Configurar el inicio de sesión único con Microsoft Entra ID

Table of Contents

Así, los agentes inician sesión en Taiwa con su cuenta profesional de Microsoft. Necesitas una cuenta que pueda registrar aplicaciones en Microsoft Entra ID, por ejemplo un Administrador de aplicaciones, y el rol de administrador en Taiwa.

Antes de empezar

  • Pide a Taiwa que verifique los dominios de correo electrónico de tu organización. Taiwa rechaza el inicio de sesión desde un dominio de correo electrónico que no esté verificado.
  • Cada agente necesita una dirección de correo electrónico en Entra ID, en un dominio verificado en tu inquilino de Entra. Taiwa usa esta dirección de correo electrónico para encontrar o crear el usuario. Un usuario sin dirección de correo electrónico en Entra ID no puede iniciar sesión.

1. Registrar Taiwa en Entra ID

  1. Inicia sesión en el centro de administración de Microsoft Entra.
  2. Ve a Entra ID > Registros de aplicaciones y selecciona Nuevo registro.
  3. En Nombre, escribe Taiwa.
  4. En Tipos de cuenta compatibles, selecciona Solo cuentas de este directorio organizativo.
  5. En URI de redirección, selecciona la plataforma Web y escribe https://api.taiwa.cx/v1/auth/sso/callback.
  6. Selecciona Registrar.
  7. En la página Información general, copia el Id. de aplicación (cliente) y el Id. de directorio (inquilino).

2. Crear un secreto de cliente

  1. Ve a Certificados y secretos > Secretos de cliente y selecciona Nuevo secreto de cliente.
  2. Escribe una descripción y elige cuándo caduca el secreto. Selecciona Agregar.
  3. Copia inmediatamente el Valor del secreto. Entra ID solo lo muestra una vez. No copies el Id. de secreto.

Cuando el secreto caduca, el inicio de sesión deja de funcionar. Crea un secreto nuevo antes de esa fecha e introdúcelo en el portal de administración con Actualizar conexión.

3. Añadir las notificaciones de correo electrónico

Taiwa solo inicia la sesión de un usuario cuando el proveedor de identidad indica que la dirección de correo electrónico está verificada. Entra ID lo indica con la notificación opcional xms_edov, y solo si la añades.

  1. Ve a Configuración de token y selecciona Agregar notificación opcional.
  2. En Tipo de token, selecciona Id..
  3. Selecciona email y xms_edov. Selecciona Agregar.
  4. Si Entra ID te pide activar el permiso de correo electrónico de Microsoft Graph, márcalo y selecciona Agregar.

4. Comprobar los permisos

  1. Ve a Permisos de API.
  2. Comprueba que la lista incluye los permisos delegados de Microsoft Graph openid, email y profile. Añade los que falten con Agregar un permiso > Microsoft Graph > Permisos delegados.
  3. Selecciona Conceder consentimiento de administrador para tu organización, para que no se pida consentimiento a los agentes.

Para que solo algunas personas puedan iniciar sesión, ve a Entra ID > Aplicaciones empresariales > Taiwa > Propiedades, establece ¿Se requiere asignación? en Sí y asigna usuarios o grupos en Usuarios y grupos.

5. Conectar Entra ID en el portal de administración

  1. En el portal de administración, abre SSO y aprovisionamiento.
  2. En URL del emisor, escribe https://login.microsoftonline.com/ seguido de tu Id. de directorio (inquilino) y /v2.0. Por ejemplo: https://login.microsoftonline.com/00001111-aaaa-2222-bbbb-3333cccc4444/v2.0.
  3. En ID de cliente, escribe el Id. de aplicación (cliente).
  4. En Secreto de cliente, escribe el Valor del secreto.
  5. Selecciona Guardar conexión.

Usa el ID de inquilino, no un nombre de dominio, y mantén /v2.0 al final. Un emisor con common, organizations o sin /v2.0 no funciona.

6. Probar

Inicia sesión en el portal de administración en una ventana privada del navegador. Selecciona Iniciar sesión con SSO, escribe tu ID de organización e inicia sesión con una cuenta de Microsoft de tu organización.

Sincronización de directorio con SCIM (opcional)

Entra ID usa una aplicación empresarial independiente para la sincronización de directorio.

  1. En el portal de administración, en Sincronización de directorio (SCIM 2.0), copia la URL base de SCIM y selecciona Generar token. Copia el token inmediatamente.
  2. En el centro de administración de Microsoft Entra, ve a Entra ID > Aplicaciones empresariales y selecciona Nueva aplicación > Crear su propia aplicación.
  3. Escribe un nombre, por ejemplo Taiwa provisioning. Selecciona Integrar cualquier otra aplicación que no se encuentre en la galería y selecciona Agregar.
  4. Selecciona Aprovisionamiento y selecciona Nueva configuración.
  5. En URL de inquilino, escribe la URL base de SCIM. En Token secreto, escribe el token.
  6. Selecciona Probar conexión y, después, selecciona Crear.
  7. En Usuarios y grupos, asigna las personas que deben estar en Taiwa.
  8. Selecciona Iniciar aprovisionamiento.

Si el inicio de sesión falla

Cuando un inicio de sesión falla después del proveedor de identidad, el navegador muestra una página en api.taiwa.cx con el motivo. El motivo aparece en inglés.

Motivo Qué comprobar
SSO id_token email is not verified Falta la notificación xms_edov en el token de identificador, o el dominio de correo electrónico del usuario no está verificado en tu inquilino de Entra.
SSO id_token missing sub/email El usuario no tiene dirección de correo electrónico en Entra ID, o falta la notificación email.
SSO discovery failed o SSO discovery issuer mismatch La URL del emisor debe ser https://login.microsoftonline.com/<Directory (tenant) ID>/v2.0.
SSO token exchange failed El secreto de cliente es incorrecto o ha caducado.
Email domain is not verified for this tenant Pide a Taiwa que verifique el dominio de correo electrónico.
Was this helpful?