Skip to main content
Configura el inicio de sesión único (SSO) con Profound mediante una conexión personalizada de OpenID Connect (OIDC). Usa esta guía cuando tu proveedor de identidad (IdP) no esté en la lista del portal de configuración de SSO, o cuando tus usuarios se autentiquen mediante un servidor de autorización que gestionas tú en lugar del servidor predeterminado de tu IdP.
DATOS CLAVE
  • La configuración de SSO es autoservicio. Cualquier persona puede completarla y pasar los valores a su equipo de TI.
  • Configuras SSO en el portal de configuración, que te lleva fuera de Profound.
  • Sal de la configuración y vuelve cuando quieras. Los valores que introdujiste o generaste se conservan, y tu equipo sigue iniciando sesión como de costumbre hasta que habilites SSO en el último paso de esta guía.
  • Profound no publica valores fijos de conexión de SSO, como el Redirect URI, y no necesitas solicitarlos. El portal los genera para tu organización a medida que sigues los pasos de configuración.

Antes de empezar

Necesitarás:
  • El rol Admin en tu organización de Profound
  • Acceso administrativo a tu IdP y al servidor de autorización OIDC a través del cual inician sesión tus usuarios
  • El dominio que quieres habilitar para SSO
  • Acceso a tus registros DNS para verificar la propiedad del dominio
  • Una cuenta en tu IdP en el dominio de SSO, para realizar el inicio de sesión de prueba. Asignas esta cuenta a la aplicación de Profound en el paso 4

Pasos de configuración

1

Abre el portal de configuración de SSO

  1. En Profound, selecciona el nombre de tu organización arriba a la izquierda de la pantalla y, a continuación, selecciona Settings.
  2. Selecciona Enterprise Setup en Organization, en la barra de navegación lateral izquierda. La tarjeta Single Sign-On muestra el estado actual de SSO y los dominios verificados.
  3. Selecciona Configure SSO para abrir el portal de configuración. Captura de pantalla de la página Enterprise Setup que muestra la tarjeta Single Sign-On con el botón Configure SSO resaltado
2

Verifica tu dominio

El portal te lleva al paso de verificación del dominio. La guía de verificación del dominio explica en detalle este paso y la solución de sus problemas.Después de verificar tu dominio, la tarjeta Single Sign-On muestra el estado In progress hasta que habilites SSO.
3

Selecciona la opción OIDC personalizada

En el paso del proveedor de identidad, selecciona la opción OIDC personalizada en lugar de un proveedor con nombre.El portal cambia al flujo Custom OIDC, que tiene sus propios pasos:
  1. Provide an Identity Provider Name
  2. Create an Application
  3. Add Claims
  4. Provide your OIDC Configuration
  5. Test Single Sign-On
Introduce un nombre para tu proveedor de identidad y continúa.
4

Crea una aplicación en tu servidor de autorización

El portal muestra el Login redirect URI al que tu servidor de autorización envía a los usuarios después de iniciar sesión. Se genera para tu conexión y no aparece en ningún otro lugar de Profound. Cópialo desde el portal.Paso 2 del flujo Custom OIDC en el portal de configuración, Create an Application, que enumera los requisitos de la aplicación y resalta el campo Login redirect URI con su botón CopyEn tu servidor de autorización, crea una aplicación web para Profound que:
  • Use el método de inicio de sesión OIDC.
  • Use la concesión de código de autorización (authorization code grant).
  • Se autentique con un ID de cliente y un secreto de cliente.
  • Tenga el Login redirect URI de Profound como URI de redirección de inicio de sesión. Reemplaza cualquier marcador de posición que tu IdP rellene de antemano, como una dirección localhost.
  • Esté asignada a los usuarios o grupos que inician sesión en Profound, incluida la cuenta con la que planeas hacer la prueba.
Guarda el ID de cliente y el secreto de cliente de la aplicación para el paso 6. Si decides configurar tu aplicación para usar private key JWT en lugar de un secreto de cliente, registra tu clave como indica el portal y selecciona ese método de autenticación en el paso 6.Vuelve al portal de configuración y selecciona Continue.
Si tu servidor de autorización personalizado tiene sus propias políticas de acceso, asegúrate de que una de ellas permita que la aplicación que creaste para Profound solicite tokens.
5

Agrega claims al ID token

El portal enumera los claims que Profound lee del ID token que emite tu servidor de autorización. En muchos proveedores, los claims necesarios se incluyen de forma predeterminada. En otros, debes agregarlos al ID token en la configuración de tu servidor de autorización.Paso 3 del flujo Custom OIDC en el portal de configuración, Add Claims, que enumera los claims necesarios que se deben agregar al ID token: sub, email, given_name y family_nameAgrega los claims y, a continuación, selecciona Continue.Si tu servidor de autorización devuelve estos claims solo desde su endpoint userinfo y no en el ID token, continúa sin agregarlos al ID token y activa Use userinfo endpoint en el paso 6.
6

Proporciona tu configuración de OIDC

Introduce los valores de tu servidor de autorización:
  • Discovery endpoint: la URL del documento de descubrimiento OIDC de tu servidor de autorización. Por ejemplo, your-company.okta.com/.../.well-known/openid-configuration.
  • Client ID y Client secret: las credenciales de la aplicación que creaste en el paso 4. Paso 4 del flujo Custom OIDC en el portal de configuración, Provide your OIDC Configuration, que resalta los campos Discovery endpoint, Client ID y Client secret y la sección contraída Advanced settings
Para comprobar que la URL del discovery endpoint es correcta antes de introducirla en el portal, ábrela en un navegador: el endpoint correcto devuelve un documento JSON cuyo valor issuer coincide con tu servidor de autorización.
Despliega Advanced settings y comprueba que los valores coincidan con tu aplicación. Los valores predeterminados funcionan para la mayoría de los servidores de autorización:Selecciona Continue. El portal comprueba que el discovery endpoint sea accesible antes de permitirte continuar.
7

Prueba el inicio de sesión único

Cuando estés listo para probar la conexión, selecciona Continue to sign-in.Paso 5 del flujo Custom OIDC en el portal de configuración, Test Single Sign-On, con el botón Continue to sign-in resaltado junto a la casilla I am ready for a test sign-inEl portal te redirige a tu servidor de autorización. Inicia sesión con una cuenta de tu dominio verificado que esté asignada a la aplicación de Profound.
  • Si la prueba se realiza correctamente, continúa con el siguiente paso.
  • Si la prueba falla, el portal muestra el motivo. Selecciona Show session details para ver el ID de sesión, que te ayuda a resolver el problema con el administrador de tu IdP o con el servicio de atención al cliente de Profound. Corrige la configuración y, a continuación, selecciona Retry Single Sign-On.
Asegúrate de que la cuenta que usas para probar la conexión esté asignada a la aplicación de Profound en tu IdP.
Ejecuta la prueba tantas veces como necesites. Las pruebas se realizan en tu propia organización de Profound, y tu equipo sigue iniciando sesión como de costumbre hasta que habilites SSO en el siguiente paso.
8

Habilita SSO

Una vez superada la prueba, habilita SSO para tu dominio directamente desde el portal.De vuelta en la página Enterprise Setup, el estado de la tarjeta Single Sign-On indica SSO Enabled y tu dominio aparece marcado como Verified. Selecciona Check status para actualizar.Captura de pantalla de la página Enterprise Setup que muestra el estado SSO Enabled, un dominio Verified y el botón Check status resaltado
Después de habilitar SSO, Profound dirige automáticamente a los usuarios cuyas direcciones de correo electrónico coinciden con tus dominios configurados a tu servidor de autorización para que se autentiquen.

Solución de problemas

Comprueba que la URL que introdujiste sea el documento de descubrimiento OIDC de tu servidor de autorización. Debe:
  • Empezar con la URL del emisor (issuer) de tu servidor de autorización
  • Terminar en /.well-known/openid-configuration
Algunos usuarios pueden confundir el discovery endpoint con la URL de metadatos de tu servidor de autorización. Es parecida, pero no termina en openid-configuration.
Tu IdP rechazó el inicio de sesión del usuario de prueba en la aplicación de Profound. Asegúrate de que la cuenta que usas para probar la conexión esté asignada a la aplicación en tu IdP. Si usas un servidor de autorización personalizado de Okta, confirma también que se aplica a la aplicación de Profound una política de acceso de ese servidor.

Notas

  • Cada organización de Profound necesita su propia conexión de SSO.
  • Los subdominios no pueden usar la misma conexión de SSO que el dominio raíz: cada subdominio necesita su propia conexión.
  • Mantén el registro TXT de verificación de cada dominio mientras SSO esté habilitado para ese dominio.
  • Ponte en contacto con el servicio de atención al cliente si necesitas ayuda durante la configuración.