Saltar al contenido principal

Matriz de flujos de red (SSO / firewall)

Esta página enumera los flujos de red que se deben permitir para que FoxPlan y el inicio de sesión único (SSO) funcionen correctamente, en particular detrás de una VPN, un proxy corporativo o un firewall con inspección SSL.

Cubre todos los proveedores SSO admitidos: Microsoft / Entra ID, Google, Atlassian (Jira), Okta y cualquier proveedor OIDC personalizado (incluido Keycloak).

Cómo leer esta matriz

Un inicio de sesión SSO implica dos categorías de flujo distintas:

  • Flujos del navegador — emitidos desde el dispositivo del usuario (página de inicio de sesión del proveedor, retorno a FoxPlan). Son los que pasan por la VPN / el proxy del usuario y, si se bloquean, provocan fallos o bucles de inicio de sesión.
  • Flujos del servidor — emitidos por el backend de FoxPlan hacia el proveedor de identidad (intercambio de token, claves de firma, perfil de usuario). En SaaS, estas llamadas provienen de la infraestructura de FoxPlan y no afectan al firewall del cliente. En on-premise, el servidor FoxPlan del cliente debe emitirlas de salida.

Todos los flujos son HTTPS (TCP/443).

Regla de oro detrás de un proxy / inspección SSL

El SSO se basa en una cookie de estado (oauth2_auth_request, SameSite=Lax, Secure). Un proxy que elimina, reescribe o inspecciona esta cookie impide que FoxPlan valide el retorno: la página entra en bucle. Los dominios siguientes deben permitirse sin inspección SSL ni reescritura de cookies.

Flujos del navegador (dispositivo del usuario → Internet)

Estos flujos pasan por la VPN / el proxy del usuario. Permitirlos en los dispositivos. Todos por HTTPS (TCP/443). Permita solo la(s) fila(s) que corresponda(n) al/los proveedor(es) SSO que utilice.

ProveedorDominios a permitir (página de inicio de sesión + recursos)
FoxPlan (siempre)app.fox-plan.com
Microsoft / Entra IDlogin.microsoftonline.com, login.microsoft.com, login.live.com, *.msftauth.net, *.msauth.net, *.msauthimages.net
Googleaccounts.google.com, ssl.gstatic.com, fonts.gstatic.com
Atlassian / Jiraauth.atlassian.com
Okta<su-tenant>.okta.com, *.oktacdn.com
OIDC personalizado / Keycloakdominio de su proveedor de identidad
Recursos de la página de inicio de sesión

El CSS, las imágenes y las fuentes de la página de inicio de sesión los carga la página del proveedor, en su propio dominio (Microsoft, Google…), y no FoxPlan, que nunca participa en ese paso. Pertenecen al mismo grupo de endpoints de identidad del proveedor: permitir ese grupo mediante la lista oficial del proveedor (sección «Referencias oficiales» más abajo) los cubre. No es necesario tratarlos como flujos separados.

login.microsoftonline.com también sirve para el intercambio de token del lado del servidor (véase la sección siguiente).

Flujos del servidor (backend de FoxPlan → proveedor de identidad)

En SaaS, estos flujos provienen de la infraestructura de FoxPlan y no es necesario abrirlos en el firewall del cliente. En on-premise, deben permitirse de salida desde el servidor FoxPlan.

Dominio (FQDN)PuertoFunciónProveedor
login.microsoftonline.com443Intercambio de token + claves de firma (JWKS)Microsoft
graph.microsoft.com443Perfil de usuario (userinfo)Microsoft
accounts.google.com443Descubrimiento OIDC / claves (JWKS)Google
oauth2.googleapis.com443Intercambio de tokenGoogle
www.googleapis.com443Claves de firma (JWKS)Google
openidconnect.googleapis.com443Perfil de usuario (userinfo)Google
auth.atlassian.com443Intercambio de tokenAtlassian
api.atlassian.com443Perfil de usuario (/me)Atlassian
<su-tenant>.okta.com443Token, claves (JWKS), userinfoOkta
Dominio de su IdP443Token, claves (JWKS), userinfoKeycloak / OIDC personalizado

Flujos entrantes (proveedor de identidad → FoxPlan)

El proveedor de identidad no inicia ningún flujo de servidor entrante hacia FoxPlan. El «retorno» de un inicio de sesión (código de autorización OIDC) lo transporta el navegador del usuario hacia app.fox-plan.com (ya cubierto por los flujos del navegador anteriores), y no una conexión emitida desde los servidores del proveedor.

Consecuencia para el firewall: no es necesario abrir una regla entrante desde los rangos de direcciones del proveedor (Microsoft, Google, Okta…) hacia FoxPlan.

FoxPlan no implementa cierre de sesión por canal trasero (back-channel logout): no se prevé ningún otro flujo entrante desde el IdP.

Flujos de la aplicación (excepto SSO)

Más allá del SSO, la aplicación FoxPlan utiliza los siguientes flujos del navegador (HTTPS/443).

Requeridos para el correcto funcionamiento de la aplicación:

Dominio (FQDN)Función
app.fox-plan.comAplicación y documentación (/docs)

La interfaz de FoxPlan no usa fuentes remotas (sin Google Fonts): incluye sus propias fuentes, por lo que no se requiere ningún flujo adicional para la visualización.

Opcionales — la aplicación funciona sin ellos; bloquearlos solo desactiva la función asociada:

Dominio (FQDN)FunciónSi se bloquea
js.hs-scripts.com, js.hs-analytics.net, js.hs-banner.com, js.hscollectedforms.net, js.hsadspixel.net, js.usemessages.comHubSpot (soporte / medición)Sin widget de HubSpot
Medición de audiencia e informe de errores: del lado del servidor
  • Medición de audiencia: se realiza del lado del servidor mediante Plausible; el navegador no carga ningún script de analítica de terceros (Google Tag Manager / Analytics se han eliminado).
  • Informe de errores (Sentry): el SDK del navegador envía sus eventos a nuestra propia API (/api/commons/sentry-tunnel, un túnel first-party) y el backend los retransmite al ingest de Sentry — por lo que el navegador no contacta con ingest.sentry.io.

Ambos son flujos salientes del lado del servidor (infraestructura de FoxPlan en SaaS, sin impacto en el firewall del cliente; en on-premise, Plausible solo ocurre si está configurado).

En SaaS, los flujos salientes del lado del servidor (envío de correos, almacenamiento de archivos de objetos, notificaciones, informe de errores del servidor, medición de audiencia Plausible) provienen de la infraestructura de FoxPlan y no afectan al firewall del cliente. En on-premise, permita la salida HTTPS del servidor FoxPlan hacia los servicios que configure (proveedor de correo, almacenamiento de objetos S3, Plausible si aplica, etc.).

Puntos de atención VPN / proxy / firewall

  • No inspeccionar (SSL) ni reescribir las cookies en app.fox-plan.com ni en los dominios de identidad: es la causa n.º 1 de los inicios de sesión SSO que «entran en bucle».
  • Permitir los dominios anteriores en TCP/443, sin página intermedia de autenticación del proxy (portal cautivo) en el flujo de retorno.
  • Split-tunnel: si el proxy no se puede ajustar, excluir estos dominios del túnel VPN.
  • No truncar las respuestas: las respuestas de identidad (tokens) pueden superar los 8 KB; prever búferes suficientes en el proxy.
  • Permitir las redirecciones entre app.fox-plan.com y el dominio del proveedor (302) sin reescritura de URL.

Referencias oficiales

Las listas de hosts evolucionan; consulte la fuente oficial de cada proveedor:

Despliegue on-premise

En autoalojamiento, sustituya app.fox-plan.com por su propio dominio. Los flujos internos (base de datos MongoDB, caché Redis, servicios internos) permanecen internos al clúster y no se ven afectados por esta matriz — véase On-premise (Kubernetes / Docker).