Inicio de sesión único (SAML)
Deja que tu equipo inicie sesión en intoCHAT con tu proveedor de identidad mediante SAML 2.0: configuración para Okta, Microsoft Entra ID y Google Workspace, verificación de dominios, alta automática en el equipo, exigir SSO, autenticación en dos pasos y solución de problemas. Plan Enterprise.
El inicio de sesión único (SSO) permite que las personas de tu empresa inicien sesión en intoCHAT con tu proveedor de identidad (IdP), como Okta, Microsoft Entra ID (antes Azure AD) o Google Workspace, en lugar de con una contraseña aparte de intoCHAT. intoCHAT funciona con cualquier IdP compatible con SAML 2.0.
Cómo funciona
- Tú, el propietario de la cuenta, conectas tu IdP en Settings, Single sign-on y verificas los dominios de correo que usa tu empresa, como
acme.com. - En la página de inicio de sesión, las personas hacen clic en Iniciar sesión con SSO, introducen su correo de trabajo y se les envía a tu IdP. Después de iniciar sesión allí, vuelven a intoCHAT, a tu cuenta.
- Alguien que inicia sesión con SSO por primera vez se une a tu equipo automáticamente, con el rol que elijas, si queda una plaza libre. Nadie necesita una invitación.
- Puedes exigir SSO a todas las personas de tus dominios, para que no puedan iniciar sesión con una contraseña o con Google en su lugar.
Solo el propietario de la cuenta puede configurar y cambiar el inicio de sesión único. Los admins pueden abrir la página y ver cómo está configurado; los editors y viewers no la ven. Un superadministrador que consulte tu cuenta para darte soporte tampoco puede cambiarlo.
Configurar el inicio de sesión único
- Ve a Settings, Single sign-on y haz clic en Set up single sign-on. Nada cambia para nadie hasta que lo actives.
- En Details for your identity provider, copia la ACS URL, el Entity ID y la Metadata URL. Crea con ellos una app SAML en tu IdP: consulta Okta, Microsoft Entra ID o Google Workspace.
- En Identity provider, pega el XML de metadatos de tu IdP, o elige Enter manually e introduce su entity ID, la URL de inicio de sesión (SSO URL) y el certificado de firma. Haz clic en Save identity provider.
- En Domains, añade tus dominios de correo y verifícalos.
- Elige el Role for new members: Viewer, Editor o Admin.
- Haz clic en Test sign-in para comprobar que tu IdP e intoCHAT se entienden. Consulta Probar el inicio de sesión.
- Activa Enabled.
Enabled solo se puede activar cuando están guardados el entity ID del IdP, la URL de inicio de sesión y un certificado vigente, y hay al menos un dominio verificado. Hasta entonces, la tarjeta Status indica lo que falta.
Qué tiene que enviar tu IdP
- La dirección de correo de la persona como NameID (formato «EmailAddress» o «Unspecified»), o en un atributo llamado
email. intoCHAT la usa para encontrar o añadir a la persona. - Una aserción firmada. intoCHAT rechaza una respuesta cuya aserción no esté firmada con el certificado que guardaste, aunque la respuesta que la contiene esté firmada.
- El nombre de la persona (opcional) en un atributo llamado
displayName, ofirstNameylastName. Se usa cuando alguien se une por primera vez.
intoCHAT no firma sus peticiones y no necesita aserciones cifradas, así que no tienes que subir ningún certificado de intoCHAT a tu IdP. El certificado que pegas es el certificado público de firma de tu IdP. No pegues nunca una clave privada; intoCHAT la rechaza.
Okta
- En la Okta Admin Console, ve a Applications, Applications, haz clic en Create App Integration, elige SAML 2.0 y haz clic en Next.
- Ponle un nombre a la app, por ejemplo intoCHAT, y haz clic en Next.
- En Single sign-on URL, pon la ACS URL de intoCHAT y deja marcada la opción Use this for Recipient URL and Destination URL.
- En Audience URI (SP Entity ID), pon el Entity ID de intoCHAT.
- Pon Name ID format en EmailAddress y Application username en Email.
- Opcional: en Attribute Statements, añade
emailcon el valoruser.email, ydisplayNameconuser.displayName. - Haz clic en Next y luego en Finish.
- En la pestaña Sign On de la app, copia la Metadata URL y ábrela, o haz clic en View SAML setup instructions. Pega el XML de metadatos en intoCHAT, en Identity provider.
- En la pestaña Assignments, asigna las personas o los grupos que deben usar intoCHAT.
Okta firma la aserción por defecto. Deja Assertion Signature en Signed.
Microsoft Entra ID
- En el Microsoft Entra admin center, ve a Enterprise applications, haz clic en New application y luego en Create your own application. Ponle un nombre, elige Integrate any other application you don't find in the gallery (Non-gallery) y haz clic en Create.
- Abre Single sign-on y elige SAML.
- En Basic SAML Configuration, haz clic en Edit. Pon en Identifier (Entity ID) el Entity ID de intoCHAT y en Reply URL (Assertion Consumer Service URL) la ACS URL. Deja vacíos Sign on URL y Relay State. Guarda.
- En Attributes & Claims, comprueba que Unique User Identifier (Name ID) sea
user.mail(ouser.userprincipalnamesi esa es la dirección de correo de cada persona). Entra también envía el correo en su claimemailaddress, que intoCHAT lee. - En SAML Certificates, descarga Federation Metadata XML y pega su contenido en intoCHAT, en Identity provider.
- En Users and groups, añade las personas o los grupos que deben usar intoCHAT.
Entra firma la aserción por defecto (Signing Option: «Sign SAML assertion»). Si lo cambias, elige «Sign SAML response and assertion», no solo «Sign SAML response».
Google Workspace
- En la Google Admin console, ve a Apps, Web and mobile apps, haz clic en Add app y elige Add custom SAML app.
- Ponle un nombre a la app, por ejemplo intoCHAT, y haz clic en Continue.
- Haz clic en Download Metadata para guardar los metadatos del IdP y luego en Continue. Pega el contenido del archivo en intoCHAT, en Identity provider.
- En ACS URL, pon la ACS URL de intoCHAT y en Entity ID, el Entity ID. Puedes dejar Signed response marcado o sin marcar: la aserción se firma de todos modos.
- Pon Name ID format en EMAIL y Name ID en Basic Information, Primary email. Haz clic en Continue.
- Opcional: en Attribute mapping, asigna Primary email a
email. Haz clic en Finish. - Abre User access en la app y ponlo en ON for everyone, o actívalo para las unidades organizativas que deben usar intoCHAT.
Verificar tus dominios
El inicio de sesión único solo funciona con direcciones de correo de dominios que hayas verificado. Así se demuestra que tu empresa es la propietaria del dominio, para que nadie más pueda hacer entrar en su cuenta a personas de ese dominio.
- En Domains, introduce un dominio, como
acme.com, y haz clic en Add domain. Introduce solo el dominio: sinhttps://y sin@. Los subdominios, comomail.acme.com, son dominios aparte. - Añade el registro TXT que se muestra,
intochat-verification=…, en tu proveedor de DNS, en el propio dominio (host@en la mayoría de los proveedores). - Haz clic en Verify. El dominio muestra Verified en cuanto intoCHAT encuentra el registro.
Los cambios de DNS pueden tardar unos minutos, a veces hasta 48 horas, en verse en todas partes. Si todavía no se encuentra el registro, espera y vuelve a hacer clic en Verify. Las comprobaciones están limitadas a 20 cada 10 minutos por cuenta.
- Un dominio solo se puede verificar para una cuenta de intoCHAT. Si otra cuenta ya lo ha verificado, se rechaza al añadirlo.
- Un dominio que solo está añadido (pendiente) no hace nada. Otra cuenta puede tener el mismo dominio pendiente; se lo queda quien lo verifique primero.
- Una vez verificado, un dominio sigue verificado. Después puedes quitar el registro TXT, pero dejarlo no hace ningún daño.
- Para quitar un dominio, haz clic en el icono de la papelera que hay al lado. Quitar tu último dominio verificado desactiva el inicio de sesión único.
Iniciar sesión con SSO
- En la página de inicio de sesión, haz clic en Iniciar sesión con SSO.
- Introduce tu correo de trabajo y haz clic en Continuar.
- Inicia sesión en tu IdP, si todavía no lo has hecho.
- Vuelves a intoCHAT, trabajando en la cuenta de tu empresa.
El inicio de sesión siempre empieza en intoCHAT. Empezar desde el icono de intoCHAT en el panel de apps de tu IdP (inicio de sesión iniciado por el IdP) no es compatible y muestra «El inicio de sesión único no funcionó». No se puede vincular a un inicio de sesión que alguien empezó en su propio navegador, que es lo que impide que una respuesta se reutilice o se cuele en el navegador de otra persona. En Okta y Google Workspace puedes ocultar el icono a los usuarios.
Quién puede entrar
Cuando tu IdP indica quién ha iniciado sesión, intoCHAT comprueba la dirección de correo:
- Su dominio tiene que estar verificado para tu cuenta, para todo el mundo, tú y los miembros actuales incluidos. Una dirección de cualquier otro dominio se rechaza con un mensaje que dice que el dominio no está verificado.
- Tú, el propietario, inicias sesión en tu cuenta.
- Un miembro de tu equipo inicia sesión con su rol actual.
- Alguien con una invitación pendiente se une con el rol de la invitación, que queda aceptada.
- Cualquier otra persona se une a tu equipo con el Role for new members. Si todavía no tiene inicio de sesión de intoCHAT, se le crea uno, sin contraseña. Si ya tiene uno (con su propia cuenta), lo conserva y pasa a ser también miembro de la tuya.
Las mayúsculas y minúsculas de la dirección de correo dan igual. Los superadministradores (el personal de intoCHAT) no pueden iniciar sesión mediante SSO.
Plazas
Alguien que se une mediante SSO ocupa una plaza, como un miembro invitado. Enterprise incluye plazas ilimitadas. Si a tu cuenta no le queda ninguna plaza, por ejemplo después de un cambio de plan, las personas que todavía no están en tu equipo se rechazan con «La cuenta de intoCHAT de tu organización no tiene plazas libres para nuevos miembros»; los miembros actuales siguen iniciando sesión.
Roles y quitar personas
El Role for new members solo se aplica a las personas que se unen por primera vez. Cambia más adelante el rol de cualquiera en Settings, Team; el siguiente inicio de sesión con SSO no lo devuelve al anterior. Quitar a alguien del equipo pone fin a su acceso a tu cuenta, pero si todavía puede iniciar sesión en tu IdP, su siguiente inicio de sesión con SSO lo vuelve a añadir con el rol por defecto. Para dejar fuera a alguien, quítale también el acceso a la app de intoCHAT en tu IdP.
Exigir SSO
Activa Require SSO for members with these domains para que el inicio de sesión único sea la única forma de entrar para las direcciones de tus dominios verificados:
- Iniciar sesión con correo y contraseña se rechaza con «Tu organización exige el inicio de sesión único (SSO) para esta dirección de correo», sea cual sea la contraseña introducida.
- Iniciar sesión con Google se rechaza de la misma manera.
- A ti, el propietario de la cuenta, nunca se te rechaza, así que siempre puedes entrar para arreglar las cosas si tu IdP tiene un problema.
- Las personas que ya han iniciado sesión siguen con la sesión iniciada hasta que la cierren o su sesión termine.
- Solo se aplica mientras el inicio de sesión único está activado y funciona (en Enterprise, con un certificado vigente).
Exigir SSO afecta a todas las personas con una dirección de tus dominios verificados, también a las que usan intoCHAT para su propia cuenta en lugar de la tuya.
Autenticación en dos pasos
Iniciar sesión con SSO no pide un código de autenticación en dos pasos de intoCHAT, aunque la persona la haya activado. Tu IdP es el responsable de la autenticación multifactor: exígela allí, por ejemplo con una política de inicio de sesión de Okta, el acceso condicional de Entra o la verificación en dos pasos de Google. La autenticación en dos pasos se sigue aplicando cuando la misma persona inicia sesión con su correo y su contraseña.
Probar el inicio de sesión
Test sign-in, en la tarjeta Status, abre tu IdP en una pestaña nueva y comprueba su respuesta exactamente como lo haría un inicio de sesión real: firma, audiencia, horas, tus dominios. Funciona antes de activar el inicio de sesión único. Una prueba nunca inicia la sesión de nadie ni añade a nadie a tu equipo. Cuando funciona, la página dice «El inicio de sesión de prueba funcionó» con la dirección que envió tu IdP (oculta en parte).
Haz la prueba con una cuenta de tu IdP cuyo correo sea de un dominio verificado.
Borrar el inicio de sesión único
En Delete single sign-on, haz clic en Delete single sign-on y confirma. Iniciar sesión con SSO deja de funcionar al momento y tus dominios quedan liberados. Las personas que se unieron mediante SSO siguen en tu equipo. Las que no tienen contraseña pueden iniciar sesión con Google, o crear una contraseña con ¿Olvidaste tu contraseña? en la página de inicio de sesión.
Si tu cuenta deja el plan Enterprise, la conexión se mantiene pero deja de funcionar hasta que vuelvas a mejorar, y Require SSO deja de aplicarse.
Solución de problemas
- «El inicio de sesión único no está configurado para esta dirección de correo.» El dominio de la dirección no está verificado para una cuenta con el inicio de sesión único activado, o la cuenta ya no está en Enterprise, o su certificado del IdP ha caducado. Revisa Settings, Single sign-on.
- «El inicio de sesión único no funcionó.» intoCHAT rechazó la respuesta de tu IdP. Causas habituales:
- la ACS URL o el Entity ID de tu IdP no coinciden exactamente con los de la página de intoCHAT (vuelve a copiarlos);
- la aserción no está firmada, o está firmada con un certificado distinto del guardado (cuando tu IdP renueva su certificado, pega el nuevo);
- el inicio de sesión se empezó desde el panel de apps del IdP en lugar de desde intoCHAT;
- el inicio de sesión tardó más de 10 minutos, se empezó en otro navegador o se recargó la página después de iniciar sesión;
- los relojes de tu IdP y de intoCHAT difieren en más de 2 minutos.
- «Tu proveedor de identidad te autenticó con una dirección de correo de un dominio que no está verificado.» La dirección que envió tu IdP no es de un dominio verificado. Comprueba qué dirección envía (NameID o atributo
email) y verifica ese dominio. - «La cuenta de intoCHAT de tu organización no tiene plazas libres para nuevos miembros.» Consulta Plazas.
- «Este enlace de inicio de sesión caducó o ya se usó.» El último paso del inicio de sesión tiene que hacerse en menos de un minuto. Empieza de nuevo desde Iniciar sesión con SSO.
- «Demasiados intentos de inicio de sesión desde tu red.» Los inicios de sesión con SSO están limitados por dirección de red. Espera 15 minutos.
- El certificado aparece como «expired». Descarga el certificado de firma vigente de tu IdP y guárdalo en Identity provider. Un certificado caducado detiene el inicio de sesión único.
Límites
- Solo SAML 2.0, con el inicio de sesión empezado en intoCHAT. Sin OpenID Connect y sin inicio de sesión iniciado por el IdP.
- Un proveedor de identidad por cuenta.
- Sin cierre de sesión único: cerrar sesión en intoCHAT no cierra tu sesión en el IdP, ni al revés.
- Sin SCIM. Las personas se añaden cuando inician sesión por primera vez; quitar a alguien en tu IdP no lo quita de tu equipo de intoCHAT.
- No se admiten las aserciones cifradas ni las peticiones firmadas.
- Los roles vienen del ajuste Role for new members, no de los grupos del IdP.