EN VIVO · CON AUDITORÍA · UE
SISTEMA · 99,99% UPTIME
v 1.0 ↗ HECHO EN UE

Configuración de SSO

NexBasira admite tanto OpenID Connect (OIDC) como SAML 2.0 Web Browser SSO. Los usuarios en los dominios de correo configurados inician sesión mediante su proveedor de identidad; los primeros inicios de sesión se aprovisionan just-in-time con el rol predeterminado que elija.

Antes de empezar

  • Necesita un rol org_admin en el lado de NexBasira.
  • Necesita acceso al administrador de su IdP para registrar una aplicación + configurar el mapeo de atributos.
  • SSO está disponible en el nivel Pro y superiores (véase precios).

Guía paso a paso de OIDC

1. Encuentre su URL de callback

En la SPA de NexBasira: Admin → SSO → Protocolo: OpenID Connect. La URL de callback se muestra en la parte superior del formulario:

https://app.nexbasira.com/api/v1/auth/sso/callback

Los clientes con dominio personalizado (Pro+) ven aquí su propio dominio. Cópielo — su IdP lo necesita.

2. Registre una aplicación en su IdP

Cada IdP tiene su propia interfaz, pero la forma es la misma:

  • Tipo de aplicación: Web (del lado del servidor, cliente confidencial)
  • Redirect URI: la URL de callback del paso 1
  • Tipos de grant permitidos: Authorization Code (con PKCE)
  • Scopes: openid + email + profile

El IdP le devuelve un Client ID, un Client Secret y la Issuer URL (la URL base para el descubrimiento — normalmente https://your-idp.example.com/realms/yourrealm o https://accounts.google.com).

3. Rellene la configuración de SSO

De vuelta en Admin → SSO, rellene el formulario:

  • Nombre para mostrar: se muestra en el botón «Continuar con SSO». P. ej., «Acme SSO».
  • Issuer URL: de su IdP.
  • Client ID + Client Secret de su IdP.
  • Dominios de correo: lista separada por comas (acme.com, acme-eu.com). Los usuarios con correos en estos dominios se enrutan a través de SSO.
  • Rol predeterminado para nuevos usuarios: normalmente inspector. A los administradores de la organización se les debe asignar el rol org_admin manualmente tras el primer inicio de sesión.
  • Aprovisionar automáticamente nuevos usuarios en el primer inicio de sesión: normalmente activado.
  • Activado: desactivado hasta que lo haya probado.

4. Probar el descubrimiento

Haga clic en Probar descubrimiento. Recupera la configuración OpenID de su IdP ({issuer_url}/.well-known/openid-configuration) + analiza el JWKS. Errores comunes:

  • OK — N claves JWKS: ha terminado.
  • Conexión rechazada / fallo de DNS: error tipográfico en la issuer URL; verifique que se resuelve en su navegador.
  • Error de análisis de JSON: la issuer URL apunta a algo que no es un proveedor OIDC.
  • Sin claves JWKS: el sondeo tuvo éxito pero el endpoint JWKS devolvió un conjunto vacío; compruebe la rotación de claves del lado del IdP.

5. Activar + prueba de humo

Active Activado y guarde. Cierre sesión y luego inicie sesión con un correo en uno de los dominios permitidos. Debería ser redirigido a la pantalla de inicio de sesión de su IdP y de vuelta al panel de la SPA.

Guía paso a paso de SAML 2.0

1. Encuentre su ACS URL

En Admin → SSO → Protocolo: SAML 2.0, copie la Assertion Consumer Service URL:

https://app.nexbasira.com/api/v1/auth/saml/acs

2. Registre una aplicación SAML en su IdP

  • ACS URL / Reply URL: la URL del paso 1.
  • Entity ID (audience): https://app.nexbasira.com/saml/sp (o su dominio personalizado).
  • Formato de NameID: emailAddress.
  • Mapeo de atributos: al menos email; idealmente también givenName + surname.
  • Firmar aserciones: obligatorio.

El IdP le devuelve un Entity ID, una SSO Service URL y un certificado de firma (PEM).

3. Rellene la configuración de SAML

  • IdP Entity ID — de su IdP.
  • IdP SSO Service URL — de su IdP.
  • Certificado de firma del IdP (PEM) — pegue el bloque completo -----BEGIN CERTIFICATE-----.
  • Dominios de correo — misma forma que en OIDC.
  • Rol predeterminado + aprovisionamiento automático — igual que en OIDC.

La sección Avanzado — mapeo de atributos le permite anular los URN que buscamos; los valores predeterminados coinciden con la convención WS-Federation de Microsoft, que la mayoría de los IdP respetan de fábrica.

4. Activar + prueba de humo

Mismo flujo que en OIDC: active Activado, cierre sesión, inicie sesión con un correo de dominio permitido y espere un viaje de ida y vuelta a través de su IdP.

IdP probados

La compatibilidad de NexBasira con OIDC + SAML es genérica; funciona cualquier IdP conforme a la especificación. Hemos hecho pruebas de humo con:

  • Microsoft Entra ID (Azure AD) — OIDC + SAML
  • Google Workspace — OIDC + SAML
  • Okta — OIDC + SAML
  • Keycloak — OIDC + SAML
  • OneLogin — SAML

Reglas de aprovisionamiento JIT

  • La primera vez que un usuario con un dominio coincidente inicia sesión mediante SSO, se crea una Membership con el rol predeterminado configurado.
  • email es la clave única. Un usuario que cambie su correo en el IdP crea una cuenta nueva.
  • Los cambios de rol tras el primer inicio de sesión se gestionan en la SPA (Admin → Miembros), no en el IdP. Para el mapeo grupo → rol dirigido por el IdP, véase aprovisionamiento SCIM.

Desactivar SSO

Desactive Activado (mantiene la configuración; puede reactivarlo más tarde) o haga clic en Eliminar SSO (borra la configuración). Con SSO desactivado, todos los usuarios recurren a la autenticación por contraseña; las membresías existentes se conservan.

Resolución de problemas

SíntomaCausa probable
Bucle de redirección entre el IdP + la SPAEl dominio de correo no está en la lista de permitidos. El correo del usuario no coincide.
«Signature validation failed» (SAML)Certificado de firma obsoleto en la configuración. Vuelva a pegarlo desde el IdP.
«Issuer mismatch» (SAML)El Entity ID del IdP no coincide con lo que esperamos. Compruebe mayúsculas/minúsculas y la barra final.
«No email attribute in assertion»El mapeo de atributos SAML en el IdP no emite el correo. Anule el URN en la configuración Avanzada.

Qué sigue