Configuración de SSO

This page is not available in the language you requested. You have been redirected to the English version of the page.
Link to this page copied to clipboard

Requisitos previos, el proceso de configuración, ajustes de SAML y lanzamiento

Not for use with personal data

Configurar SSO es un intercambio de metadatos SAML entre su organización y Deque. Ninguna de las partes necesita acceso a los sistemas de la otra.

Requisitos previos

Antes de comenzar, asegúrese de tener:

  • Acceso de administrador a su proveedor de identidad
  • La lista de productos Deque en el alcance
  • Cada dominio de correo electrónico con el que sus usuarios inician sesión, incluidos los subdominios
  • Un usuario de prueba que ya existe en su proveedor de identidad
  • Contactos técnicos que puedan configurar SAML y probar la conexión

El proceso de configuración

La configuración se ejecuta en tres fases. Para el inicio de sesión iniciado por IdP, el proceso se repite una vez por cada producto Deque.

Fase Responsabilidad Descripción
1 Deque Prepara la conexión y le envía los valores que necesita
2 Usted Configure una aplicación SAML 2.0 y luego envíe sus metadatos a Deque
3 Deque Completa la configuración y confirma que la conexión está lista para probar

Solicitando SSO

Contacte a helpdesk@deque.com o a su representante de Deque con lo siguiente:

  • El nombre de su organización
  • Cada dominio de correo electrónico en el alcance
  • Los productos Deque en el alcance
  • Su proveedor de identidad
  • Si desea inicio de sesión iniciado por SP o por IdP
  • Sus contactos técnicos

Deque luego le envía un ID de entidad del proveedor de servicios y Metadatos SP (XML) para cada producto. Para configuraciones iniciadas por IdP, usted recibe un ID de Entidad por cada producto.

Eligiendo su flujo de inicio de sesión

Deque admite dos flujos de inicio de sesión SSO. Elija según las capacidades del proveedor de identidad de su organización:

Flujo Experiencia del usuario Configuración Configuración específica del proveedor
Iniciado por SP El usuario inicia sesión en la página de inicio de sesión de Deque Más simple: Deque proporciona los metadatos, usted los importa No se necesita configuración específica del proveedor
Iniciado por IdP El usuario lanza Deque desde el portal de aplicaciones del IdP Más complicado: Usted configura SAML en su IdP Requerido para Okta, Entra ID, PingFederate, otros

Ambos flujos son seguros y cumplen con SAML 2.0. Proceda a la sección que coincide con su elección a continuación.

Configuración de Flujo Iniciado por SP

Para el inicio de sesión iniciado por SP, Deque gestiona la configuración del Proveedor de Servicios. Su función es importar los metadatos de Deque en su proveedor de identidad.

Configuración de SAML para el Inicio de Sesión Iniciado por SP

Solo una configuración de SAML es única para su organización:

Configuración Valor
Formato de ID de Nombre Dirección de correo electrónico
Valor de ID de Nombre La dirección de correo electrónico laboral del usuario
important

El ID de Nombre debe ser la dirección de correo electrónico laboral del usuario y debe coincidir con la dirección que tienen en Deque. Si su proveedor de identidad envía un nombre de usuario, un ID de empleado o una dirección en un dominio diferente, el inicio de sesión falla o el usuario es devuelto a la página de inicio de sesión repetidamente. Este es el problema de configuración más común, por lo que confirme el valor antes de realizar pruebas.

Importación de Metadatos

Importe los metadatos SP (archivo XML o URL) que Deque proporcionó:

  • Si su proveedor de identidad tiene una opción de "importación de metadatos" o "URL de metadatos", use la URL de metadatos de Deque directamente.
  • De lo contrario, descargue el archivo XML y cárguelo en su proveedor de identidad.
  • Su IdP poblará automáticamente la mayoría de las configuraciones; no se requiere configuración SAML adicional.

Después de importar los metadatos de Deque, proceda a Pruebas a continuación.

Configuración de Flujo Iniciado por IdP

Para el inicio de sesión iniciado por IdP, debe configurar manualmente una aplicación SAML en su proveedor de identidad utilizando los metadatos de Deque.

Selección del Valor de ID de Entidad

El ID de Entidad es el atributo entityID del elemento md:EntityDescriptor en el archivo de metadatos que Deque proporcionó. Su valor termina con /clients/<client name>. Por ejemplo:

https://auth.deque.com/.../axe.<your-domain>/endpoint/clients/axe-login-idp
important

No use el valor que termina en /endpoint sin nada a continuación. El archivo de metadatos contiene ambos valores, y el más corto romperá el inicio de sesión.

Use el valor completo que termina en /clients/<client name> exactamente como aparece en el archivo. No lo acorte ni lo edite.

Este único valor se utiliza en dos lugares: el ID de Entidad y la URL de Respuesta (o URL de ACS). Ingrese el mismo valor para ambos campos.

Configuración de SAML para el Inicio de Sesión Iniciado por IdP

Estas configuraciones se aplican a cada proveedor de identidad para el inicio de sesión iniciado por IdP:

Configuración Valor
ID de Entidad / URI de Audiencia El valor de ID de Entidad que termina en /clients/<client name>
URL de Respuesta / URL de ACS El mismo valor de ID de Entidad
Formato de ID de Nombre Dirección de correo electrónico
Valor de ID de Nombre La dirección de correo electrónico laboral del usuario
Firma Firme la aserción SAML
Cifrado Ninguno
important

El ID de Nombre debe ser la dirección de correo electrónico laboral del usuario y debe coincidir con la dirección que tienen en Deque. Si su proveedor de identidad envía un nombre de usuario, un ID de empleado o una dirección en un dominio diferente, el inicio de sesión falla o el usuario es devuelto a la página de inicio de sesión repetidamente. Este es el problema de configuración más común, por lo que confirme el valor antes de realizar pruebas.

Mapeo de Atributos

Envíe los siguientes atributos para que el nombre y apellido se importen en el primer inicio de sesión:

Nombre del atributo Valor
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname Nombre
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname Apellido

El formato del nombre del atributo varía según el proveedor. Okta y Microsoft Entra ID usan Unspecified; PingFederate usa urn:oasis:names:tc:SAML:2.0:attrname-format:uri. Si el formato se establece incorrectamente, los nombres no se importan y se solicita a los usuarios que los ingresen en el primer inicio de sesión.

Asignación de Usuarios

Asigne los usuarios y grupos que deben tener acceso. La mayoría de los proveedores de identidad bloquean el inicio de sesión para los usuarios que no están asignados. La asignación controla quién puede autenticarse; no otorga acceso a los productos de Deque.

Configuración Específica del Proveedor

Siga la guía para su proveedor de identidad:

Cualquier otro proveedor compatible con SAML 2.0 es compatible. Use las configuraciones de SAML anteriores y consulte la documentación de su proveedor para la ubicación de cada campo.

Enviando Sus Metadatos a Deque

Después de configurar su proveedor de identidad, envíe a Deque sus metadatos. Envía ya sea una URL de metadatos o un archivo XML exportado; ambos contienen los valores que Deque requiere:

Elemento Ubicación en sus metadatos
URL del servicio de inicio de sesión único El atributo Location del elemento md:SingleSignOnService
Certificado de firma (X.509) El elemento ds:X509Certificate
ID de entidad / Emisor El atributo entityID de md:EntityDescriptor

Solo para inicio de sesión iniciado por IdP: URL de inicio iniciado por IdP

Además de sus metadatos, envíe a Deque su URL de inicio iniciado por IdP. Este valor no está incluido en sus metadatos y debe enviarse por separado:

Proveedor Ubicación
Okta Aplicaciones, luego su aplicación, luego General, luego Enlace incrustado de la aplicación
Microsoft Entra ID Aplicaciones empresariales, luego su aplicación, luego Propiedades, luego URL de acceso de usuario
PingFederate Su URL base de tiempo de ejecución seguida de /idp/startSSO.ping, sin parámetros de consulta

Luego, Deque importa su URL SSO y certificado, habilita la validación de firma y confirma cuando la conexión está lista para probar. La conexión permanece deshabilitada hasta que esté en vivo, por lo que no puede afectar el inicio de sesión existente de sus usuarios.

Pruebas

tip

Cuando sea posible, pruebe primero con una instancia de QA o de prueba de su proveedor de identidad. Si posteriormente se mueve a producción, envíe a Deque sus metadatos de producción y la conexión se reconstruirá a partir de ellos.

Confirme lo siguiente:

  1. El usuario llega a su página de inicio de sesión y se autentica, incluida la autenticación multifactor.
  2. El usuario regresa a Deque y accede al producto.
  3. El nombre y la dirección de correo electrónico del usuario son correctos en su perfil de Deque.
  4. Un usuario sin una cuenta existente de Deque se crea correctamente.
  5. Un usuario con una cuenta existente de Deque completa correctamente el enlace de cuenta.

Enlace de cuenta

Los usuarios que ya tienen un inicio de sesión de Deque deben confirmar el enlace entre su cuenta de Deque y su proveedor de identidad en su primer inicio de sesión SSO. Deque envía un correo electrónico de confirmación, y el usuario selecciona el enlace para completar el proceso. Esto ocurre una vez por cada usuario.

important

Prepare a sus usuarios antes de que esté en vivo. Durante las pruebas, capture las pantallas de enlace para que pueda proporcionar a sus usuarios una pequeña guía. Dígales explícitamente:

  • No cambie la dirección de correo electrónico en la página de perfil que se muestra después del primer inicio de sesión SSO.
  • No utilice los botones de inicio de sesión de Google o GitHub. Ingrese su dirección de correo electrónico de trabajo y continúe.

Puesta en marcha

Una vez que las pruebas sean exitosas y se haya notificado a sus usuarios, informe a Deque cuándo habilitar la conexión de manera permanente. Desde ese momento, cada usuario en el dominio habilitado inicia sesión a través de su proveedor de identidad.

URLs base

Use la URL base para su región o instancia dedicada.

Opción de alojamiento URL base
SaaS, región de EE. UU. https://axe.deque.com
SaaS, región de la UE https://axe-eu.deque.com
SaaS, región de Australia https://axe-au.deque.com
SaaS, región de Frankfurt https://axe-frankfurt.deque.com
Nube privada y en las instalaciones URL de su instancia dedicada