Después, los agentes inician sesión en Taiwa con su cuenta de Okta. Necesitas un administrador de Okta que pueda crear integraciones de aplicación y el rol de administrador en Taiwa.
Antes de empezar
- Pide a Taiwa que verifique los dominios de correo electrónico de tu organización. Taiwa rechaza el inicio de sesión desde un dominio de correo electrónico que no esté verificado.
- Cada agente necesita una dirección de correo electrónico principal en Okta, en uno de esos dominios. Taiwa solo permite iniciar sesión a un usuario cuando Okta indica que esa dirección de correo electrónico está verificada.
1. Crear la integración de aplicación
- En la Okta Admin Console, ve a Applications > Applications y selecciona Create App Integration.
- En Sign-in method, selecciona OIDC - OpenID Connect. En Application type, selecciona Web Application. Selecciona Next.
- En App integration name, escribe
Taiwa. - En Grant type, deja Authorization Code.
- En Sign-in redirect URIs, escribe
https://api.taiwa.cx/v1/auth/sso/callback. Elimina cualquier URI de redirección de cierre de sesión. - En Assignments, elige quién puede usar Taiwa. Selecciona Save.
2. Copiar los datos del cliente
- En la pestaña General, en Client Credentials, copia el Client ID.
- En Client authentication, deja Client secret. Copia el Secret del cliente.
- Si Require PKCE as additional verification está seleccionado, desmárcalo. Taiwa no envía PKCE, y entonces Okta rechaza el inicio de sesión.
3. Asignar personas
En la pestaña Assignments, asigna las personas o los grupos que usan Taiwa. Okta rechaza el inicio de sesión de una persona que no esté asignada.
4. Conectar Okta en el portal de administración
- En el portal de administración, abre SSO y aprovisionamiento.
- En URL del emisor, escribe tu dominio de Okta, por ejemplo
https://acme.okta.com. Usa el dominio sin-admin. - En ID de cliente y Secreto de cliente, escribe los valores de Okta.
- Selecciona Guardar conexión.
Si tu organización usa un servidor de autorización personalizado en Okta, escribe su emisor en su lugar, por ejemplo https://acme.okta.com/oauth2/default.
5. Probar
Inicia sesión en el portal de administración en una ventana privada del navegador. Selecciona Iniciar sesión con SSO, escribe tu ID de organización e inicia sesión con una cuenta de Okta que hayas asignado.
Sincronización de directorio con SCIM (opcional)
Una integración de aplicación OIDC de Okta no puede usar SCIM. Crea una segunda integración de aplicación para la sincronización de directorio.
- En el portal de administración, en Sincronización de directorio (SCIM 2.0), copia la URL base de SCIM y selecciona Generar token. Copia el token inmediatamente.
- En Okta, crea una segunda integración de aplicación, por ejemplo
Taiwa provisioning, como se describe en la guía de Okta para el aprovisionamiento con SCIM. - En su pestaña General, en App Settings, selecciona Edit. En Provisioning, selecciona SCIM y selecciona Save.
- En la pestaña Provisioning, en Integration, escribe la URL base de SCIM como URL base del conector SCIM. En Unique identifier field for users, escribe
userName. - Como modo de autenticación, selecciona HTTP Header y escribe el token como token de portador.
- Selecciona Test Connector Configuration y guarda.
- Activa Create Users, Update User Attributes y Deactivate Users, y asigna las mismas personas que en la integración de aplicación de inicio de sesión.
Si falla el inicio de sesión
Cuando un inicio de sesión falla después del proveedor de identidad, el navegador muestra una página en api.taiwa.cx con el motivo. El motivo aparece en inglés.
| Motivo | Qué comprobar |
|---|---|
SSO id_token email is not verified |
Okta no ha verificado el correo electrónico principal del usuario. |
SSO token exchange failed |
El secreto de cliente es incorrecto o la integración de aplicación exige PKCE. |
SSO discovery failed o SSO discovery issuer mismatch
|
La URL del emisor debe ser tu dominio de Okta, sin -admin y sin ruta, o el emisor de tu servidor de autorización personalizado. |
Email domain is not verified for this tenant |
Pide a Taiwa que verifique el dominio de correo electrónico. |
| Okta indica que el usuario no está asignado | Asigna el usuario en la pestaña Assignments. |