Proveedores
Okta, Google, Microsoft, o cualquier otro proveedor de OpenID Connect — una conexión por organización. Okta y un proveedor genérico también piden una URL de emisor, la dirección de tu organización en el proveedor; Google y Microsoft no.Conectar el proveedor
1
Guarda la conexión
Elige el proveedor y pega el ID de cliente y el secreto de cliente desde su consola. El secreto se guarda de modo que no se puede volver a leer y nunca se vuelve a mostrar; guardar el formulario con el secreto en blanco conserva el que está archivado. La conexión empieza como sin probar aún.
2
Registra el URI de redirección
La página ahora muestra el URI de redirección para registrar en tu proveedor, con un botón para copiar. Escribirlo mal es la razón más común por la que falla el siguiente paso.
3
Prueba la conexión
Presiona Probar conexión. Te envían al proveedor, inicias sesión con tu propia cuenta, y vuelves de inmediato; nadie inicia sesión por una prueba. Solo una prueba exitosa deja la conexión activa, y cualquier cambio de credencial la devuelve a sin probar.
Cuando una prueba falla, la página muestra por qué. Si el proveedor la rechazó, se muestra su propio mensaje sin traducir, exactamente como lo redactó el proveedor, porque ese es el texto que encontrarás en la consola del proveedor.
Reclamar tus dominios de correo
El inicio de sesión único se ofrece a una dirección solo una vez que se comprueba que su dominio es tuyo. Bajo Dominios de correo, escribe el dominio y presiona Reclamar. La página muestra un registro TXT — un nombre y un valor — para publicar en tu proveedor de DNS. El dominio se muestra como esperando el DNS hasta que se detecta el registro y verificado después. Volver a revisar DNS pide una verificación ahora; el registro también se vuelve a revisar a diario, así que un dominio cuyo registro desaparece vuelve a esperando y se les envía un correo a los propietarios. Un dominio puede ser reclamado por una sola organización, y los proveedores de correo públicos no se pueden reclamar. Mostrar registro vuelve a revelar el registro TXT; Quitar deja de ofrecer el inicio de sesión único para ese dominio.Lo que ven las personas
En la página de inicio de sesión, escribir una dirección de un dominio verificado muestra Continuar con tu proveedor. El proveedor inicia la sesión de la persona y caen en los espacios de trabajo a los que han sido invitados; alguien por primera vez obtiene una cuenta creada al instante, sin contraseña. Cualquier otra dirección ve el inicio de sesión ordinario — la página nunca revela qué dominios están reclamados. El proveedor debe responder por la dirección como verificada, y debe estar en uno de tus dominios verificados; cualquier otra cosa se rechaza.La política
Una vez que existe una conexión, aparecen tres ajustes bajo Política:- Exigir inicio de sesión único. Los enlaces mágicos y las contraseñas se rechazan para las direcciones de tus dominios verificados, la página de inicio de sesión las dirige al botón de SSO, y no se envía ningún correo. Hasta entonces, el SSO es una opción junto al inicio de sesión ordinario.
- Acceso de emergencia del propietario. Activado por defecto. Mientras el SSO es obligatorio, los propietarios de la organización todavía pueden pedir un enlace mágico, así que un proveedor roto no puede dejar a todos afuera. Cada uso se registra y se envía por correo a todos los propietarios. Puedes apagarlo a sabiendas.
- Sesión máxima de SSO. Cuánto dura una sesión abierta mediante SSO antes de que la persona deba iniciar sesión de nuevo, de modo que dar de baja a alguien en el proveedor tenga efecto dentro de esa ventana.