Conecte Xcellerate AIG a su proveedor de identidad y su equipo entrará en la consola de AIG con su cuenta de empresa, con roles decididos por su directorio. Con SCIM, quien se marcha pierde el acceso en cuanto lo desactiva.
TL;DR
- AIG admite inicio de sesión único mediante OpenID Connect (OIDC), con ajustes predefinidos para Microsoft Entra ID, Okta, Google Workspace, Keycloak y Auth0, además de una opción OIDC genérica.
- Los roles salen de asignaciones de grupos o de roles de aplicación y se aplican en cada inicio de sesión.
- El aprovisionamiento SCIM 2.0, opcional, crea, actualiza y desactiva cuentas desde su directorio.
Antes de empezar
- Tiene el rol Admin en AIG.
- Un registro de aplicación OIDC (tipo Web) en su proveedor de identidad, con client ID y client secret.
- Conoce la Redirect URI que muestra AIG. Tiene la forma
https://<your-gateway>/sso/callbacky sale de la Base URL de la configuración general. - Para exigir el inicio de sesión único, necesita un usuario activo que marcar como cuenta break-glass (de emergencia).
Configurar el inicio de sesión único
1. Registre una aplicación en su proveedor de identidad
Cree un registro de tipo Web con la Redirect URI exacta que muestra AIG. Anote client ID, client secret y emisor (issuer). Por proveedor:
- Microsoft Entra ID: issuer
https://login.microsoftonline.com/<tenant-id>/v2.0, scopesemail profile, claim de gruposroles. Use roles de aplicación: el claim de grupos de Entra contiene ID de objeto, no nombres. - Okta: issuer
https://<your-domain>.okta.com/oauth2/default, scopesemail profile groups. Añada un claim «groups» al servidor de autorización. - Google Workspace: issuer
https://accounts.google.com. Google no envía grupos, así que use el rol predeterminado y asigne los roles en AIG. - Keycloak: issuer
https://<host>/realms/<realm>. Añada un mapper Group Membership con full path desactivado. - Auth0: issuer
https://<your-tenant>.eu.auth0.com/, con la barra final incluida. Añada un claim de roles con espacio de nombres mediante una Login action. - Otro proveedor con documento de descubrimiento: elija Generic OpenID Connect.
2. Introduzca la conexión en AIG
Vaya a Administration → All screens → Single sign-on (Administración → Todas las pantallas → Inicio de sesión único) y haga clic en Set up single sign-on (Configurar inicio de sesión único). Elija su Provider (proveedor); el ajuste predefinido rellena Scopes y Groups claim (claim de grupos). Pegue Issuer, Client ID y Client secret y guarde; el inicio de sesión aún no cambia.
3. Pruebe la conexión
Haga clic en Test connection (Probar conexión). AIG obtiene el documento de descubrimiento del emisor guardado. No comprueba el client secret. La página de inicio de sesión muestra ahora un botón de SSO: entre una vez usted mismo en una ventana privada para confirmarlo.
4. Asigne los roles
En Group to role mapping (asignación de grupos a roles), asigne nombres de grupo o roles de aplicación a roles de AIG. Defina un Default role (rol predeterminado) y decida si activa Create an account on first sign-in (crear cuenta en el primer inicio de sesión).
5. Haga obligatorio el inicio de sesión único (opcional)
Marque antes una cuenta break-glass en la pantalla Users (Usuarios). Luego active Require single sign-on (exigir inicio de sesión único) y aplique.
6. Añada aprovisionamiento SCIM (opcional)
Al final de la pantalla, en Directory provisioning (SCIM) (aprovisionamiento desde directorio), haga clic en Create token (crear token). Cópielo enseguida: solo se muestra una vez. En la aplicación SCIM 2.0 de su directorio, introduzca la SCIM base URL (URL base de SCIM, https://<your-gateway>/scim/v2) y el token.
Qué ocurre después de conectar
- En cada inicio de sesión, los roles se sustituyen según sus asignaciones. Sin ellas, los asigna a mano y el rol predeterminado solo vale para usuarios sin rol.
- Los usuarios se reconocen por el identificador estable (subject) del proveedor, así que un cambio de correo no crea duplicados. Una cuenta local existente se adopta una vez, por correo.
- Con SCIM, usuarios y grupos pasan de su directorio a AIG. Los grupos se convierten en equipos y pueden conceder roles. Una eliminación en el directorio desactiva la cuenta (nunca la borra) y cierra sus sesiones abiertas en todos los nodos.
- Las cuentas locales creadas a mano nunca cambian de rol por la sincronización.
Conviene saber
- AIG funciona solo con OpenID Connect. SAML 2.0 no está soportado.
- El emisor debe coincidir exactamente, barra final incluida.
- Exigir el inicio de sesión único queda bloqueado hasta que exista una cuenta break-glass activa.
Solución de problemas
- «Single sign-on did not complete. Contact an administrator.» Todos los fallos se ven iguales a propósito. Compruebe que el usuario existe (o que la creación de cuenta en el primer inicio está activada) y que no está desactivado.
- «Set an issuer first.» o «The provider did not answer as an OpenID Connect issuer.» Revise la URL del emisor, incluida la barra final.
- «Mark an active user as a break-glass account before requiring single sign-on.» Marque primero una cuenta break-glass en Users.
- SCIM devuelve 401 «The credentials presented are not valid.»: token revocado o desconocido. Cree otro.
Más información sobre SSO, SCIM y roles y sobre las claves virtuales para sus aplicaciones.
¿Quiere ver el inicio de sesión único con su propio proveedor de identidad antes de desplegarlo? Hable con nosotros sobre AIG.
