada de Entra que permite el consentimiento para publishers verificados permitirá que el botón Login with Microsoft funcione silenciosamente para sus usuarios; por lo tanto, si desea evitarlo, deberá restringir explícitamente el acceso.

## Evitar que los usuarios inicien sesión mediante el botón Login with Microsoft

Existen varias formas de controlar o bloquear el uso del botón Login with Microsoft para los usuarios de su organización. Estas se enumeran de menor a mayor restricción.

**Opción 1: Requerir asignación de usuario en la enterprise application de BSN.Cloud**

Una vez que la enterprise application de BSN.Cloud se haya creado en su tenant (ya sea porque un usuario ya haya iniciado sesión o agregándola manualmente), puede habilitar *Tarea obligatoria* en ella. Esto significa que solo los usuarios o grupos asignados explícitamente a la aplicación pueden iniciar sesión mediante el botón Login with Microsoft. Todos los demás usuarios serán bloqueados.

Vaya a *Entra admin center > Identidad > Aplicaciones > Aplicaciones empresariales*, busque la aplicación BSN.Cloud, vaya a *Propiedades*, y establezca **Tarea obligatoria** en *Sí*. Después, puede gestionar quién tiene acceso mediante la pestaña *Usuarios y grupos*.

**Opción 2: Habilitar el flujo de consentimiento de administrador**

En lugar de bloquear el acceso por completo, puede requerir que todos los usuarios soliciten aprobación de administrador antes de que se les permita iniciar sesión en aplicaciones de terceros. Esto permite que su equipo de TI revise y apruebe solicitudes caso por caso.

Vaya a *Centro de administración de Entra > Identidad > Aplicaciones > Aplicaciones empresariales > Consentimiento y permisos > Configuración del consentimiento del administrador* y habilite el flujo de trabajo de consentimiento del administrador.

**Opción 3: Restringir o deshabilitar el consentimiento del usuario para todas las aplicaciones**

Para obtener el control más completo, puede impedir que los usuarios otorguen consentimiento de forma independiente a cualquier aplicación de terceros, incluida BSN.Cloud. Vaya a *Ir al centro de administración > Identidad > Aplicaciones > Aplicaciones empresariales > Consentimiento y permisos > Configuración de consentimiento del usuario* y configure el consentimiento del usuario para que requiera la aprobación del administrador para todas las aplicaciones, o deshabilítelo por completo.

Tenga en cuenta que esta configuración se aplica a todas las aplicaciones de terceros en su inquilino, no solo a BSN.Cloud, así que considere si esto es adecuado para su organización antes de realizar el cambio.

:::hint{type="info"}
Si su organización tiene previsto usar BSN.Cloud con acceso controlado y aplicado mediante políticas, recomendamos configurar SSO a través de la configuración de organizaciones como se describió anteriormente y revisar sus políticas de consentimiento de Entra ID para asegurarse de que se ajusten a los requisitos de seguridad de su organización. Si necesita ayuda, póngase en contacto con [Soporte de BrightSign](https://brightsign.biz/support).
:::

