Skip to main content
Este artículo se ha traducido automáticamente.

Guía de integración: inicio de sesión único SAML 2.0

Esta guía proporciona instrucciones para que los administradores de TI configuren el inicio de sesión único (SSO) entre su proveedor de identidad (IdP) compatible con SAML 2.0 y la plataforma Legora. Esto permitirá a sus usuarios iniciar sesión en Legora utilizando sus credenciales corporativas.

Cómo funciona

La implementación SSO de Legora aprovecha el protocolo SAML 2.0. La configuración es un proceso guiado e interactivo que establece una relación de confianza entre el IdP de su organización (como Okta, ADFS, PingFederate, etc.) y Legora. Esto se logra intercambiando metadatos SAML entre su equipo de TI y nuestra plataforma.

Requisitos previos

  • Debe tener acceso administrativo al proveedor de identidad SAML 2.0 de su organización.
  • Debe ser administrador en su organización Legora.

Instrucciones de configuración

El proceso de configuración es un flujo guiado que implica el intercambio de detalles de configuración entre su proveedor de identidad y la plataforma Legora.

Paso 1: iniciar la solicitud SSO

Para comenzar, comuníquese con su representante de Legora o con nuestro equipo de soporte. Deberá proporcionarles el nombre de la organización Legora para la que desea habilitar SSO. Una vez que nos haya notificado, iniciaremos un flujo de configuración de SSO por nuestra parte. Captura de pantalla 1 de la Guía de integración SAML SSO Seleccione SAML personalizado

Paso 2: Configure su proveedor de identidad con los detalles de Legora

El flujo le proporcionará dos artefactos clave de nuestro sistema que necesitará para crear la aplicación SAML en su IdP:
  1. URL de inicio de sesión único
  2. ID de entidad proveedora de servicios Captura de pantalla 2 de la Guía de integración de SAML SSO
Utilizando estos dos valores, realice las siguientes acciones en la consola de administración de su proveedor de identidad:
  1. Cree una nueva aplicación SAML 2.0 para Legora.
  2. Cuando se le soliciten los detalles del proveedor de servicios, ingrese la URL de inicio de sesión único y ID de entidad exactamente como los muestra el flujo de configuración. Cópielos del flujo en lugar de esta página, porque los valores dependen de la región en la que se ejecuta su organización.
  3. Configurar asignación de atributos (obligatorio): Configure su IdP para enviar los siguientes atributos en la aserción SAML. Los nombres de los atributos deben coincidir exactamente, ya que Legora los utiliza para aprovisionar e identificar usuarios. -email -given_name -family_name

Paso 3: proporcione los detalles de su proveedor de identidad a Legora

Después de haber configurado la aplicación en su IdP, el siguiente paso en el flujo es proporcionar a Legora los metadatos de su IdP. Tiene dos opciones:
  • Opción A (Recomendada - Configuración automática): Proporciónenos el URL de Metadatos de su IdP. Esto permite la configuración más rápida y confiable. Captura de pantalla 3 de la Guía de integración de SAML SSO
  • Opción B (Configuración manual): Si una URL de metadatos no está disponible, deberá proporcionar manualmente lo siguiente:
    1. URL de inicio de sesión único (también conocida como URL SSO o punto final SAML 2.0)
    2. Certificado de firma X.509 (proporcione esto como un archivo adjunto, generalmente un .pem o .cer). Captura de pantalla 4 de la Guía de integración de SAML SSO
Estos detalles completan la relación de confianza.

Paso 4: prueba la conexión

Una vez configurada la conexión en ambos lados, el último paso es probarla.
  1. Asigne un usuario de prueba: En su proveedor de identidad, asegúrese de que al usuario con el que realizará la prueba se le haya asignado o se le haya otorgado acceso a la nueva aplicación SAML Legora.
  2. Iniciar la prueba: En el siguiente paso del flujo, se le pedirá que pruebe la conexión.
  3. Iniciar sesión: Intente iniciar sesión en Legora. Debería ser redirigido a la página de inicio de sesión SSO de su organización. Después de una autenticación exitosa, volverá a iniciar sesión en Legora.
Si la prueba tiene éxito, la conexión SSO está activa y lista para ser utilizada.

Migración al nuevo protocolo de autenticación de Legora

Esta sección se aplica solo si su organización está migrando al nuevo protocolo de autenticación de Legora. Si está configurando SAML SSO por primera vez, habrá terminado después del Paso 4. Agregue la nueva configuración junto con su configuración actual. No elimine ninguna URL o configuración existente en ningún momento durante la migración. El registro de una aplicación SAML está vinculado al ID de entidad del proveedor de servicios, por lo que el registro de su aplicación existente no puede redirigirse a la nueva plataforma. En su lugar, cree un nuevo registro de aplicación SAML:
  1. En la consola de administración de su proveedor de identidad, cree un nuevo registro de aplicación SAML 2.0 para Legora.
  2. Ingrese estos detalles del proveedor de servicios:
    • ID de entidad, URI de audiencia o Identificador: https://sso.legora.com/
    • URL ACS, URL de inicio de sesión único o URL de respuesta: https://sso.legora.com/api/oauth/saml
  3. Asigne los mismos atributos email, given_name y family_name descritos en el Paso 2.
  4. Deje intacto el registro de su aplicación SAML existente. Continúa brindando inicios de sesión hasta que su organización complete la migración.
  5. Para probar la nueva conexión, desde su nombre en el menú, seleccione Ajustes > Personas > Migración de autenticación, luego ejecute la prueba de conexión para su conexión SSO y confirme que muestra Aprobado.
Las conexiones Microsoft Entra ID utilizan OIDC en la nueva plataforma, no SAML. Legora no admite múltiples registros de aplicaciones SAML en el mismo inquilino de Entra, por lo tanto, mueva esas conexiones a OIDC como parte de la migración. Consulte [Descripción general de la integración: inicio de sesión único Entra ID] (/integration-overview-entra-id-single-sign-on). Para obtener la lista completa de tareas de migración, incluidas las URL de devolución de llamada de integración, las reglas de firewall y los pasos de implementación, consulte la Guía para administradores de TI: el nuevo protocolo de autenticación de Legora.

Solución de problemas

  • Error de inicio de sesión/Usuario no encontrado: esto suele deberse a una asignación de atributos incorrecta. Asegúrese de que email, given_name y family_name se envíen exactamente como se indica en la aserción SAML. Además, confirme que el usuario de prueba esté asignado a la aplicación en su IdP.
  • Problemas de redireccionamiento o solicitud no válida: esto puede suceder si la URL de inicio de sesión único o el ID de entidad en la configuración de su IdP no coincide exactamente con los valores proporcionados por Legora. Por favor, vuelva a verificar estos valores.
Si continúa teniendo problemas, comuníquese con nuestro equipo de soporte para obtener ayuda.