Inicio de sesión único (SAML)
Los planes de pago pueden conectar su propio proveedor de identidad (Microsoft Entra ID, Okta o cualquier IdP SAML 2.0), de modo que tu equipo inicia sesión en Aether365 a través del SSO de tu organización - con tus propias políticas de MFA y acceso aplicadas.
Cómo funciona
- Registras Aether365 como aplicación SAML en tu proveedor de identidad.
- Pegas la URL de metadatos del IdP y tu dominio de correo electrónico en Aether365, y verificas el dominio con un registro TXT de DNS.
- A partir de ese momento, cualquier persona que introduzca un correo de ese dominio en la página de inicio de sesión es redirigida a tu proveedor de identidad. En su primer inicio de sesión se une automáticamente a tu cuenta como Miembro (solo lectura - consulta Gestión de miembros del equipo).
Configurar el SSO
Abre Settings y elige la pestaña SSO (solo planes de pago).
1. Crea la aplicación SAML en tu IdP
Usa los datos del proveedor de servicios que se muestran en la página de SSO:
| Campo | Valor |
|---|---|
| ACS URL | Se muestra en la página (.../saml2/idpresponse) |
| SP Entity ID | Se muestra en la página (urn:amazon:cognito:sp:...) |
| NameID format | Persistent |
Tu IdP debe enviar la dirección de correo electrónico del usuario como claim emailaddress (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). Microsoft Entra ID y Okta hacen esto de forma predeterminada en sus plantillas SAML estándar.
2. Registra los metadatos y el dominio
- Metadata URL: el documento de metadatos de federación de tu IdP (para Entra ID:
https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>). - Domain: el dominio de correo electrónico con el que inicia sesión tu equipo (p. ej.
acme.com). No se pueden usar proveedores de correo público.
Haz clic en Save. La configuración permanece en estado Pending hasta que se verifica el dominio.
3. Verifica el dominio
Añade el registro TXT que se muestra en la página al DNS de tu dominio:
| Tipo de registro | Nombre | Valor |
|---|---|---|
| TXT | acme.com | aether365-site-verification=<token> |
Los cambios de DNS pueden tardar unos minutos en propagarse. Después haz clic en Verificar y activar. Si todo va bien, el estado cambia a Active y el SSO queda activo.
Iniciar sesión con SSO
Los miembros del equipo van a la página de inicio de sesión habitual e introducen su correo de trabajo. Cuando el dominio de correo tiene el SSO activo, ven Continuar con SSO y son redirigidos a tu proveedor de identidad. Tras autenticarse allí, vuelven a Aether365.
Los usuarios que inician sesión por primera vez se aprovisionan automáticamente como Miembros de tu cuenta (se aplica el límite de miembros de tu plan). El Propietario puede subir después el rol de un miembro desde la página Team.
Cambiar o eliminar el SSO
- Cambiar la URL de metadatos en una configuración activa actualiza el proveedor de identidad sin interrupciones.
- Cambiar el dominio requiere volver a verificar el nuevo dominio.
- Remove elimina la configuración de SSO; los miembros del equipo conservan sus cuentas, pero vuelven a iniciar sesión con su método anterior.
Mantén disponible un inicio de sesión de propietario
El Propietario de la cuenta debería mantener un método de inicio de sesión sin SSO (cuenta de Microsoft o contraseña). Si tu IdP sufre una interrupción o la aplicación SAML está mal configurada, el Propietario podrá iniciar sesión igualmente y corregir la configuración.
Solución de problemas
| Problema | Solución |
|---|---|
| "Todavía no hemos encontrado ese registro TXT" | Espera a que se propague el DNS (hasta 15 minutos) y comprueba el nombre y el valor exacto del registro. |
| "No hemos podido activar su proveedor de identidad" | La URL de metadatos debe ser accesible y contener un descriptor de IdP SAML 2.0 válido. |
| Bucles de inicio de sesión o página de error del IdP | Comprueba que la ACS URL y el SP Entity ID de tu IdP coincidan exactamente con los valores de la página de SSO. |
| El usuario inició sesión pero no ve datos | Se unió como nuevo Miembro de tu cuenta - comprueba la página Team; puede que se haya alcanzado el límite de miembros. |
Relacionado
- Gestión de miembros del equipo - roles y a qué pueden acceder los Miembros
- Modelo de seguridad