Saltar a contenido

Inicio de sesión único

La Consola de Polyguard admite el inicio de sesión único (SSO) con el proveedor de identidad de su organización mediante OpenID Connect. Una vez conectado, su equipo inicia sesión con sus credenciales de trabajo habituales, y las políticas de su proveedor de identidad para autenticación multifactor, dispositivos y bajas de personal también se aplican a Polyguard.

Los proveedores compatibles son Okta, Google Workspace y Microsoft Entra ID. El propietario de la cuenta configura la conexión en la Consola, en Configuración → Inicio de sesión único. Esta página guía a un administrador de Okta por el lado de Okta y por la configuración de la Consola. Google Workspace y Entra ID no necesitan una aplicación propia: elija el proveedor en la Consola e introduzca el dominio principal de su Workspace o el ID de directorio de Entra.

Descargar esta guía en PDF


Cómo funciona

  1. Un usuario introduce su correo de trabajo en console.polyguard.ai y hace clic en Continuar con inicio de sesión único.
  2. Polyguard busca el dominio del correo, encuentra la conexión de su organización y envía el navegador a su proveedor de identidad.
  3. Su proveedor de identidad autentica al usuario y lo devuelve a Polyguard.
  4. Polyguard comprueba que la identidad autenticada pertenece a su organización y que la dirección de correo está en uno de sus dominios registrados, y luego abre la Consola.

Los usuarios que nunca han iniciado sesión reciben una cuenta de la Consola automáticamente, con el rol que usted eligió al configurar la conexión (Organizador, salvo que haya solicitado Administrador). Los usuarios que ya tienen una cuenta de Polyguard la conservan: el SSO se asocia a ellos por su dirección de correo.

Lo que el SSO no cambia

El SSO permite a administradores y organizadores iniciar sesión en la Consola. No sustituye la verificación de identidad de los participantes en reuniones ni de los candidatos a un empleo, que siguen verificándose a través de Polyguard Mobile.


Antes de empezar

Necesita:

  • Un administrador de Okta que pueda crear integraciones de aplicaciones (normalmente un Super Administrator o un Application Administrator).
  • El propietario de la cuenta de Polyguard, con sesión iniciada en la Consola. Solo el propietario puede guardar la configuración de inicio de sesión único.
  • Su dominio de correo de inicio de sesión, por ejemplo example.com, añadido y aprobado en Configuración → Dominios de correo en la Consola. El inicio de sesión se dirige por dominio de correo, así que esto es lo que hace accesible la conexión.
  • Unos 15 minutos.

Recopilará tres valores de Okta, una URL de emisor, un ID de cliente y un secreto de cliente, y los introducirá en la Consola en el Paso 5.

Trate el secreto de cliente como una contraseña

Péguelo directamente en la Consola en lugar de enviarlo por correo o mensaje. Polyguard lo guarda en una bóveda de secretos y no vuelve a mostrarlo; la Consola solo indica que hay un secreto guardado.


Paso 1: Crear la integración de aplicación

  1. Inicie sesión en la Consola de administración de Okta de su organización (la dirección termina en -admin.okta.com).
  2. En la barra lateral izquierda, abra Applications y luego Applications.
  3. Haga clic en Create App Integration.
  4. Elija:
    • Sign-in method: OIDC - OpenID Connect
    • Application type: Web Application
  5. Haga clic en Next.

Paso 2: Configurar la integración

En la página New Web App Integration, introduzca lo siguiente y deje el resto con sus valores predeterminados.

Ajuste Valor
App integration name Polyguard Console
Grant type Authorization Code (marcado por defecto). Deje los demás sin marcar.
Sign-in redirect URIs https://api.polyguard.ai/sso/callback
Sign-out redirect URIs https://console.polyguard.ai/loggedout (opcional)
Controlled access Los grupos o usuarios que deben poder acceder a la Consola de Polyguard

Haga clic en Save.

¿Quién debe tener acceso?

Asigne el grupo que contiene a sus reclutadores, organizadores de reuniones y administradores de Polyguard. Okta rechaza a cualquier persona fuera de la asignación antes de que llegue a Polyguard, que es la forma más sencilla de controlar quién puede iniciar sesión.


Paso 3: Copiar las credenciales de cliente

Después de guardar, se abre la pestaña General de la integración.

  1. En Client Credentials, copie el Client ID.
  2. En Client Secrets, copie el secreto con el icono de copiar. Lo pegará en la Consola en el Paso 5.
  3. En Client authentication, deje seleccionado Client secret. Require PKCE as additional verification puede quedar activado o desactivado; Polyguard siempre usa PKCE.

Paso 4: Localizar la URL de emisor

Polyguard necesita la dirección del servidor de autorización de Okta que emitirá los tokens de inicio de sesión.

  1. En la barra lateral izquierda, abra Security y luego API.
  2. En la pestaña Authorization Servers, localice el servidor llamado default y copie su Issuer URI. Tiene la forma https://<your-okta-domain>/oauth2/default.
  3. Abra default y luego la pestaña Access Policies, y confirme que una política se aplica a la integración Polyguard Console. La Default Policy integrada se aplica a todos los clientes salvo que se haya modificado.

¿No hay pestaña Authorization Servers?

Las organizaciones de Okta sin la función API Access Management usan el servidor de autorización de la organización. Su emisor es su propio dominio de Okta, por ejemplo https://<your-okta-domain>. Introduzca ese valor en el Paso 5.


Paso 5: Introducir los datos en la Consola de Polyguard

En la Consola de Polyguard, con la sesión iniciada como propietario de la cuenta, abra Configuración → Inicio de sesión único y complete la tarjeta.

Campo de la Consola Valor
Proveedor de identidad Okta
Emisor El Issuer URI del Paso 4
ID de cliente El Client ID del Paso 3
Secreto de cliente El secreto del Paso 3
Rol predeterminado para nuevos miembros Usuario o Administrador
Exigir SSO Desactivado hasta haber probado, véase abajo
Habilitado Activado

La tarjeta también muestra la URI de redirección a registrar; es el valor que introdujo en Okta en el Paso 2. Haga clic en Guardar inicio de sesión único.

Exigir SSO significa que Polyguard deja de enviar enlaces de inicio de sesión por correo para sus dominios activos. Cualquier persona que introduzca una dirección de su dominio en la página de inicio de sesión es enviada a Okta. Actívelo después de probar el SSO con algunos usuarios.

Rol predeterminado es el rol que recibe un usuario la primera vez que inicia sesión con SSO. Los miembros existentes conservan su rol. Ascienda a los usuarios después en la página Usuarios.

Paso 6: Probar el inicio de sesión

  1. Vaya a console.polyguard.ai.
  2. Introduzca su dirección de correo de trabajo y haga clic en Continuar con inicio de sesión único.
  3. Inicie sesión en Okta si se le solicita.
  4. Llegará al panel de la Consola.

Si algo falla, la página de inicio de sesión o la página de finalización muestra uno de estos mensajes.

Mensaje Significado Qué hacer
El inicio de sesión único no está configurado para este dominio de correo. No hay una conexión habilitada para una cuenta con ese dominio activo. Compruebe la dirección. En la Consola, confirme que el dominio está aprobado en Dominios de correo y que la conexión está habilitada.
Su proveedor de identidad no completó el inicio de sesión. Okta rechazó la solicitud o falló el intercambio de tokens. Confirme que el usuario está asignado a la integración y que la URI de redirección coincide exactamente.
Su dominio de correo no está registrado en esta cuenta. El correo de la cuenta de Okta está en un dominio que Polyguard no ha registrado para usted. Pida a Polyguard que añada el dominio, o inicie sesión con una dirección de un dominio registrado.
Su proveedor de identidad no ha verificado su dirección de correo. Okta informó que la dirección no está verificada. Verifique la dirección en el perfil de Okta del usuario.
Esta identidad ha sido deshabilitada. Contacte a su administrador. La identidad de Polyguard vinculada a este usuario de Okta fue revocada. Contacte al soporte de Polyguard.
Este intento de inicio de sesión expiró. Comience de nuevo desde la página de inicio de sesión. Pasaron más de diez minutos entre el inicio y el final del proceso. Comience de nuevo desde la página de inicio de sesión.

Gestión de usuarios después del SSO

  • Nuevos usuarios: se crean en su primer inicio de sesión correcto con el rol predeterminado que usted eligió. Puede ascenderlos en la página Usuarios; consulte Invitar usuarios.
  • Bajas de personal: quitar la asignación de un usuario a la integración en Okta bloquea su siguiente inicio de sesión. Una sesión de la Consola que ya tenga abierta dura hasta 12 horas.
  • Rotación del secreto de cliente: genere el nuevo secreto en Okta, péguelo en el campo Secreto de cliente de la Consola y guarde. Los inicios de sesión fallan entre ambos pasos, así que hágalos uno tras otro.

Recursos relacionados