DATOS CLAVE
- La configuración de SSO es autoservicio. Cualquier persona puede completarla y pasar los valores a su equipo de TI.
- Configuras SSO en el portal de configuración, que te lleva fuera de Profound.
- Sal de la configuración y vuelve cuando quieras. Los valores que introdujiste o generaste se conservan, y tu equipo sigue iniciando sesión como de costumbre hasta que habilites SSO en el último paso de esta guía.
- Profound no publica valores fijos de conexión de SSO, como el Redirect URI, y no necesitas solicitarlos. El portal los genera para tu organización a medida que sigues los pasos de configuración.
Antes de empezar
Necesitarás:- El rol Admin en tu organización de Profound
- Acceso administrativo a tu IdP y al servidor de autorización OIDC a través del cual inician sesión tus usuarios
- El dominio que quieres habilitar para SSO
- Acceso a tus registros DNS para verificar la propiedad del dominio
- Una cuenta en tu IdP en el dominio de SSO, para realizar el inicio de sesión de prueba. Asignas esta cuenta a la aplicación de Profound en el paso 4
Pasos de configuración
1
Abre el portal de configuración de SSO
- En Profound, selecciona el nombre de tu organización arriba a la izquierda de la pantalla y, a continuación, selecciona Settings.
- Selecciona Enterprise Setup en Organization, en la barra de navegación lateral izquierda. La tarjeta Single Sign-On muestra el estado actual de SSO y los dominios verificados.
-
Selecciona Configure SSO para abrir el portal de configuración.

2
Verifica tu dominio
El portal te lleva al paso de verificación del dominio. La guía de verificación del dominio explica en detalle este paso y la solución de sus problemas.Después de verificar tu dominio, la tarjeta Single Sign-On muestra el estado In progress hasta que habilites SSO.
3
Selecciona la opción OIDC personalizada
En el paso del proveedor de identidad, selecciona la opción OIDC personalizada en lugar de un proveedor con nombre.El portal cambia al flujo Custom OIDC, que tiene sus propios pasos:
- Provide an Identity Provider Name
- Create an Application
- Add Claims
- Provide your OIDC Configuration
- Test Single Sign-On
4
Crea una aplicación en tu servidor de autorización
El portal muestra el Login redirect URI al que tu servidor de autorización envía a los usuarios después de iniciar sesión. Se genera para tu conexión y no aparece en ningún otro lugar de Profound. Cópialo desde el portal.
En tu servidor de autorización, crea una aplicación web para Profound que:

- Use el método de inicio de sesión OIDC.
- Use la concesión de código de autorización (authorization code grant).
- Se autentique con un ID de cliente y un secreto de cliente.
- Tenga el Login redirect URI de Profound como URI de redirección de inicio de sesión. Reemplaza cualquier marcador de posición que tu IdP rellene de antemano, como una dirección
localhost. - Esté asignada a los usuarios o grupos que inician sesión en Profound, incluida la cuenta con la que planeas hacer la prueba.
Si tu servidor de autorización personalizado tiene sus propias políticas de acceso, asegúrate de que una de ellas permita que la aplicación que creaste para Profound solicite tokens.
5
Agrega claims al ID token
El portal enumera los claims que Profound lee del ID token que emite tu servidor de autorización. En muchos proveedores, los claims necesarios se incluyen de forma predeterminada. En otros, debes agregarlos al ID token en la configuración de tu servidor de autorización.

Agrega los claims y, a continuación, selecciona Continue.Si tu servidor de autorización devuelve estos claims solo desde su endpoint userinfo y no en el ID token, continúa sin agregarlos al ID token y activa Use userinfo endpoint en el paso 6.
6
Proporciona tu configuración de OIDC
Introduce los valores de tu servidor de autorización:
-
Discovery endpoint: la URL del documento de descubrimiento OIDC de tu servidor de autorización. Por ejemplo,
your-company.okta.com/.../.well-known/openid-configuration. -
Client ID y Client secret: las credenciales de la aplicación que creaste en el paso 4.

Selecciona Continue. El portal comprueba que el discovery endpoint sea accesible antes de permitirte continuar.
7
Prueba el inicio de sesión único
Cuando estés listo para probar la conexión, selecciona Continue to sign-in.
El portal te redirige a tu servidor de autorización. Inicia sesión con una cuenta de tu dominio verificado que esté asignada a la aplicación de Profound.

- Si la prueba se realiza correctamente, continúa con el siguiente paso.
- Si la prueba falla, el portal muestra el motivo. Selecciona Show session details para ver el ID de sesión, que te ayuda a resolver el problema con el administrador de tu IdP o con el servicio de atención al cliente de Profound. Corrige la configuración y, a continuación, selecciona Retry Single Sign-On.
8
Habilita SSO
Una vez superada la prueba, habilita SSO para tu dominio directamente desde el portal.De vuelta en la página Enterprise Setup, el estado de la tarjeta Single Sign-On indica SSO Enabled y tu dominio aparece marcado como Verified. Selecciona Check status para actualizar.

Solución de problemas
El discovery endpoint no es accesible.
El discovery endpoint no es accesible.
Comprueba que la URL que introdujiste sea el documento de descubrimiento OIDC de tu servidor de autorización. Debe:
- Empezar con la URL del emisor (issuer) de tu servidor de autorización
- Terminar en
/.well-known/openid-configuration
openid-configuration.El inicio de sesión de prueba falla con The identity provider denied access.
El inicio de sesión de prueba falla con The identity provider denied access.
Tu IdP rechazó el inicio de sesión del usuario de prueba en la aplicación de Profound. Asegúrate de que la cuenta que usas para probar la conexión esté asignada a la aplicación en tu IdP. Si usas un servidor de autorización personalizado de Okta, confirma también que se aplica a la aplicación de Profound una política de acceso de ese servidor.
Notas
- Cada organización de Profound necesita su propia conexión de SSO.
- Los subdominios no pueden usar la misma conexión de SSO que el dominio raíz: cada subdominio necesita su propia conexión.
- Mantén el registro TXT de verificación de cada dominio mientras SSO esté habilitado para ese dominio.
- Ponte en contacto con el servicio de atención al cliente si necesitas ayuda durante la configuración.