Saltar al contenido principal

SSO de empresa (OIDC) y autenticación multifactor (MFA)

Ubicación de la configuración

Los administradores de empresa acceden a estos parámetros desde Ajustes → Empresa, en las pestañas Métodos de conexión y Doble autenticación.

VPN, proxy o firewall corporativo

Si sus usuarios inician sesión detrás de una VPN, un proxy corporativo o un firewall con inspección SSL, algunos flujos del SSO pueden bloquearse o alterarse (cookie de estado eliminada, dominios de identidad inaccesibles). El síntoma típico es un inicio de sesión que falla o entra en bucle — mientras que el SSO funciona sin la VPN. Comparta la matriz de flujos de red con su equipo de red para permitir los dominios necesarios sin inspección SSL ni reescritura de cookies.

Métodos de conexión disponibles

FoxPlan admite varios enfoques de autenticación:

  • Contraseña
  • Google Sign-in
  • Microsoft Sign-in
  • SSO de empresa (OIDC)
Importante

Los administradores de empresa conservan siempre la conexión por contraseña, incluso cuando está desactivada para la empresa. Esto evita quedarse bloqueado fuera de FoxPlan si el proveedor de identidad deja de estar disponible.

Excepciones: conservar la contraseña para determinados usuarios

Cuando migra su organización al SSO, puede desactivar la conexión por contraseña para todo el mundo salvo una lista de usuarios designados.

Desmarque Contraseña: aparece entonces un selector «Excepciones: usuarios que conservan la contraseña» debajo de las casillas. Elija en él los usuarios afectados y, a continuación, guarde.

Pestaña Métodos de conexión con la lista de excepciones

Estos usuarios seguirán viendo el campo de contraseña en la pantalla de conexión, mientras que todos los demás deberán pasar por el SSO o por la conexión Google/Microsoft.

Casos de uso típicos:

  • Cuentas de emergencia («break-glass») en caso de avería del proveedor de identidad
  • Proveedores o externos ausentes de su directorio de empresa
  • Migración progresiva: pasar los equipos al SSO por oleadas
consejo

El selector solo es visible si el método Contraseña está desmarcado: mientras esté activo, ya se aplica a todo el mundo y no es necesaria ninguna excepción.

Opciones de MFA

Las organizaciones pueden elegir entre:

  • TOTP (compatible con Google Authenticator, Microsoft Authenticator, Okta, Keycloak)
  • Verificación por correo electrónico
  • Sin MFA

Perímetro: a quién se aplica la doble autenticación

En cuanto se selecciona un método (TOTP o Email), una sección «Se aplica a» permite elegir la población afectada:

OpciónEfecto
Todos los usuariosLa doble autenticación se impone a toda la empresa (comportamiento por defecto).
Solo los usuarios listadosSolo los usuarios seleccionados pasan por la doble autenticación.
Todos los usuarios salvo los listadosLa doble autenticación se aplica en todas partes, salvo para los usuarios seleccionados.

Para los dos últimos modos, un selector permite designar a los usuarios afectados.

Pestaña Doble autenticación con el perímetro de aplicación

Casos de uso típicos:

  • Despliegue progresivo: empezar por «Solo los usuarios listados» con un equipo piloto y pasar después a «Todos los usuarios».
  • Refuerzo selectivo: exigir la doble autenticación únicamente a los administradores y los perfiles sensibles.
  • Exclusiones técnicas: dispensar a las cuentas que no pueden responder a un desafío MFA (cuentas de servicio, terminales compartidos) mediante «Todos los usuarios salvo los listados».

El perímetro se aplica en el servidor: un usuario fuera del perímetro se conecta directamente, sin desafío MFA, aunque haya un método activo para la empresa.

precaución

En el modo «Todos los usuarios salvo los listados», cada usuario excluido constituye un debilitamiento del nivel de seguridad. Revise esta lista con regularidad.

Flujo de conexión

  1. El usuario introduce su correo electrónico y continúa
  2. FoxPlan identifica la empresa asociada
  3. Se muestran los métodos de autenticación disponibles para esa organización
  4. El usuario elige Contraseña o SSO según las opciones activadas

Para los flujos por contraseña, se aplican los desafíos MFA. Los flujos SSO delegan la autenticación en el proveedor de identidad.

Configuración del SSO de empresa (OIDC)

FoxPlan admite los proveedores OIDC: Okta, Keycloak, Google, Microsoft e implementaciones personalizadas.

En el lado del proveedor de identidad:

  • Crear una aplicación OIDC de tipo Web
  • URL de redirección: {origin}/login/oauth2/code/{registrationId}
  • Recopilar el Client ID, el Client Secret y el Issuer URI

En el formulario SSO de FoxPlan:

  • Selección del proveedor
  • Nombre para mostrar
  • Client ID y Client Secret
  • Issuer URI
  • Scopes: openid,profile,email
  • Atributo username (normalmente sub o email)
  • Interruptor de activación

Configuración por proveedor

Google — Issuer URI: https://accounts.google.com

Microsoft / Azure — Issuer: https://login.microsoftonline.com/{tenantId}/v2.0

Okta — Aplicación de tipo Web con la asignación y las políticas de acceso adecuadas

Keycloak — Issuer URI del realm, flujo Authorization Code configurado

Solución de problemas

Compruebe estos elementos en caso de problema de autenticación:

  • La URL de redirección coincide exactamente entre el IdP y FoxPlan
  • La configuración SSO está efectivamente activada
  • El correo electrónico del usuario pertenece a la empresa correcta
  • Para Okta/Azure/Keycloak, verifique la asignación y la conformidad con las políticas
  • Para los usuarios con Contraseña+MFA, verifique el enrolamiento (secreto TOTP o correo electrónico válido)