Configurar inicio de sesión único con Microsoft Entra ID
Pestañas
PlatoForms se conecta a Microsoft Entra ID (anteriormente Azure AD) con OpenID Connect o SAML 2.0. OpenID Connect utiliza un registro de aplicación; SAML 2.0 utiliza una aplicación empresarial y proporciona a los miembros un mosaico en Mis Aplicaciones.
Para una visión general de la página de Inicio de Sesión Único, consulta Inicio de sesión único (SSO).
Antes de comenzar
- Eres un administrador de Entra que puede registrar aplicaciones.
- En PlatoForms, eres el propietario del equipo o un miembro con acceso a Gestionar miembros.
- En PlatoForms, abre el menú de tu equipo y selecciona Inicio de Sesión Único. En la pestaña Conexión, elige Microsoft Entra ID y el protocolo que prefieras. Mantén esta página abierta: muestra los valores que Entra necesita, cada uno con un botón Copiar.
Opción 1: OpenID Connect
En el centro de administración de Microsoft Entra
-
Ve a Identidad > Aplicaciones > Registros de aplicaciones y haz clic en Nuevo registro.
-
Ingresa un nombre, por ejemplo
PlatoForms. Bajo Tipos de cuenta compatibles, selecciona Cuentas solo en este directorio organizacional. -
Bajo URI de redirección, elige la plataforma Web y pega el URI de redirección de inicio de sesión de PlatoForms. Haz clic en Registrar.
-
En la página Resumen, copia el ID de aplicación (cliente) y el ID de directorio (inquilino).
-
Ve a Certificados y secretos, haz clic en Nuevo secreto de cliente y copia el Valor del secreto de inmediato. Se muestra solo una vez.
NoteCopia el Valor del secreto, no el ID del secreto. Toma nota de la fecha de expiración: cuando el secreto expira, el inicio de sesión se detiene hasta que pegues uno nuevo en PlatoForms.
-
Bajo Permisos de API, el User.Read predeterminado es suficiente. Haz clic en Conceder consentimiento de administrador para que los miembros no vean un aviso de consentimiento.
En PlatoForms
-
Bajo 3. Valores de tu proveedor de identidad, ingresa la URL del emisor:
https://login.microsoftonline.com/your-tenant-id/v2.0, reemplazandoyour-tenant-idcon tu ID de directorio (inquilino). -
Pega el ID de aplicación (cliente) como el ID de cliente, y el Valor del secreto como el Secreto de cliente.
-
Haz clic en Guardar conexión.
Opción 2: SAML 2.0
En el centro de administración de Microsoft Entra
-
Ve a Identidad > Aplicaciones > Aplicaciones empresariales y haz clic en Nueva aplicación, luego Crear tu propia aplicación.
-
Ingresa un nombre, por ejemplo
PlatoForms, selecciona Integrar cualquier otra aplicación que no encuentres en la galería, y haz clic en Crear. -
Abre Inicio de sesión único y selecciona SAML.
-
Edita la Configuración básica de SAML:
- Identificador (ID de entidad): el ID de entidad de PlatoForms.
- URL de respuesta (URL del Servicio de Consumidor de Aserciones): la URL ACS de PlatoForms.
- URL de inicio de sesión (opcional): la URL de inicio de PlatoForms.
Haz clic en Guardar.
-
Deja Atributos y Reclamaciones en los valores predeterminados. PlatoForms reconoce las reclamaciones de correo electrónico, nombre y apellido que Entra envía cuando eliges Microsoft Entra ID como proveedor.
-
Bajo Certificados SAML, copia la URL de Metadatos de Federación de Aplicaciones.
-
Bajo Usuarios y grupos, asigna las personas o grupos que pueden iniciar sesión.
En PlatoForms
-
Bajo 3. Valores de tu proveedor de identidad, pega la URL de Metadatos de Federación de Aplicaciones en URL de Metadatos y haz clic en Cargar desde metadatos. PlatoForms completa el ID de entidad, la URL de inicio de sesión y el certificado de firma.
-
Verifica los valores y haz clic en Guardar conexión.
Verifica tu dominio, prueba y activa
-
En la pestaña Dominios de correo electrónico, agrega el dominio de tu empresa, crea el registro TXT que PlatoForms muestra en tu proveedor de DNS, y haz clic en Verificar.
-
En la tarjeta de estado, haz clic en Probar conexión. Una ventana te inicia sesión a través de Entra ID y muestra el correo electrónico, nombre y nombres de reclamaciones que PlatoForms recibió.
-
Haz clic en Activar inicio de sesión único.
Los miembros ahora pueden hacer clic en SSO en la página de inicio de sesión de PlatoForms, abrir la URL de inicio, o usar el mosaico de PlatoForms en Mis Aplicaciones. Consulta Reglas de inicio de sesión para requerir inicio de sesión único o permitir que nuevos miembros se unan automáticamente.
Bueno saber
- Usuarios sin buzón de correo: cuando Entra no envía una reclamación de correo electrónico, PlatoForms utiliza el nombre principal de usuario como dirección de correo electrónico. Debe estar en uno de tus dominios verificados.
- Usuarios invitados: la dirección de un invitado generalmente está en otro dominio, por lo que el inicio de sesión es rechazado a menos que verifiques también ese dominio.
Solución de problemas
| Lo que ves | Qué verificar |
|---|---|
| AADSTS50011 | El URI de redirección o URL de respuesta en Entra difiere del valor en la página de PlatoForms. |
| AADSTS700016, o “Audiencia inválida” | El ID de cliente o el ID de entidad no coincide. |
| AADSTS50105 | El usuario no está asignado a la aplicación empresarial. |
| “El proveedor de identidad devolvió un token que no pudimos verificar.” | El secreto de cliente ha expirado, o se pegó el ID del secreto en lugar del Valor. |
| “El proveedor de identidad envió un correo electrónico a @example.com, que no es uno de tus dominios verificados.” | El correo electrónico de la cuenta o el nombre principal de usuario está en un dominio que no has verificado. |