Configurar inicio de sesión único con Okta
Pestañas
PlatoForms se conecta a Okta con OpenID Connect o SAML 2.0. Ambos toman alrededor de diez minutos. OpenID Connect tiene menos valores para copiar; SAML 2.0 es el que muchas revisiones de seguridad solicitan. Ambos funcionan con el mosaico del panel de Okta.
Para una visión general de la página de inicio de sesión único, consulta Inicio de sesión único (SSO).
Antes de comenzar
- Eres un administrador de Okta que puede crear integraciones de aplicaciones.
- En PlatoForms, eres el propietario del equipo o un miembro con acceso de Gestionar miembros.
- En PlatoForms, abre el menú de tu equipo y selecciona Inicio de sesión único. En la pestaña Conexión, elige Okta y el protocolo que prefieras. Mantén esta página abierta: muestra los valores que Okta necesita, cada uno con un botón de Copiar.
Opción 1: OpenID Connect
En la Consola de Administración de Okta
-
Ve a Aplicaciones > Aplicaciones y haz clic en Crear integración de aplicación.
-
Selecciona OIDC - OpenID Connect, luego Aplicación web, y haz clic en Siguiente.
-
Ingresa un nombre para la aplicación, por ejemplo
PlatoForms. Mantén el tipo de concesión Código de autorización. -
En URIs de redirección de inicio de sesión, pega el URI de redirección de inicio de sesión de PlatoForms. Deja vacíos los URIs de redirección de cierre de sesión.
-
En Asignaciones, elige quién puede usar la aplicación, luego haz clic en Guardar.
-
Opcional, para el mosaico del panel de Okta: en la pestaña General, edita Configuraciones generales. Establece Inicio de sesión iniciado por en Okta o aplicación, marca Mostrar icono de aplicación a los usuarios, y pega el URI de inicio de sesión (URL de inicio) de PlatoForms en URI de inicio de sesión. Guarda.
-
En la pestaña General, copia el ID de cliente y el secreto de cliente.
En PlatoForms
-
Bajo 3. Valores de tu proveedor de identidad, ingresa la URL del emisor. Es la dirección de tu organización Okta, por ejemplo
https://your-org.okta.com. Esta es la dirección de tu Consola de Administración de Okta sin-admin. -
Pega el ID de cliente y el secreto de cliente.
-
Haz clic en Guardar conexión.
Opción 2: SAML 2.0
En la Consola de Administración de Okta
-
Ve a Aplicaciones > Aplicaciones y haz clic en Crear integración de aplicación.
-
Selecciona SAML 2.0 y haz clic en Siguiente. Ingresa un nombre para la aplicación, por ejemplo
PlatoForms, y haz clic en Siguiente. -
En URL de inicio de sesión único, pega el URL ACS de PlatoForms. Mantén Usar esto para URL de destinatario y URL de destino marcado.
-
En URI de audiencia (ID de entidad SP), pega el ID de entidad de PlatoForms.
-
Establece Formato de ID de nombre en EmailAddress y Nombre de usuario de la aplicación en Email. Haz clic en Siguiente, luego en Finalizar.
-
En la pestaña Inicio de sesión de la aplicación, bajo Declaraciones de atributos, haz clic en Agregar expresión tres veces y agrega:
Nombre Expresión emailuser.profile.emailfirstNameuser.profile.firstNamelastNameuser.profile.lastNameNoteLas consolas antiguas de Okta piden las declaraciones de atributos dentro del asistente, escritas como
user.email,user.firstNameyuser.lastName. -
Aún en la pestaña Inicio de sesión, copia el URL de metadatos.
-
En la pestaña Asignaciones, asigna las personas o grupos que pueden iniciar sesión.
En PlatoForms
-
Bajo 3. Valores de tu proveedor de identidad, pega el URL de metadatos y haz clic en Cargar desde metadatos. PlatoForms completa el ID de entidad, el URL de inicio de sesión y el certificado de firma.
-
Verifica los valores y haz clic en Guardar conexión.
Verifica la política de autenticación en Okta
Okta decide qué factores de inicio de sesión requiere una aplicación. En la pestaña Inicio de sesión de la aplicación, observa Autenticación de usuario. Si la política solicita un factor que tus usuarios no han configurado, Okta rechaza el inicio de sesión antes de que PlatoForms se abra. Elige una política que tus usuarios puedan cumplir.
Verifica tu dominio, prueba y activa
-
En la pestaña Dominios de correo electrónico, agrega el dominio de tu empresa, crea el registro TXT que PlatoForms muestra en tu proveedor de DNS, y haz clic en Verificar.
-
En la tarjeta de estado, haz clic en Probar conexión. Una ventana te inicia sesión a través de Okta y muestra el correo electrónico, nombre y nombres de atributos que PlatoForms recibió.
-
Haz clic en Activar inicio de sesión único.
Los miembros ahora pueden hacer clic en SSO en la página de inicio de sesión de PlatoForms, abrir la URL de inicio, o usar el mosaico de PlatoForms en su panel de Okta. Consulta Reglas de inicio de sesión para requerir inicio de sesión único o para permitir que nuevos miembros se unan automáticamente.
Solución de problemas
| Lo que ves | Qué verificar |
|---|---|
Okta muestra 400 Bad Request con access_denied antes de que PlatoForms se abra |
El usuario no está asignado a la aplicación, o la política de autenticación de la aplicación solicita un factor que el usuario no ha configurado. |
Okta muestra un error sobre redirect_uri |
El URI de redirección de inicio de sesión en Okta difiere del que está en la página de PlatoForms. |
| “El proveedor de identidad envió un correo electrónico a @example.com, que no es uno de tus dominios verificados.” | El correo electrónico principal del usuario de Okta no está en un dominio verificado. |
| “El proveedor de identidad devolvió un token que no pudimos verificar.” | La URL del emisor, el ID de cliente o el secreto de cliente es incorrecto. |
| “La respuesta del proveedor de identidad fue rechazada: Fallo en la validación de la firma” | Okta tiene un nuevo certificado de firma. Haz clic en Cargar desde metadatos nuevamente, o pega el nuevo certificado debajo del antiguo, y guarda. |