> ## Documentation Index
> Fetch the complete documentation index at: https://docs.tryprofound.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Configurar SSO con una conexión OIDC personalizada

> Conecta tu propio servidor de autorización OpenID Connect al SSO de Profound

Configura el inicio de sesión único (SSO) con Profound mediante una conexión personalizada de OpenID Connect (OIDC). Usa esta guía cuando tu proveedor de identidad (IdP) no esté en la lista del portal de configuración de SSO, o cuando tus usuarios se autentiquen mediante un servidor de autorización que gestionas tú en lugar del servidor predeterminado de tu IdP.

<Info>
  **DATOS CLAVE**

  * La configuración de SSO es **autoservicio**. Cualquier persona puede completarla y pasar los valores a su equipo de TI.
  * Configuras SSO en el portal de configuración, que **te lleva fuera de Profound**.
  * **Sal de la configuración y vuelve cuando quieras**. Los valores que introdujiste o generaste se conservan, y tu equipo sigue iniciando sesión como de costumbre hasta que habilites SSO en el último paso de esta guía.
  * **Profound no publica valores fijos de conexión de SSO**, como el Redirect URI, y no necesitas solicitarlos. El portal los genera para tu organización a medida que sigues los [pasos de configuración](#pasos-de-configuración).
</Info>

## Antes de empezar

Necesitarás:

* El [rol Admin](/es/platform-config/people/roles-and-permissions) en tu organización de Profound
* Acceso administrativo a tu IdP y al servidor de autorización OIDC a través del cual inician sesión tus usuarios
* El dominio que quieres habilitar para SSO
* Acceso a tus registros DNS para verificar la propiedad del dominio
* Una cuenta en tu IdP en el dominio de SSO, para realizar el inicio de sesión de prueba. Asignas esta cuenta a la aplicación de Profound en el [paso 4](#step-4)

## Pasos de configuración

<Steps>
  <Step title="Abre el portal de configuración de SSO" id="step-1">
    1. En Profound, selecciona el nombre de tu organización arriba a la izquierda de la pantalla y, a continuación, selecciona **Settings**.
    2. Selecciona **Enterprise Setup** en **Organization**, en la barra de navegación lateral izquierda. La tarjeta **Single Sign-On** muestra el estado actual de SSO y los dominios verificados.
    3. Selecciona **Configure SSO** para abrir el portal de configuración.

           <img src="https://mintcdn.com/profound-37face47/KA2VQvbNybfiIidf/images/enterprise-connections/sso-configure.png?fit=max&auto=format&n=KA2VQvbNybfiIidf&q=85&s=7ffcd1116e918e85a10ca092d912ffc3" alt="Captura de pantalla de la página Enterprise Setup que muestra la tarjeta Single Sign-On con el botón Configure SSO resaltado" width="1760" height="1084" data-path="images/enterprise-connections/sso-configure.png" />
  </Step>

  <Step title="Verifica tu dominio" id="step-2">
    El portal te lleva al paso de verificación del dominio. La [guía de verificación del dominio](/es/platform-config/authentication/sso-domain-verification) explica en detalle este paso y la solución de sus problemas.

    Después de verificar tu dominio, la tarjeta **Single Sign-On** muestra el estado **In progress** hasta que habilites SSO.
  </Step>

  <Step title="Selecciona la opción OIDC personalizada" id="step-3">
    En el paso del proveedor de identidad, selecciona la opción OIDC personalizada en lugar de un proveedor con nombre.

    El portal cambia al flujo **Custom OIDC**, que tiene sus propios pasos:

    1. Provide an Identity Provider Name
    2. Create an Application
    3. Add Claims
    4. Provide your OIDC Configuration
    5. Test Single Sign-On

    Introduce un nombre para tu proveedor de identidad y continúa.
  </Step>

  <Step title="Crea una aplicación en tu servidor de autorización" id="step-4">
    El portal muestra el **Login redirect URI** al que tu servidor de autorización envía a los usuarios después de iniciar sesión. Se genera para tu conexión y no aparece en ningún otro lugar de Profound. Cópialo desde el portal.

    <img src="https://mintcdn.com/profound-37face47/aTf2hmI2OEek9so_/images/enterprise-connections/sso-custom-oidc-redirect-uri.png?fit=max&auto=format&n=aTf2hmI2OEek9so_&q=85&s=30505cc437644bef37aed712d227a0fe" alt="Paso 2 del flujo Custom OIDC en el portal de configuración, Create an Application, que enumera los requisitos de la aplicación y resalta el campo Login redirect URI con su botón Copy" width="1964" height="898" data-path="images/enterprise-connections/sso-custom-oidc-redirect-uri.png" />

    En tu servidor de autorización, crea una aplicación web para Profound que:

    * Use el método de inicio de sesión OIDC.
    * Use la concesión de código de autorización (authorization code grant).
    * Se autentique con un ID de cliente y un secreto de cliente.
    * Tenga el **Login redirect URI** de Profound como URI de redirección de inicio de sesión. Reemplaza cualquier marcador de posición que tu IdP rellene de antemano, como una dirección `localhost`.
    * Esté asignada a los usuarios o grupos que inician sesión en Profound, incluida la cuenta con la que planeas hacer la prueba.

    Guarda el ID de cliente y el secreto de cliente de la aplicación para el [paso 6](#step-6). Si decides configurar tu aplicación para usar private key JWT en lugar de un secreto de cliente, registra tu clave como indica el portal y selecciona ese método de autenticación en el [paso 6](#step-6).

    Vuelve al portal de configuración y selecciona **Continue**.

    <Note>
      Si tu servidor de autorización personalizado tiene sus propias políticas de acceso, asegúrate de que una de ellas permita que la aplicación que creaste para Profound solicite tokens.
    </Note>
  </Step>

  <Step title="Agrega claims al ID token" id="step-5">
    El portal enumera los claims que Profound lee del ID token que emite tu servidor de autorización. En muchos proveedores, los claims necesarios se incluyen de forma predeterminada. En otros, debes agregarlos al ID token en la configuración de tu servidor de autorización.

    <img src="https://mintcdn.com/profound-37face47/aTf2hmI2OEek9so_/images/enterprise-connections/sso-custom-oidc-claims.png?fit=max&auto=format&n=aTf2hmI2OEek9so_&q=85&s=0c741c5de992a575ece1cac38a83fbd5" alt="Paso 3 del flujo Custom OIDC en el portal de configuración, Add Claims, que enumera los claims necesarios que se deben agregar al ID token: sub, email, given_name y family_name" width="2000" height="756" data-path="images/enterprise-connections/sso-custom-oidc-claims.png" />

    | Claim | Obligatorio | Descripción |
    | - | - | - |
    | `sub` | Sí | El ID estable y único del usuario en tu IdP |
    | `email` | Sí | La dirección de correo electrónico del usuario, que Profound compara con tus dominios verificados |
    | `given_name` | Sí | El nombre del usuario |
    | `family_name` | Sí | El apellido del usuario |

    Agrega los claims y, a continuación, selecciona **Continue**.

    Si tu servidor de autorización devuelve estos claims solo desde su [endpoint userinfo](https://openid.net/specs/openid-connect-core-1_0.html#UserInfo) y no en el ID token, continúa sin agregarlos al ID token y activa **Use userinfo endpoint** en el [paso 6](#step-6).
  </Step>

  <Step title="Proporciona tu configuración de OIDC" id="step-6">
    Introduce los valores de tu servidor de autorización:

    * **Discovery endpoint**: la URL del documento de descubrimiento OIDC de tu servidor de autorización. Por ejemplo, `your-company.okta.com/.../.well-known/openid-configuration`.
    * **Client ID** y **Client secret**: las credenciales de la aplicación que creaste en el [paso 4](#step-4).

          <img src="https://mintcdn.com/profound-37face47/aTf2hmI2OEek9so_/images/enterprise-connections/sso-custom-oidc-configuration.png?fit=max&auto=format&n=aTf2hmI2OEek9so_&q=85&s=7aa1227c4e3fba4b698af31792eb1eef" alt="Paso 4 del flujo Custom OIDC en el portal de configuración, Provide your OIDC Configuration, que resalta los campos Discovery endpoint, Client ID y Client secret y la sección contraída Advanced settings" width="2000" height="1102" data-path="images/enterprise-connections/sso-custom-oidc-configuration.png" />

    <Tip>
      Para comprobar que la URL del discovery endpoint es correcta antes de introducirla en el portal, ábrela en un navegador: el endpoint correcto devuelve un documento JSON cuyo valor `issuer` coincide con tu servidor de autorización.
    </Tip>

    Despliega **Advanced settings** y comprueba que los valores coincidan con tu aplicación. Los valores predeterminados funcionan para la mayoría de los servidores de autorización:

    | Ajuste | Valor predeterminado | Cuándo cambiarlo |
    | - | - | - |
    | **Authentication method** | Client secret basic | Selecciona **Client secret POST** o **Private key JWT** si tu aplicación está registrada con ese método. Con **Private key JWT**, Profound genera el par de claves de firma. Registra la clave pública en tu servidor de autorización para que pueda verificar las solicitudes de inicio de sesión de Profound |
    | **ID token signing algorithm** | RS256 | Selecciona el algoritmo con el que tu servidor de autorización firma los ID tokens, si no es RS256 |
    | **Use userinfo endpoint** | Desactivado | Actívalo si tu servidor de autorización no incluye los claims necesarios en el ID token. El portal leerá entonces el perfil del usuario desde el endpoint userinfo que figura en el documento de descubrimiento |
    | **Require PKCE** | Activado | Mantenlo activado, a menos que tu servidor de autorización no pueda completar el inicio de sesión con Proof Key for Code Exchange (PKCE) |

    Selecciona **Continue**. El portal comprueba que el discovery endpoint sea accesible antes de permitirte continuar.
  </Step>

  <Step title="Prueba el inicio de sesión único" id="step-7">
    Cuando estés listo para probar la conexión, selecciona **Continue to sign-in**.

    <img src="https://mintcdn.com/profound-37face47/aTf2hmI2OEek9so_/images/enterprise-connections/sso-custom-oidc-test.png?fit=max&auto=format&n=aTf2hmI2OEek9so_&q=85&s=8e67e3bfe8e97717d98730f942801487" alt="Paso 5 del flujo Custom OIDC en el portal de configuración, Test Single Sign-On, con el botón Continue to sign-in resaltado junto a la casilla I am ready for a test sign-in" width="1902" height="684" data-path="images/enterprise-connections/sso-custom-oidc-test.png" />

    El portal te redirige a tu servidor de autorización. Inicia sesión con una cuenta de tu dominio verificado que esté asignada a la aplicación de Profound.

    * Si la prueba se realiza correctamente, continúa con el siguiente paso.
    * Si la prueba falla, el portal muestra el motivo. Selecciona **Show session details** para ver el ID de sesión, que te ayuda a resolver el problema con el administrador de tu IdP o con el [servicio de atención al cliente](mailto:support@tryprofound.com) de Profound. Corrige la configuración y, a continuación, selecciona **Retry Single Sign-On**.

    <Tip>
      Asegúrate de que la cuenta que usas para probar la conexión esté asignada a la aplicación de Profound en tu IdP.
    </Tip>

    Ejecuta la prueba tantas veces como necesites. Las pruebas se realizan en tu propia organización de Profound, y tu equipo sigue iniciando sesión como de costumbre hasta que habilites SSO en el siguiente paso.
  </Step>

  <Step title="Habilita SSO" id="step-8">
    Una vez superada la prueba, habilita SSO para tu dominio directamente desde el portal.

    De vuelta en la página **Enterprise Setup**, el estado de la tarjeta **Single Sign-On** indica **SSO Enabled** y tu dominio aparece marcado como **Verified**. Selecciona **Check status** para actualizar.

    <img src="https://mintcdn.com/profound-37face47/KA2VQvbNybfiIidf/images/enterprise-connections/sso-success.png?fit=max&auto=format&n=KA2VQvbNybfiIidf&q=85&s=dc627643c2263f21df478dd6f75c7ff2" alt="Captura de pantalla de la página Enterprise Setup que muestra el estado SSO Enabled, un dominio Verified y el botón Check status resaltado" width="1766" height="862" data-path="images/enterprise-connections/sso-success.png" />
  </Step>
</Steps>

Después de habilitar SSO, Profound dirige automáticamente a los usuarios cuyas direcciones de correo electrónico coinciden con tus dominios configurados a tu servidor de autorización para que se autentiquen.

## Solución de problemas

<AccordionGroup>
  <Accordion title="El discovery endpoint no es accesible.">
    Comprueba que la URL que introdujiste sea el documento de descubrimiento OIDC de tu servidor de autorización. Debe:

    * Empezar con la URL del emisor (issuer) de tu servidor de autorización
    * Terminar en `/.well-known/openid-configuration`

    Algunos usuarios pueden confundir el discovery endpoint con la URL de metadatos de tu servidor de autorización. Es parecida, pero no termina en `openid-configuration`.
  </Accordion>

  <Accordion title="El inicio de sesión de prueba falla con The identity provider denied access.">
    Tu IdP rechazó el inicio de sesión del usuario de prueba en la aplicación de Profound. Asegúrate de que la cuenta que usas para probar la conexión esté asignada a la aplicación en tu IdP. Si usas un servidor de autorización personalizado de Okta, confirma también que se aplica a la aplicación de Profound una política de acceso de ese servidor.
  </Accordion>
</AccordionGroup>

## Notas

* Cada organización de Profound necesita su propia conexión de SSO.
* Los subdominios no pueden usar la misma conexión de SSO que el dominio raíz: cada subdominio necesita su propia conexión.
* Mantén el registro TXT de verificación de cada dominio mientras SSO esté habilitado para ese dominio.
* Ponte en contacto con el [servicio de atención al cliente](mailto:support@tryprofound.com) si necesitas ayuda durante la configuración.
