Inicio de sesión único (SSO)

This page is not available in the language you requested. You have been redirected to the English version of the page.
Link to this page copied to clipboard

Información sobre el inicio de sesión único SAML 2.0, flujos de inicio de sesión y opciones de aprovisionamiento

Not for use with personal data

El inicio de sesión único (SSO) permite a sus usuarios iniciar sesión en los productos de Deque utilizando el proveedor de identidad de su organización.

Beneficios

  • Gestión centralizada de usuarios a través de su proveedor de identidad
  • Eliminación de la sobrecarga de gestión de contraseñas para los productos de Deque
  • Cumplimiento con las políticas de autenticación de su organización
  • Soporte de autenticación multifactor (MFA) a través de su proveedor de identidad
  • Simplificación del proceso de desactivación de usuarios cuando los empleados dejan su organización

Resumen de características

Característica Soporte
Protocolo Solo SAML 2.0 (OpenID Connect y WS-Federation no disponibles)
Flujos de inicio de sesión Tanto SP iniciados (el usuario comienza en Deque) como IdP iniciados (el usuario comienza en el portal de su aplicación)
Proveedores de identidad Okta, Microsoft Entra ID, PingFederate, y cualquier proveedor compatible con SAML 2.0
Atributos de usuario Correo electrónico, nombre, apellido
Autenticación multifactor Soportado (su proveedor de identidad controla la política)
Certificados Firmados por sí mismo o emitidos por CA; ambos soportados
Opciones de hospedaje SaaS (EE.UU., UE, Australia, Frankfurt), nube privada, en las instalaciones
Aprovisionamiento de usuarios Manual, Just-in-Time (creación automática de nuevos usuarios) o SCIM 2.0

Flujos de Inicio de Sesión

Iniciado por el Proveedor de Servicios (SP)

El usuario comienza en una página de inicio de sesión de un producto de Deque y selecciona „Inicie sesión con su organización“. El usuario es redirigido a su proveedor de identidad para autenticarse, y luego es devuelto a Deque.

Ventaja: Funciona para todos los proveedores de identidad. No se requiere configuración específica del proveedor más allá de la configuración estándar de SAML.

Iniciado por el Proveedor de Identidad (IdP)

El usuario comienza en el portal de su aplicación, selecciona un producto de Deque y es enviado inmediatamente a ese producto después de la autenticación.

Ventaja: Experiencia de usuario sin interrupciones dentro del ecosistema de aplicaciones de su organización. Requiere: Una conexión separada para cada producto de Deque y configuración específica del proveedor (ver Okta, Microsoft Entra ID, PingFederate).

Dominios de Correo Electrónico

Las conexiones se coinciden en el dominio del correo electrónico siguiendo el símbolo @. Cada dominio requiere su propia conexión, y los subdominios se configuran por separado de su dominio principal.

Ejemplo: Una empresa con usuarios en @acme.com y @dev.acme.com requiere dos conexiones SSO separadas.

Todas las conexiones pueden apuntar al mismo proveedor de identidad.

Aprovisionamiento de Usuarios

Aprovisionamiento Manual

Un administrador crea cuentas de usuario en Deque antes del primer inicio de sesión SSO del usuario. Funciona con todos los tipos de configuración.

Aprovisionamiento Just-in-Time (JIT)

La primera vez que un usuario inicia sesión mediante SSO, Deque crea automáticamente su cuenta utilizando la información de la aserción SAML. El nombre y el apellido del usuario se importan si su proveedor de identidad los envía.

Provisionamiento SCIM 2.0

Su proveedor de identidad crea, actualiza y desactiva automáticamente las cuentas de usuario de Deque, y puede asignar a los usuarios productos basados en la pertenencia a grupos del directorio. Esto requiere un paso de configuración adicional. Vea Provisionamiento Automático de Usuarios (SCIM) para más detalles.

Limitaciones y Consideraciones

Todos los Usuarios en un Dominio Habilitado Deben Usar SSO

Una vez que SSO está activo para un dominio, cada usuario con una dirección de correo electrónico en ese dominio inicia sesión a través de su proveedor de identidad. La opción de inicio de sesión con contraseña ya no está disponible para ellos.

Los Usuarios Existentes Completarán un Vínculo de Cuenta Único

Los usuarios que ya tienen un inicio de sesión en Deque deben confirmar el vínculo entre su cuenta de Deque y su proveedor de identidad en su primer inicio de sesión con SSO. Reciben un correo electrónico de confirmación y seleccionan un enlace para completar el proceso.

Restricciones de Protocolo y Formato

  • Solo SAML 2.0
  • Formato de ID de Nombre: Email, usando Subject NameID
  • La dirección de correo electrónico es el identificador; debe ser única y estable
  • No se utilizan reclamaciones de pertenencia a grupos para el acceso a productos; use SCIM si se requiere control de acceso basado en grupos

Certificados y Confianza

La confianza SSO se establece mediante el intercambio directo de metadatos entre su organización y Deque, en lugar de a través de una cadena de autoridad certificadora pública. Cada parte confía explícitamente en el certificado proporcionado por la otra.

Puntos Clave

  • Se admiten certificados autofirmados. No se requiere un certificado emitido por una CA.
  • Las ID de Entidad deben coincidir exactamente. Una ID de Entidad es un identificador, no una URL. Debe ser idéntico carácter por carácter en ambos lados, incluidas las barras finales. Una sola diferencia causa que se rechacen las aserciones.
  • Los certificados expiran periódicamente. Los certificados de firma generalmente expiran cada uno a tres años.
important

Cuando su certificado de firma expira o se rota, el SSO deja de funcionar para todos los usuarios en el dominio.

Notifique a helpdesk@deque.com antes de rotar su certificado y envíe el nuevo certificado por adelantado. Esta es la causa más común de una interrupción repentina y completa de SSO, y es completamente evitable. Agregue un recordatorio de renovación cuando complete la configuración.

Próximos Pasos

Para configurar SSO, vea Configuración de SSO.