SSO de empresa (OIDC) y autenticación multifactor (MFA)
Ubicación de la configuración
Los administradores de empresa acceden a estos parámetros desde Ajustes → Empresa, en las pestañas Métodos de conexión y Doble autenticación.
Si sus usuarios inician sesión detrás de una VPN, un proxy corporativo o un firewall con inspección SSL, algunos flujos del SSO pueden bloquearse o alterarse (cookie de estado eliminada, dominios de identidad inaccesibles). El síntoma típico es un inicio de sesión que falla o entra en bucle — mientras que el SSO funciona sin la VPN. Comparta la matriz de flujos de red con su equipo de red para permitir los dominios necesarios sin inspección SSL ni reescritura de cookies.
Métodos de conexión disponibles
FoxPlan admite varios enfoques de autenticación:
- Contraseña
- Google Sign-in
- Microsoft Sign-in
- SSO de empresa (OIDC)
Los administradores de empresa conservan siempre la conexión por contraseña, incluso cuando está desactivada para la empresa. Esto evita quedarse bloqueado fuera de FoxPlan si el proveedor de identidad deja de estar disponible.
Excepciones: conservar la contraseña para determinados usuarios
Cuando migra su organización al SSO, puede desactivar la conexión por contraseña para todo el mundo salvo una lista de usuarios designados.
Desmarque Contraseña: aparece entonces un selector «Excepciones: usuarios que conservan la contraseña» debajo de las casillas. Elija en él los usuarios afectados y, a continuación, guarde.

Estos usuarios seguirán viendo el campo de contraseña en la pantalla de conexión, mientras que todos los demás deberán pasar por el SSO o por la conexión Google/Microsoft.
Casos de uso típicos:
- Cuentas de emergencia («break-glass») en caso de avería del proveedor de identidad
- Proveedores o externos ausentes de su directorio de empresa
- Migración progresiva: pasar los equipos al SSO por oleadas
El selector solo es visible si el método Contraseña está desmarcado: mientras esté activo, ya se aplica a todo el mundo y no es necesaria ninguna excepción.
Opciones de MFA
Las organizaciones pueden elegir entre:
- TOTP (compatible con Google Authenticator, Microsoft Authenticator, Okta, Keycloak)
- Verificación por correo electrónico
- Sin MFA
Perímetro: a quién se aplica la doble autenticación
En cuanto se selecciona un método (TOTP o Email), una sección «Se aplica a» permite elegir la población afectada:
| Opción | Efecto |
|---|---|
| Todos los usuarios | La doble autenticación se impone a toda la empresa (comportamiento por defecto). |
| Solo los usuarios listados | Solo los usuarios seleccionados pasan por la doble autenticación. |
| Todos los usuarios salvo los listados | La doble autenticación se aplica en todas partes, salvo para los usuarios seleccionados. |
Para los dos últimos modos, un selector permite designar a los usuarios afectados.

Casos de uso típicos:
- Despliegue progresivo: empezar por «Solo los usuarios listados» con un equipo piloto y pasar después a «Todos los usuarios».
- Refuerzo selectivo: exigir la doble autenticación únicamente a los administradores y los perfiles sensibles.
- Exclusiones técnicas: dispensar a las cuentas que no pueden responder a un desafío MFA (cuentas de servicio, terminales compartidos) mediante «Todos los usuarios salvo los listados».
El perímetro se aplica en el servidor: un usuario fuera del perímetro se conecta directamente, sin desafío MFA, aunque haya un método activo para la empresa.
En el modo «Todos los usuarios salvo los listados», cada usuario excluido constituye un debilitamiento del nivel de seguridad. Revise esta lista con regularidad.
Flujo de conexión
- El usuario introduce su correo electrónico y continúa
- FoxPlan identifica la empresa asociada
- Se muestran los métodos de autenticación disponibles para esa organización
- El usuario elige Contraseña o SSO según las opciones activadas
Para los flujos por contraseña, se aplican los desafíos MFA. Los flujos SSO delegan la autenticación en el proveedor de identidad.
Configuración del SSO de empresa (OIDC)
FoxPlan admite los proveedores OIDC: Okta, Keycloak, Google, Microsoft e implementaciones personalizadas.
En el lado del proveedor de identidad:
- Crear una aplicación OIDC de tipo Web
- URL de redirección:
{origin}/login/oauth2/code/{registrationId} - Recopilar el Client ID, el Client Secret y el Issuer URI
En el formulario SSO de FoxPlan:
- Selección del proveedor
- Nombre para mostrar
- Client ID y Client Secret
- Issuer URI
- Scopes:
openid,profile,email - Atributo username (normalmente
suboemail) - Interruptor de activación
Configuración por proveedor
Google — Issuer URI: https://accounts.google.com
Microsoft / Azure — Issuer: https://login.microsoftonline.com/{tenantId}/v2.0
Okta — Aplicación de tipo Web con la asignación y las políticas de acceso adecuadas
Keycloak — Issuer URI del realm, flujo Authorization Code configurado
Solución de problemas
Compruebe estos elementos en caso de problema de autenticación:
- La URL de redirección coincide exactamente entre el IdP y FoxPlan
- La configuración SSO está efectivamente activada
- El correo electrónico del usuario pertenece a la empresa correcta
- Para Okta/Azure/Keycloak, verifique la asignación y la conformidad con las políticas
- Para los usuarios con Contraseña+MFA, verifique el enrolamiento (secreto TOTP o correo electrónico válido)