Configuración de SSO

Conecte Okta, Microsoft Entra ID o Google Workspace para que su equipo inicie sesión a través de su proveedor de identidad.

Configuración de SSO

Esta guía está dirigida al administrador de TI que conecta un proveedor de identidad corporativo (IdP) a InterMIND. Tras la configuración, los miembros inician sesión desde la página de login habitual: Iniciar sesión con SSO → correo corporativo → su IdP → de vuelta en InterMIND. Para la visión general no técnica, consulte la página de la función Single Sign-On.

Disponible en: planes Business y Enterprise Configurado por: propietario del equipo o administrador Protocolo: solo OpenID Connect (OIDC). No se ofrece SAML 2.0 — Okta, Microsoft Entra ID y Google Workspace son compatibles con OIDC.

Requisitos previos

  1. Un dominio verificado — verifique primero su dominio de correo electrónico mediante un registro DNS TXT (consulte Gestión de dominios). El inicio de sesión con SSO solo acepta cuentas cuyo dominio de correo electrónico haya sido verificado por su equipo; este es el límite del tenant.
  2. Un IdP que admita OIDC con discovery — debe servir /.well-known/openid-configuration bajo la Issuer URL. Okta, Microsoft Entra ID y Google lo hacen.

Qué registrar en su IdP

Cree una OIDC Web Application en su IdP con:

ConfiguraciónValor
Redirect URI (callback)https://intermind.com/api/auth/sso/callback — también se muestra en la tarjeta de SSO tras seleccionar OIDC
Grant typeAuthorization Code (PKCE S256 se usa automáticamente)
Scopesopenid email profile

El ID token que emite su IdP debe incluir el email del usuario, y el dominio del correo electrónico debe ser uno de sus dominios verificados; de lo contrario, se rechazará el inicio de sesión.

A continuación, rellene la tarjeta de SSO en la página de Integraciones:

CampoQué pegar
Display NameCualquier etiqueta que sus miembros reconozcan
Issuer URLEl issuer de su IdP — la URL que sirve /.well-known/openid-configuration
Authorization URLEl authorization_endpoint de ese documento de discovery
Client ID / Client SecretDe la aplicación que ha registrado

El client secret se cifra en reposo y nunca se devuelve al navegador tras guardarlo.

Okta

  1. Consola de administración → Applications → Create App Integration → método de inicio de sesión OIDC, tipo de aplicación Web Application
  2. Sign-in redirect URI: https://intermind.com/api/auth/sso/callback
  3. Asigne los usuarios o grupos que deben tener acceso
  4. Copie el Client ID y el Client Secret
  5. En InterMIND: Issuer URL = la URL de su organización de Okta (p. ej., https://acme.okta.com, o el issuer de su servidor de autorización como https://acme.okta.com/oauth2/default si utiliza uno); Authorization URL = el authorization_endpoint de <issuer>/.well-known/openid-configuration

Microsoft Entra ID (Azure AD)

  1. Centro de administración de Entra → App registrations → New registration
  2. Plataforma Web, redirect URI https://intermind.com/api/auth/sso/callback
  3. Certificates & secrets → New client secret — copie el Value del secreto inmediatamente
  4. Client ID = el Application (client) ID en la página de resumen (Overview)
  5. Asegúrese de que el ID token contenga el correo electrónico del usuario: Token configuration → Add optional claim → ID → email
  6. En InterMIND: Issuer URL = https://login.microsoftonline.com/<tenant-id>/v2.0; Authorization URL = https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/authorize

Google Workspace

No es necesario registrar ninguna aplicación. En la tarjeta de SSO, elija el tipo de proveedor Google Workspace y guarde — los miembros de sus dominios verificados iniciarán sesión con su cuenta de Google y se unirán a su equipo automáticamente. (Google también se puede conectar como proveedor OIDC genérico con el issuer https://accounts.google.com si prefiere credenciales de cliente explícitas.)

Pruebe la conexión

  1. Abra la página de login en una ventana privada o de incógnito
  2. Haga clic en Iniciar sesión con SSO e introduzca un correo corporativo en su dominio verificado
  3. Se le redirigirá a su IdP; tras autenticarse, volverá a InterMIND con la sesión iniciada
  4. El inicio de sesión se registra en el registro de auditoría del equipo (exportable desde la página Users) como auth.login con el método sso

Solución de problemas

SíntomaCausa
"SSO is not configured" tras introducir el correo electrónicoNinguna configuración de SSO habilitada coincide con ese dominio de correo electrónico — verifique que el dominio esté verificado y que la tarjeta de SSO esté guardada
SSO login is not available: planEl plan del equipo ya no incluye SSO
SSO login is not available: domain-not-verifiedEl dominio sigue pendiente de verificación DNS
SSO login is not available: config-incompleteFalta el Client ID o el Client Secret — vuelva a guardar la tarjeta de SSO
SSO login is not available: type-unsupportedEl tipo de proveedor almacenado no es uno que implemente el flujo de inicio de sesión — elimine la configuración de SSO y créela de nuevo como OIDC o Google Workspace
SSO IdP discovery failedLa Issuer URL es incorrecta o no sirve /.well-known/openid-configuration
"login session expired, start again"Ha pasado más de 5 minutos entre el inicio de sesión y la devolución de llamada (callback) del IdP
Inicio de sesión rechazado tras la redirección de vuelta del IdPEl IdP devolvió un correo electrónico ajeno a sus dominios verificados, o ninguna reclamación (claim) de email (Entra: añada la reclamación opcional de correo electrónico)

Propiedades de seguridad

Para los cuestionarios de seguridad: el flujo de SSO es Authorization Code con PKCE (S256), state y nonce; la firma del ID token se valida frente a los JWKS del IdP, junto con el issuer y la audience; el IdP es autoritativo únicamente para los dominios verificados mediante DNS — una aserción para cualquier otro correo electrónico nunca produce una sesión; el OIDC client secret está cifrado en reposo; cada inicio de sesión con SSO se registra en el audit log del equipo. Las barreras de plan, dominio y configuración se aplican en el lado del servidor tanto en el inicio de sesión como en la devolución de llamada (callback).