Este artículo se ha traducido automáticamente.
Paso 1: crear el registro de la aplicación Azure
El enlace del ticket SSO que recibió lo guiará a través del proceso de configuración para crear una conexión SSO a Legora con Entra ID.- Abra el enlace SSO que recibió de Legora
- Seleccione Entra como su proveedor de identidad
- En una nueva pestaña, inicie sesión en Microsoft Azure y vaya a su aplicación Entra
- Vaya a la pestaña Registro de la aplicación y seleccione “+ Nuevo registro”
- Complete el formulario y regístrese:
- Nombre - Asígnale un nombre que pueda recordar y que refleje para qué sirve la aplicación, como “Configuración Legora SSO”
- Tipos de cuenta admitidos - Deje la preseleccionada (solo Legora - Inquilino único)
- Redirect URI - Déjelo vacío en este paso.
- Copie y guarde su ID de aplicación (cliente) para un paso posterior.
Paso 2: Configure la configuración de su plataforma
- Navegue hasta “URI de redireccionamiento” desde el registro de su aplicación
- Seleccione “Agregar una plataforma” y elija la opción Web
- Pegue la URL de redireccionamiento que se encuentra en la guía SSO en el URI de redireccionamiento
- Marque “Tokens de acceso” y “Tokens de identificación” y luego Configurar
¿Migrar al nuevo protocolo de autenticación de Legora? Agregue
https://sso.legora.com/api/oauth/oidc como segundo URI de redireccionamiento, junto con el regional anterior. Mantenga el URI regional en su lugar. Las conexiones Entra ID usan OIDC, no SAML. Para obtener la lista completa de tareas, consulte la Guía de administración de TI: nuevo protocolo de autenticación de Legora.Paso 3: Genera su secreto de cliente
- En Certificados y secretos, cree un nuevo secreto de cliente usando + Nuevo secreto de cliente.
- Complete los detalles:
- Descripción: agregue un nombre que describa claramente para qué sirve el secreto, por ejemplo, “Secreto Legora SSO”.
- Caduca: seleccione durante cuánto tiempo el secreto debe permanecer válido.
- Nota: establezca un recordatorio unos días antes del vencimiento para que tenga tiempo de crear uno nuevo.
- Agregue el secreto, luego copie y guarde el valor del secreto en un lugar seguro.
- Importante: Guarde el valor Secreto, no el ID. Si omite este paso, no podrá recuperarlo más tarde; en su lugar, deberá crear un nuevo secreto.
- Vuelva al ticket SSO y haga clic en Continuar.
Paso 4: Añada los detalles de la conexión
- Agregue los detalles de la conexión de configuración:
- Dominio Microsoft Entra ID: debe ser su dominio principal. Encuentre esto en Azure en Nombres de dominio. Guárdalo correctamente; no puede editarlo después de hacer clic en Crear conexión.
- Nota: utilice su dominio principal, no el proporcionado por Microsoft; por ejemplo, Legora.com, no Legora.onmicrosoft.com.
- ID de cliente: la ID que guardó en el Paso 1.
- Secreto del cliente: el valor secreto guardado en el Paso 3.
- URL de devolución de llamada: agregada en el paso 2.
- Dominio Microsoft Entra ID: debe ser su dominio principal. Encuentre esto en Azure en Nombres de dominio. Guárdalo correctamente; no puede editarlo después de hacer clic en Crear conexión.
- Seleccione Crear conexión.
Paso 5: Asigne los usuarios y grupos
- Desde el registro de la aplicación, navegue hasta la “Aplicación administrada” recién creada.
- En la pestaña de propiedades, puede seleccionar si quiere que todos los usuarios tengan acceso a la aplicación o si se debe administrar manualmente. Esta configuración está desactivada de forma predeterminada y se puede encontrar en “Asignación requerida”.
- Si decide que desea que se requiera una asignación, navegue hasta la pestaña Usuarios y grupos**, seleccione agregar usuario/grupo y luego la pestaña Usuarios y grupos.
- Busque y agregue todos los usuarios o grupos que deberían tener acceso a Legora y seleccione Asignar.
Paso 6: prueba la conexión
- Vuelva a su ticket SSO y pruebe la conexión.
- En la nueva ventana, se le pedirá que apruebe algunos permisos (en algunos casos, esto debe ser aprobado por un administrador, quien deberá aprobarlo antes de que pueda continuar). Haga clic en Aceptar.
- Nota: Si recibe un mensaje de error, léalo detenidamente, ya que le indicará exactamente qué está mal. Regrese y actualice la información incorrecta si es necesario. Si puede, comuníquese con support@Legora.com para obtener ayuda.
- En el ticket principal de SSO, verá la prueba fue exitosa como confirmación de que todo funcionó.
Paso 7: Habilite la conexión
- En la esquina inferior derecha, seleccione “Habilitar conexión” para finalizar la configuración de SSO para su organización.
Modelos de control de acceso con SSO
De forma predeterminada, Legora utiliza la membresía automática activada, donde el acceso de los usuarios se administra completamente a través de Microsoft Entra ID. Esta configuración se recomienda para la mayoría de las organizaciones porque proporciona la experiencia más sencilla y centraliza el control. Cualquier persona asignada a la aplicación empresarial Legora en Entra puede iniciar sesión a través de SSO y se unirá automáticamente a la organización. Si prefiere un control más estricto o desea administrar la membresía directamente dentro de Legora, puede desactivar la membresía automática comunicándose con nuestro soporte. En ese caso, los usuarios aún deben tener permiso para autenticarse en Entra, pero solo obtendrán acceso una vez que hayan sido invitados explícitamente a la organización.1) Membresía automática activada (totalmente controlada en Entra)
Qué significa Cualquier usuario al que se le haya concedido acceso a la aplicación empresarial Legora en Microsoft Entra ID puede iniciar sesión a través de SSO y será:- Aprovisionado por JIT: su cuenta de usuario Legora se cree automáticamente en el primer inicio de sesión.
- Agregado automáticamente a la organización Legora.
- Entra controla quién puede autenticarse mediante asignación de aplicaciones, acceso condicional y MFA.
- Auth0 maneja la autenticación y el aprovisionamiento JIT.
- Legora automáticamente:
- Cree el usuario (si aún no existe).
- Los agrega a la organización.
- Otorgar acceso: Agregue el usuario o su grupo a la aplicación empresarial Legora en Entra → el usuario puede iniciar sesión y se unirá automáticamente a la organización.
- Revocar acceso: Eliminar el usuario o grupo de la aplicación en Entra → el usuario ya no puede iniciar sesión.
(La cuenta de usuario Legora permanece pero no se puede acceder a ella a menos que se vuelva a otorgar en Entra.)
2) Membresía automática desactivada (control dual: Entra + Legora)
Qué significa Los usuarios aún pueden iniciar sesión y son aprovisionados por JIT (su cuenta se cree automáticamente), pero no se agregan automáticamente a la organización Legora. Si no han sido invitados y no han aceptado la invitación, verán un mensaje: “No eres miembro de esta organización”. Cómo funciona- Entra rige quién puede autenticarse.
- Auth0 aún realiza el aprovisionamiento JIT (se cree el registro de usuario).
- Legora impone la membresía a nivel de organización:
- Si el usuario no es miembro, el acceso se detiene después de iniciar sesión.
- Una vez invitado y aceptado, el siguiente inicio de sesión de SSO otorga acceso completo automáticamente.
- Otorgar acceso: TI permite al usuario entrar y un administrador de Legora lo invita.
- Revocar acceso: Eliminar de Entra para bloquear el inicio de sesión o eliminar de Legora para revocar la membresía.
Preguntas frecuentes
P: ¿Qué sucede cuando se elimina a un usuario de la aplicación empresarial en Entra?
Pierden la capacidad de iniciar sesión en Legora. Su registro de usuario Legora permanece en el sistema y se puede acceder a él nuevamente si se le vuelve a otorgar acceso en Entra. Si su organización también use Sincronización del directorio, desactivar o eliminar al usuario en Entra revoca su acceso a la organización Legora. No elimina su perfil de usuario Legora.P: ¿Por qué un usuario ve “No eres miembro de esta organización” después de iniciar sesión?
Esto sucede cuando la membresía automática está DESACTIVADA. El usuario se ha autenticado correctamente a través de Entra (y ha sido aprovisionado por JIT), pero aún no es miembro de la organización Legora. Un administrador debe invitarlos a Legora; después de que el usuario acepte la invitación, su próximo inicio de sesión en SSO será exitoso.P: Tenemos varios dominios pero SSO no se activa para todos
Actualmente, el enlace de autoservicio no admite la adición de varios dominios, pero esto se puede habilitar desde el backend. Comuníquese con el soporte de Legora para resolver este problema.Recursos adicionales
Para obtener información más detallada y solución de problemas, consulte los siguientes recursos:- [Inicio rápido de la plataforma de identidad Microsoft] (XPH2X) contacte al soporte de Legora para resolver este problema.