Inicio de sesión único (SSO)
Pestañas
Inicio de sesión único (SSO) permite que los miembros de tu equipo inicien sesión en PlatoForms con la cuenta que ya usan en el trabajo. Tu proveedor de identidad (Okta, Microsoft Entra ID, Google Workspace o cualquier proveedor que soporte SAML 2.0 o OpenID Connect) verifica quiénes son y aplica tus reglas de contraseña y multifactor. Luego, PlatoForms los registra en tu equipo.
Guías para tu proveedor de identidad
- Okta: Configura el inicio de sesión único con Okta, con OpenID Connect o SAML 2.0.
- Microsoft Entra ID: Configura el inicio de sesión único con Microsoft Entra ID, con OpenID Connect o SAML 2.0.
- Google Workspace: Configura el inicio de sesión único con Google Workspace, con una aplicación SAML personalizada.
- Otro proveedor con SAML 2.0: Configura el inicio de sesión único con SAML 2.0.
- Otro proveedor con OpenID Connect: Configura el inicio de sesión único con OpenID Connect.
El inicio de sesión único está incluido en el plan Gold y superiores, incluidos los planes personalizados. Consulta la página de planes para comparar planes.
Antes de comenzar
Asegúrate de tener lo siguiente:
- El acceso correcto en PlatoForms: eres el propietario del equipo o un miembro con acceso a Gestionar miembros.
- Un administrador en tu proveedor de identidad: alguien que pueda crear una aplicación allí.
- Acceso a tus registros DNS: demuestras que posees tu dominio de correo electrónico con un registro TXT. Un dominio que tu equipo ya verificó para enviar correos en PlatoForms es aceptado sin un nuevo registro.
Abre la página de Inicio de Sesión Único
-
En la navegación izquierda, haz clic en el nombre de tu equipo.
-
En el menú, selecciona Inicio de Sesión Único.
Cómo está organizada la página
La tarjeta en la parte superior muestra tu progreso. Enumera tres pasos, Conexión, Dominios de correo electrónico y Prueba, cada uno con una marca de verificación una vez completado. Los botones Probar conexión y Activar inicio de sesión único también están en esta tarjeta, para que puedas acceder a ellos desde cualquier pestaña.
Debajo de la tarjeta hay tres pestañas:
- Conexión: los valores que intercambias con tu proveedor de identidad. Guarda con Guardar conexión.
- Dominios de correo electrónico: los dominios cuyas direcciones pueden iniciar sesión. Cada acción se aplica de inmediato.
- Reglas de inicio de sesión: quién debe usar el inicio de sesión único, quién puede unirse y cuánto dura una sesión. Guarda con Guardar reglas.
Paso 1: Conecta tu proveedor de identidad
-
En la pestaña Conexión, elige tu proveedor bajo 1. Proveedor de identidad. Para Okta y Microsoft Entra ID, también elige OpenID Connect o SAML 2.0. Ambos funcionan; OpenID Connect tiene menos valores para copiar.
-
Bajo 2. Valores para tu proveedor de identidad, copia los valores que PlatoForms muestra en la aplicación que creas en tu proveedor.
-
Bajo 3. Valores de tu proveedor de identidad, pega los valores que te proporciona tu proveedor.
-
Haz clic en Guardar conexión.
Las guías enumeradas en la parte superior de esta página proporcionan los pasos exactos para cada proveedor.
Paso 2: Verifica tus dominios de correo electrónico
Solo las direcciones en dominios que hayas verificado pueden iniciar sesión a través de tu conexión. Esto evita que otros reclamen las direcciones de tu empresa.
-
Abre la pestaña Dominios de correo electrónico.
-
Bajo Agregar un dominio, escribe el dominio de tu empresa, por ejemplo
acme.com, y haz clic en Agregar dominio. -
PlatoForms muestra un registro TXT. Agrégalo en tu proveedor DNS para el dominio en sí (el ápice del dominio), luego haz clic en Verificar.
Es bueno saber:
- Los cambios en DNS pueden tardar unos minutos en ser visibles. Si Verificar no tiene éxito de inmediato, intenta de nuevo un poco más tarde.
- Un dominio que tu equipo ya verificó bajo Verificación de Dominio de Correo Electrónico se verifica aquí inmediatamente.
- Los subdominios son independientes. Agrega
mail.acme.comcomo su propio dominio si tus direcciones lo usan. - No se pueden agregar dominios de buzones públicos como
gmail.com. - Un dominio puede pertenecer a un solo equipo. Si tu dominio ya está reclamado y te pertenece, contacta a support@platoforms.com.
Paso 3: Prueba la conexión
-
En la tarjeta de estado, haz clic en Probar conexión.
-
Se abre una ventana en tu proveedor de identidad. Inicia sesión con una cuenta cuyo correo electrónico esté en uno de tus dominios verificados.
-
PlatoForms muestra el resultado: el correo electrónico y el nombre que recibió, y los nombres de los atributos o reclamaciones que envió tu proveedor.
Una prueba nunca crea una cuenta ni registra a nadie. Si falta el nombre, compara los nombres de atributos o reclamaciones en el resultado con los nombres bajo Avanzado en la pestaña Conexión.
Paso 4: Activa el inicio de sesión único
Cuando los tres pasos tienen una marca de verificación, haz clic en Activar inicio de sesión único en la tarjeta de estado. Los miembros con una dirección en un dominio verificado ahora pueden iniciar sesión a través de tu proveedor de identidad.
Cómo inician sesión los miembros
Los miembros pueden comenzar desde PlatoForms o desde tu proveedor de identidad:
-
Desde la página de inicio de sesión de PlatoForms: haz clic en SSO, ingresa el correo electrónico del trabajo y haz clic en Continuar. PlatoForms envía al miembro a tu proveedor de identidad y de regreso.
-
Desde la URL de inicio: la pestaña Conexión muestra una URL de inicio para tu equipo. Los miembros pueden marcarla; va directamente a tu proveedor de identidad.
-
Desde tu proveedor de identidad: el icono de la aplicación PlatoForms en Okta, Mis Aplicaciones o el lanzador de aplicaciones de Google inicia sesión directamente al miembro.
Si un miembro ya tiene una cuenta de PlatoForms con la misma dirección de correo electrónico, el inicio de sesión único lo registra en esa cuenta. Nada se duplica.
Reglas de inicio de sesión
Abre la pestaña Reglas de inicio de sesión para decidir cuán estricto es el inicio de sesión único. Haz clic en Guardar reglas después de un cambio.
-
Requerir inicio de sesión único
Los miembros con una dirección en un dominio verificado ya no pueden usar una contraseña, restablecimiento de contraseña, o inicio de sesión con Google, Facebook y Microsoft. Registrarse con tal dirección también se envía al inicio de sesión único. Esta opción está disponible una vez que el inicio de sesión único está activado.
NoteEl propietario del equipo siempre mantiene el inicio de sesión con contraseña. Si tu proveedor de identidad está mal configurado o no está disponible, el propietario aún puede ingresar y corregir la configuración.
-
Auto-unión
Cuando está activado, cualquier persona que tu proveedor registre con una dirección de dominio verificada se une automáticamente a tu equipo. Cuando está desactivado, solo las personas que has invitado desde Miembros del equipo pueden iniciar sesión; todos los demás ven “Aún no eres miembro de este equipo”.
-
Acceso para miembros que se unen automáticamente
El acceso que recibe un nuevo miembro al unirse automáticamente, por ejemplo Ver registro de actividad o Gestionar miembros. Puedes cambiar el acceso de un miembro más tarde en Miembros del equipo.
-
Duración de la sesión para el inicio de sesión único
Cuánto dura una sesión iniciada a través de tu proveedor: 8, 24 o 72 horas, o lo mismo que otros inicios de sesión. Los equipos en modo HIPAA mantienen su regla más estricta: la sesión termina cuando se cierra el navegador.
Gestiona el inicio de sesión único
- Cambia la conexión: edita los valores en la pestaña Conexión y haz clic en Guardar conexión. El inicio de sesión único permanece activado. Ejecuta Probar conexión nuevamente para confirmar que los nuevos valores funcionan.
- Rota un certificado SAML: pega el nuevo certificado debajo del actual. Ambos son aceptados hasta que elimines el antiguo.
- Desactiva: haz clic en Desactivar en la tarjeta de estado. Tus configuraciones se mantienen, y los miembros inician sesión con su contraseña o cuenta social nuevamente.
- Elimina: haz clic en Eliminar inicio de sesión único en la parte inferior de la pestaña Conexión. Esto elimina la conexión y las reclamaciones de dominio. Las cuentas y membresías del equipo permanecen. Los miembros que fueron creados a través del inicio de sesión único aún no tienen contraseña; establecen una con ¿Olvidaste tu contraseña? en la página de inicio de sesión.
Es bueno saber
- Autenticación multifactor: tu proveedor de identidad la aplica. A los miembros que inician sesión con inicio de sesión único no se les solicita también el código de dos factores de PlatoForms.
- Cambios de dirección de correo electrónico: un miembro cuya dirección se gestiona a través del inicio de sesión único no puede cambiarla en PlatoForms. Cámbiala en tu proveedor de identidad.
- Asientos: un miembro que se une a través del inicio de sesión único usa un asiento como cualquier otro miembro. Cuando el equipo está lleno, el inicio de sesión es rechazado hasta que liberes un asiento o actualices.
- Equipos HIPAA: después del bloqueo por inactividad, un miembro que inició sesión con inicio de sesión único continúa con inicio de sesión único en lugar de escribir una contraseña.
- Si tu plan cambia: en un plan sin inicio de sesión único, los inicios de sesión existentes siguen funcionando, las configuraciones se vuelven de solo lectura y Requerir inicio de sesión único se pausa hasta que vuelvas a actualizar.
Solución de problemas
| Mensaje | Qué verificar |
|---|---|
| “El inicio de sesión único no está configurado para este dominio de correo electrónico.” | El dominio del correo electrónico no está verificado para ningún equipo, o el inicio de sesión único está desactivado. |
| “El proveedor de identidad envió un correo electrónico a @example.com, que no es uno de tus dominios verificados.” | El correo electrónico de la cuenta en tu proveedor está en otro dominio. Verifica también ese dominio, o usa una cuenta en un dominio verificado. |
| “El proveedor de identidad no envió una dirección de correo electrónico.” | El nombre del atributo o reclamación de correo electrónico no coincide. Ejecuta Probar conexión y compara los nombres con Avanzado en la pestaña Conexión. |
| “Aún no eres miembro de este equipo. Pide al propietario de tu equipo que te invite.” | Auto-unión está desactivado. Invita a la persona desde Miembros del equipo, o activa Auto-unión. |
| “Tu equipo ha alcanzado su límite de miembros.” | Libera un asiento o actualiza el plan. |
| “El proveedor de identidad devolvió un token que no pudimos verificar.” | OpenID Connect: verifica la URL del emisor, el ID de cliente y el secreto de cliente. |
| “La respuesta del proveedor de identidad fue rechazada” | SAML: el ID de entidad, la URL ACS o el certificado de firma no coinciden. Carga los metadatos nuevamente o pega el certificado actual. |