Enterprise SSO
Con Enterprise SSO, las personas de tu organización inician sesión en Wiselook con su cuenta de trabajo, a través del proveedor de identidad de tu propia organización. Los administradores lo configuran desde el engranaje de Configuración → SSO, donde cada conexión con un proveedor de identidad se llama federación.
Obtener acceso
Enterprise SSO no está habilitado por defecto. Mientras no lo esté, SSO no aparece en el menú de Configuración. Para habilitarlo en tu organización, contacta con nosotros.
Añadir una federación
- Desde el engranaje de Configuración → SSO, elige Añadir federación.
- Elige el protocolo que usa tu proveedor de identidad, SAML 2.0 u OIDC. El formulario se adapta a él.
- Dale un nombre a la federación e introduce el Emisor (el entity ID) de tu proveedor de identidad, y su URL de metadatos si la publica.
- Para OIDC, introduce el Client ID y el Secreto de cliente de la aplicación que registraste para Wiselook en tu proveedor de identidad. Para SAML, introduce la URL de SSO del proveedor de identidad.
- Decide si activas el aprovisionamiento just-in-time, que se explica más abajo.
- Después, Wiselook muestra las URLs que debes registrar en tu proveedor de identidad: la URI de redirección para OIDC, o la URL ACS y la URL de metadatos del SP para SAML. Siguen en los detalles de la federación, cada una con un botón para copiarla.
El secreto de cliente se guarda solo en el servicio de inicio de sesión, y Wiselook no vuelve a mostrarlo. Para cambiarlo, abre la federación, elige Editar configuración e introduce el secreto nuevo. Si dejas el campo en blanco, se mantiene el actual. La URL de SSO de SAML solo se usa al crear la federación.
El protocolo de una federación no se puede cambiar. Para cambiar de protocolo, añade una federación nueva y desactiva la anterior.
Verificar tus dominios de correo
Una federación solo recibe los inicios de sesión de los dominios de correo que le añades, como
acme.com, y solo cuando cada dominio está verificado.
- Abre la federación y añade el dominio en Dominios de correo.
- Wiselook muestra un registro TXT que debes publicar en el DNS de tu dominio. Su nombre es
_wiselook-challenge.seguido del dominio, y su valor empieza porwiselook-domain-verification=. Copia ambos desde el portal. - Elige Verificar junto al dominio. Cuando aparece como Verificado, los inicios de sesión de ese dominio pasan por tu proveedor de identidad.
Los cambios de DNS pueden tardar en propagarse. Si la verificación falla justo después de publicar el registro, vuelve a intentarlo en unos minutos.
No se pueden añadir proveedores de correo públicos como Gmail u Outlook, y un dominio que otra organización ya ha verificado no se puede verificar para la tuya. Si quitas un dominio verificado, sus inicios de sesión dejan de pasar por la federación.
Cómo se inicia sesión
En la página de inicio de sesión, las personas eligen Enterprise SSO e introducen su correo corporativo. Wiselook las lleva a tu proveedor de identidad y las devuelve con la sesión iniciada.
Los enlaces de invitación siguen el mismo camino. Cuando tu organización tiene una federación activa con un dominio verificado, la página de invitación se abre con el inicio de sesión con el correo de trabajo, y Continuar con Google sigue disponible.
Quién puede unirse
- Con el aprovisionamiento just-in-time activado, quien inicia sesión por primera vez a través de la federación, sin una cuenta en tu organización, se une a ella como miembro. Los administradores pueden cambiar su rol desde Miembros.
- Con el aprovisionamiento desactivado, las personas solo se unen mediante una invitación, igual que sin SSO.
- Quien ya tiene una cuenta la conserva. Su primer inicio de sesión con SSO la vincula por la dirección de correo, con el mismo rol y el mismo historial. La dirección debe ser la misma que usaba antes. Si no lo es, para Wiselook es una persona nueva.
- Los miembros desactivados siguen desactivados. Iniciar sesión con SSO nunca readmite a alguien que desactivaste. Para que vuelva a entrar, reactívalo desde Miembros.
Enterprise SSO añade una vía de entrada y nunca cierra las demás. Los administradores y los gestores pueden seguir invitando a cualquier persona, con cualquier dominio de correo, y las personas mantienen la forma en que iniciaban sesión antes.
Desactivar una federación
Desactivar federación detiene sus inicios de sesión de inmediato, y Reactivar federación los reanuda.