Configuración de SSO
Configuración de SSO
Esta guía está dirigida al administrador de TI que conecta un proveedor de identidad corporativo (IdP) a InterMIND. Tras la configuración, los miembros inician sesión desde la página de login habitual: Iniciar sesión con SSO → correo corporativo → su IdP → de vuelta en InterMIND. Para la visión general no técnica, consulte la página de la función Single Sign-On.
Disponible en: planes Business y Enterprise Configurado por: propietario del equipo o administrador Protocolo: solo OpenID Connect (OIDC). No se ofrece SAML 2.0 — Okta, Microsoft Entra ID y Google Workspace son compatibles con OIDC.
Requisitos previos
- Un dominio verificado — verifique primero su dominio de correo electrónico mediante un registro DNS TXT (consulte Gestión de dominios). El inicio de sesión con SSO solo acepta cuentas cuyo dominio de correo electrónico haya sido verificado por su equipo; este es el límite del tenant.
- Un IdP que admita OIDC con discovery — debe servir
/.well-known/openid-configurationbajo la Issuer URL. Okta, Microsoft Entra ID y Google lo hacen.
Qué registrar en su IdP
Cree una OIDC Web Application en su IdP con:
| Configuración | Valor |
|---|---|
| Redirect URI (callback) | https://intermind.com/api/auth/sso/callback — también se muestra en la tarjeta de SSO tras seleccionar OIDC |
| Grant type | Authorization Code (PKCE S256 se usa automáticamente) |
| Scopes | openid email profile |
El ID token que emite su IdP debe incluir el email del usuario, y el dominio del correo electrónico debe ser uno de sus dominios verificados; de lo contrario, se rechazará el inicio de sesión.
A continuación, rellene la tarjeta de SSO en la página de Integraciones:
| Campo | Qué pegar |
|---|---|
| Display Name | Cualquier etiqueta que sus miembros reconozcan |
| Issuer URL | El issuer de su IdP — la URL que sirve /.well-known/openid-configuration |
| Authorization URL | El authorization_endpoint de ese documento de discovery |
| Client ID / Client Secret | De la aplicación que ha registrado |
El client secret se cifra en reposo y nunca se devuelve al navegador tras guardarlo.
Okta
- Consola de administración → Applications → Create App Integration → método de inicio de sesión OIDC, tipo de aplicación Web Application
- Sign-in redirect URI:
https://intermind.com/api/auth/sso/callback - Asigne los usuarios o grupos que deben tener acceso
- Copie el Client ID y el Client Secret
- En InterMIND: Issuer URL = la URL de su organización de Okta (p. ej.,
https://acme.okta.com, o el issuer de su servidor de autorización comohttps://acme.okta.com/oauth2/defaultsi utiliza uno); Authorization URL = elauthorization_endpointde<issuer>/.well-known/openid-configuration
Microsoft Entra ID (Azure AD)
- Centro de administración de Entra → App registrations → New registration
- Plataforma Web, redirect URI
https://intermind.com/api/auth/sso/callback - Certificates & secrets → New client secret — copie el Value del secreto inmediatamente
- Client ID = el Application (client) ID en la página de resumen (Overview)
- Asegúrese de que el ID token contenga el correo electrónico del usuario: Token configuration → Add optional claim → ID → email
- En InterMIND: Issuer URL =
https://login.microsoftonline.com/<tenant-id>/v2.0; Authorization URL =https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/authorize
Google Workspace
No es necesario registrar ninguna aplicación. En la tarjeta de SSO, elija el tipo de proveedor Google Workspace y guarde — los miembros de sus dominios verificados iniciarán sesión con su cuenta de Google y se unirán a su equipo automáticamente. (Google también se puede conectar como proveedor OIDC genérico con el issuer https://accounts.google.com si prefiere credenciales de cliente explícitas.)
Pruebe la conexión
- Abra la página de login en una ventana privada o de incógnito
- Haga clic en Iniciar sesión con SSO e introduzca un correo corporativo en su dominio verificado
- Se le redirigirá a su IdP; tras autenticarse, volverá a InterMIND con la sesión iniciada
- El inicio de sesión se registra en el registro de auditoría del equipo (exportable desde la página Users) como
auth.logincon el métodosso
Solución de problemas
| Síntoma | Causa |
|---|---|
| "SSO is not configured" tras introducir el correo electrónico | Ninguna configuración de SSO habilitada coincide con ese dominio de correo electrónico — verifique que el dominio esté verificado y que la tarjeta de SSO esté guardada |
SSO login is not available: plan | El plan del equipo ya no incluye SSO |
SSO login is not available: domain-not-verified | El dominio sigue pendiente de verificación DNS |
SSO login is not available: config-incomplete | Falta el Client ID o el Client Secret — vuelva a guardar la tarjeta de SSO |
SSO login is not available: type-unsupported | El tipo de proveedor almacenado no es uno que implemente el flujo de inicio de sesión — elimine la configuración de SSO y créela de nuevo como OIDC o Google Workspace |
SSO IdP discovery failed | La Issuer URL es incorrecta o no sirve /.well-known/openid-configuration |
| "login session expired, start again" | Ha pasado más de 5 minutos entre el inicio de sesión y la devolución de llamada (callback) del IdP |
| Inicio de sesión rechazado tras la redirección de vuelta del IdP | El IdP devolvió un correo electrónico ajeno a sus dominios verificados, o ninguna reclamación (claim) de email (Entra: añada la reclamación opcional de correo electrónico) |
Propiedades de seguridad
Para los cuestionarios de seguridad: el flujo de SSO es Authorization Code con PKCE (S256), state y nonce; la firma del ID token se valida frente a los JWKS del IdP, junto con el issuer y la audience; el IdP es autoritativo únicamente para los dominios verificados mediante DNS — una aserción para cualquier otro correo electrónico nunca produce una sesión; el OIDC client secret está cifrado en reposo; cada inicio de sesión con SSO se registra en el audit log del equipo. Las barreras de plan, dominio y configuración se aplican en el lado del servidor tanto en el inicio de sesión como en la devolución de llamada (callback).