SSO (OIDC y SAML)
Con SSO, los miembros cuyo correo pertenece a tu dominio entran con el proveedor de identidad de la organización (Entra ID, Google Workspace, Okta u otro) en lugar de enlace o contraseña.
Antes de empezar
- Rol de administrador del Cliente.
- Acceso a la consola de tu proveedor de identidad para registrar una aplicación.
- El dominio (o dominios) de correo de tus miembros.
Registrar un proveedor
Abre Administración > Configuración > SSO y pulsa Añadir proveedor.
Protocolo OIDC: URL del issuer, Client ID, Client Secret y Dominio de correo.
Protocolo SAML: URL del issuer (el identificador de tu IdP), el Metadata XML del proveedor de identidad (en Entra ID: la URL de Federation Metadata) y el Dominio de correo. Varios dominios se separan con coma.
Al guardar, el proveedor aparece como tarjeta con su estado (Activo), protocolo, issuer y dominio. Ver datos para tu IdP despliega el Identifier (Entity ID), la Reply URL (ACS) y la Logout URL, cada uno con botón de copiar, y el enlace Ver metadata de Saptiva (XML). Regístralos tal cual en la aplicación de tu IdP; el Entity ID debe coincidir exactamente.

Campos por protocolo
| Campo | OIDC | SAML | De dónde sale |
|---|---|---|---|
| URL del issuer | Sí | Sí | Consola del IdP (en Entra ID: https://sts.windows.net/<tenant>/). |
| Client ID y Client Secret | Sí | Registro de la aplicación en el IdP. | |
| Metadata XML del proveedor | Sí | URL de Federation Metadata (Entra ID) o archivo exportado. | |
| Dominio de correo | Sí | Sí | Los dominios de tus miembros, separados por coma. |
| Mapeo de atributos | Opcional | Solo si el IdP no es Entra ID. | |
| Acceso de administrador | Opcional | Opcional | Valores del atributo de rol que reciben Admin. |
Con Entra ID, paso a paso
- En Entra ID crea una aplicación empresarial con SAML.
- En Studio, Añadir proveedor > SAML, pega la URL de Federation Metadata en Metadata XML y escribe el dominio. Guarda.
- Copia de Studio (Ver datos para tu IdP) el Identifier (Entity ID) y la Reply URL (ACS) y pégalos en la configuración SAML de la aplicación de Entra.
- En Entra, asigna los usuarios o grupos que podrán entrar. Si quieres administradores por atributo, crea un App Role y escribe su valor en Acceso de administrador.
- Prueba desde una ventana privada.
Mapeo de atributos
Solo para SAML. Indica qué atributo del assertion alimenta cada campo (identificador, correo, nombre, apellidos, nombre para mostrar). Déjalos vacíos si usas Entra ID: Studio reconoce sus atributos y los completa. Para otros IdP, escribe el nombre exacto del atributo.
Verifica en tu IdP que el atributo de correo apunte al correo real del usuario. Una cuenta sin buzón envía correo vacío y el inicio de sesión se rechaza.
Acceso de administrador por SSO
En Acceso de administrador escribe los valores del atributo de rol (por ejemplo, App Roles de Entra) que deben recibir rol admin en Studio. Los demás entran como miembro.
Rotar el certificado
Cuando tu IdP renueve su certificado, edita el proveedor y pega el Metadata XML nuevo. La tarjeta del proveedor indica cuántos días faltan para que caduque el certificado actual.
Probar
Desde una ventana privada, Iniciar con SSO con un correo del dominio. Si ves "Ese dominio no tiene inicio de sesión único configurado", revisa el campo Dominio de correo.