Configuración de SSO
Requisitos previos, el proceso de configuración, ajustes de SAML y lanzamiento
Configurar SSO es un intercambio de metadatos SAML entre su organización y Deque. Ninguna de las partes necesita acceso a los sistemas de la otra.
Requisitos previos
Antes de comenzar, asegúrese de tener:
- Acceso de administrador a su proveedor de identidad
- La lista de productos Deque en el alcance
- Cada dominio de correo electrónico con el que sus usuarios inician sesión, incluidos los subdominios
- Un usuario de prueba que ya existe en su proveedor de identidad
- Contactos técnicos que puedan configurar SAML y probar la conexión
El proceso de configuración
La configuración se ejecuta en tres fases. Para el inicio de sesión iniciado por IdP, el proceso se repite una vez por cada producto Deque.
| Fase | Responsabilidad | Descripción |
|---|---|---|
| 1 | Deque | Prepara la conexión y le envía los valores que necesita |
| 2 | Usted | Configure una aplicación SAML 2.0 y luego envíe sus metadatos a Deque |
| 3 | Deque | Completa la configuración y confirma que la conexión está lista para probar |
Solicitando SSO
Contacte a helpdesk@deque.com o a su representante de Deque con lo siguiente:
- El nombre de su organización
- Cada dominio de correo electrónico en el alcance
- Los productos Deque en el alcance
- Su proveedor de identidad
- Si desea inicio de sesión iniciado por SP o por IdP
- Sus contactos técnicos
Deque luego le envía un ID de entidad del proveedor de servicios y Metadatos SP (XML) para cada producto. Para configuraciones iniciadas por IdP, usted recibe un ID de Entidad por cada producto.
Eligiendo su flujo de inicio de sesión
Deque admite dos flujos de inicio de sesión SSO. Elija según las capacidades del proveedor de identidad de su organización:
| Flujo | Experiencia del usuario | Configuración | Configuración específica del proveedor |
|---|---|---|---|
| Iniciado por SP | El usuario inicia sesión en la página de inicio de sesión de Deque | Más simple: Deque proporciona los metadatos, usted los importa | No se necesita configuración específica del proveedor |
| Iniciado por IdP | El usuario lanza Deque desde el portal de aplicaciones del IdP | Más complicado: Usted configura SAML en su IdP | Requerido para Okta, Entra ID, PingFederate, otros |
Ambos flujos son seguros y cumplen con SAML 2.0. Proceda a la sección que coincide con su elección a continuación.
Configuración de Flujo Iniciado por SP
Para el inicio de sesión iniciado por SP, Deque gestiona la configuración del Proveedor de Servicios. Su función es importar los metadatos de Deque en su proveedor de identidad.
Configuración de SAML para el Inicio de Sesión Iniciado por SP
Solo una configuración de SAML es única para su organización:
| Configuración | Valor |
|---|---|
| Formato de ID de Nombre | Dirección de correo electrónico |
| Valor de ID de Nombre | La dirección de correo electrónico laboral del usuario |
El ID de Nombre debe ser la dirección de correo electrónico laboral del usuario y debe coincidir con la dirección que tienen en Deque. Si su proveedor de identidad envía un nombre de usuario, un ID de empleado o una dirección en un dominio diferente, el inicio de sesión falla o el usuario es devuelto a la página de inicio de sesión repetidamente. Este es el problema de configuración más común, por lo que confirme el valor antes de realizar pruebas.
Importación de Metadatos
Importe los metadatos SP (archivo XML o URL) que Deque proporcionó:
- Si su proveedor de identidad tiene una opción de "importación de metadatos" o "URL de metadatos", use la URL de metadatos de Deque directamente.
- De lo contrario, descargue el archivo XML y cárguelo en su proveedor de identidad.
- Su IdP poblará automáticamente la mayoría de las configuraciones; no se requiere configuración SAML adicional.
Después de importar los metadatos de Deque, proceda a Pruebas a continuación.
Configuración de Flujo Iniciado por IdP
Para el inicio de sesión iniciado por IdP, debe configurar manualmente una aplicación SAML en su proveedor de identidad utilizando los metadatos de Deque.
Selección del Valor de ID de Entidad
El ID de Entidad es el atributo entityID del elemento md:EntityDescriptor en el archivo de metadatos que Deque proporcionó. Su valor termina con /clients/<client name>. Por ejemplo:
https://auth.deque.com/.../axe.<your-domain>/endpoint/clients/axe-login-idpNo use el valor que termina en /endpoint sin nada a continuación. El archivo de metadatos contiene ambos valores, y el más corto romperá el inicio de sesión.
Use el valor completo que termina en /clients/<client name> exactamente como aparece en el archivo. No lo acorte ni lo edite.
Este único valor se utiliza en dos lugares: el ID de Entidad y la URL de Respuesta (o URL de ACS). Ingrese el mismo valor para ambos campos.
Configuración de SAML para el Inicio de Sesión Iniciado por IdP
Estas configuraciones se aplican a cada proveedor de identidad para el inicio de sesión iniciado por IdP:
| Configuración | Valor |
|---|---|
| ID de Entidad / URI de Audiencia | El valor de ID de Entidad que termina en /clients/<client name> |
| URL de Respuesta / URL de ACS | El mismo valor de ID de Entidad |
| Formato de ID de Nombre | Dirección de correo electrónico |
| Valor de ID de Nombre | La dirección de correo electrónico laboral del usuario |
| Firma | Firme la aserción SAML |
| Cifrado | Ninguno |
El ID de Nombre debe ser la dirección de correo electrónico laboral del usuario y debe coincidir con la dirección que tienen en Deque. Si su proveedor de identidad envía un nombre de usuario, un ID de empleado o una dirección en un dominio diferente, el inicio de sesión falla o el usuario es devuelto a la página de inicio de sesión repetidamente. Este es el problema de configuración más común, por lo que confirme el valor antes de realizar pruebas.
Mapeo de Atributos
Envíe los siguientes atributos para que el nombre y apellido se importen en el primer inicio de sesión:
| Nombre del atributo | Valor |
|---|---|
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname |
Nombre |
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname |
Apellido |
El formato del nombre del atributo varía según el proveedor. Okta y Microsoft Entra ID usan Unspecified; PingFederate usa urn:oasis:names:tc:SAML:2.0:attrname-format:uri. Si el formato se establece incorrectamente, los nombres no se importan y se solicita a los usuarios que los ingresen en el primer inicio de sesión.
Asignación de Usuarios
Asigne los usuarios y grupos que deben tener acceso. La mayoría de los proveedores de identidad bloquean el inicio de sesión para los usuarios que no están asignados. La asignación controla quién puede autenticarse; no otorga acceso a los productos de Deque.
Configuración Específica del Proveedor
Siga la guía para su proveedor de identidad:
Cualquier otro proveedor compatible con SAML 2.0 es compatible. Use las configuraciones de SAML anteriores y consulte la documentación de su proveedor para la ubicación de cada campo.
Enviando Sus Metadatos a Deque
Después de configurar su proveedor de identidad, envíe a Deque sus metadatos. Envía ya sea una URL de metadatos o un archivo XML exportado; ambos contienen los valores que Deque requiere:
| Elemento | Ubicación en sus metadatos |
|---|---|
| URL del servicio de inicio de sesión único | El atributo Location del elemento md:SingleSignOnService |
| Certificado de firma (X.509) | El elemento ds:X509Certificate |
| ID de entidad / Emisor | El atributo entityID de md:EntityDescriptor |
Solo para inicio de sesión iniciado por IdP: URL de inicio iniciado por IdP
Además de sus metadatos, envíe a Deque su URL de inicio iniciado por IdP. Este valor no está incluido en sus metadatos y debe enviarse por separado:
| Proveedor | Ubicación |
|---|---|
| Okta | Aplicaciones, luego su aplicación, luego General, luego Enlace incrustado de la aplicación |
| Microsoft Entra ID | Aplicaciones empresariales, luego su aplicación, luego Propiedades, luego URL de acceso de usuario |
| PingFederate | Su URL base de tiempo de ejecución seguida de /idp/startSSO.ping, sin parámetros de consulta |
Luego, Deque importa su URL SSO y certificado, habilita la validación de firma y confirma cuando la conexión está lista para probar. La conexión permanece deshabilitada hasta que esté en vivo, por lo que no puede afectar el inicio de sesión existente de sus usuarios.
Pruebas
Cuando sea posible, pruebe primero con una instancia de QA o de prueba de su proveedor de identidad. Si posteriormente se mueve a producción, envíe a Deque sus metadatos de producción y la conexión se reconstruirá a partir de ellos.
Confirme lo siguiente:
- El usuario llega a su página de inicio de sesión y se autentica, incluida la autenticación multifactor.
- El usuario regresa a Deque y accede al producto.
- El nombre y la dirección de correo electrónico del usuario son correctos en su perfil de Deque.
- Un usuario sin una cuenta existente de Deque se crea correctamente.
- Un usuario con una cuenta existente de Deque completa correctamente el enlace de cuenta.
Enlace de cuenta
Los usuarios que ya tienen un inicio de sesión de Deque deben confirmar el enlace entre su cuenta de Deque y su proveedor de identidad en su primer inicio de sesión SSO. Deque envía un correo electrónico de confirmación, y el usuario selecciona el enlace para completar el proceso. Esto ocurre una vez por cada usuario.
Prepare a sus usuarios antes de que esté en vivo. Durante las pruebas, capture las pantallas de enlace para que pueda proporcionar a sus usuarios una pequeña guía. Dígales explícitamente:
- No cambie la dirección de correo electrónico en la página de perfil que se muestra después del primer inicio de sesión SSO.
- No utilice los botones de inicio de sesión de Google o GitHub. Ingrese su dirección de correo electrónico de trabajo y continúe.
Puesta en marcha
Una vez que las pruebas sean exitosas y se haya notificado a sus usuarios, informe a Deque cuándo habilitar la conexión de manera permanente. Desde ese momento, cada usuario en el dominio habilitado inicia sesión a través de su proveedor de identidad.
URLs base
Use la URL base para su región o instancia dedicada.
| Opción de alojamiento | URL base |
|---|---|
| SaaS, región de EE. UU. | https://axe.deque.com |
| SaaS, región de la UE | https://axe-eu.deque.com |
| SaaS, región de Australia | https://axe-au.deque.com |
| SaaS, región de Frankfurt | https://axe-frankfurt.deque.com |
| Nube privada y en las instalaciones | URL de su instancia dedicada |
