> ## Documentation Index
> Fetch the complete documentation index at: https://docs.utmkit.co/llms.txt
> Use this file to discover all available pages before exploring further.

# Inicio de sesión único

> Deja que tu organización inicie sesión a través de Okta, Google, Microsoft u otro proveedor de OpenID Connect, comprueba tus dominios de correo y decide si es obligatorio.

Tu organización ya decide quién trabaja ahí en un solo lugar: su proveedor de identidad. El inicio de sesión único convierte a ese proveedor en la puerta de entrada a UTMKit. Las personas en tus dominios de correo verificados inician sesión con la cuenta que ya tienen, nadie persigue un correo de invitación, y cuando alguien es deshabilitado en el proveedor, su siguiente inicio de sesión falla ahí.

El inicio de sesión único está incluido en algunos planes — revisa la [página de planes](https://app.utmkit.co/billing/plans). En un plan sin él, la página [Single sign-on](https://app.utmkit.co/sso) lo indica y no ofrece nada más. En un plan con él, solo un propietario de la organización — propietario de cualquiera de sus espacios de trabajo — ve los controles.

## Proveedores

Okta, Google, Microsoft, o cualquier otro proveedor de OpenID Connect — una conexión por organización. Okta y un proveedor genérico también piden una URL de emisor, la dirección de tu organización en el proveedor; Google y Microsoft no.

## Conectar el proveedor

<Steps>
  <Step title="Guarda la conexión">
    Elige el proveedor y pega el ID de cliente y el secreto de cliente desde su consola. El secreto se guarda de modo que no se puede volver a leer y nunca se vuelve a mostrar; guardar el formulario con el secreto en blanco conserva el que está archivado. La conexión empieza como **sin probar aún**.
  </Step>

  <Step title="Registra el URI de redirección">
    La página ahora muestra el URI de redirección para registrar en tu proveedor, con un botón para copiar. Escribirlo mal es la razón más común por la que falla el siguiente paso.
  </Step>

  <Step title="Prueba la conexión">
    Presiona **Probar conexión**. Te envían al proveedor, inicias sesión con tu propia cuenta, y vuelves de inmediato; nadie inicia sesión por una prueba. Solo una prueba exitosa deja la conexión **activa**, y cualquier cambio de credencial la devuelve a sin probar.
  </Step>
</Steps>

<Note>
  Cuando una prueba falla, la página muestra por qué. Si el proveedor la rechazó, se muestra su propio mensaje sin traducir, exactamente como lo redactó el proveedor, porque ese es el texto que encontrarás en la consola del proveedor.
</Note>

## Reclamar tus dominios de correo

El inicio de sesión único se ofrece a una dirección solo una vez que se comprueba que su dominio es tuyo. Bajo **Dominios de correo**, escribe el dominio y presiona **Reclamar**. La página muestra un registro TXT — un nombre y un valor — para publicar en tu proveedor de DNS. El dominio se muestra como **esperando el DNS** hasta que se detecta el registro y **verificado** después. **Volver a revisar DNS** pide una verificación ahora; el registro también se vuelve a revisar a diario, así que un dominio cuyo registro desaparece vuelve a esperando y se les envía un correo a los propietarios.

Un dominio puede ser reclamado por una sola organización, y los proveedores de correo públicos no se pueden reclamar. **Mostrar registro** vuelve a revelar el registro TXT; **Quitar** deja de ofrecer el inicio de sesión único para ese dominio.

## Lo que ven las personas

En la página de inicio de sesión, escribir una dirección de un dominio verificado muestra **Continuar con** tu proveedor. El proveedor inicia la sesión de la persona y caen en los espacios de trabajo a los que han sido invitados; alguien por primera vez obtiene una cuenta creada al instante, sin contraseña. Cualquier otra dirección ve el inicio de sesión ordinario — la página nunca revela qué dominios están reclamados. El proveedor debe responder por la dirección como verificada, y debe estar en uno de tus dominios verificados; cualquier otra cosa se rechaza.

## La política

Una vez que existe una conexión, aparecen tres ajustes bajo **Política**:

* **Exigir inicio de sesión único.** Los enlaces mágicos y las contraseñas se rechazan para las direcciones de tus dominios verificados, la página de inicio de sesión las dirige al botón de SSO, y no se envía ningún correo. Hasta entonces, el SSO es una opción junto al inicio de sesión ordinario.
* **Acceso de emergencia del propietario.** Activado por defecto. Mientras el SSO es obligatorio, los propietarios de la organización todavía pueden pedir un enlace mágico, así que un proveedor roto no puede dejar a todos afuera. Cada uso se registra y se envía por correo a todos los propietarios. Puedes apagarlo a sabiendas.
* **Sesión máxima de SSO.** Cuánto dura una sesión abierta mediante SSO antes de que la persona deba iniciar sesión de nuevo, de modo que dar de baja a alguien en el proveedor tenga efecto dentro de esa ventana.

Un inicio de sesión mediante SSO satisface el [requisito de autenticación en dos pasos](/es/security/two-factor) de un espacio de trabajo: el proveedor es donde tu organización exige la autenticación multifactor.

## Apagarlo

**Apagar** en una conexión activa devuelve a todos al inicio de sesión ordinario en su próximo intento. Los roles, espacios de trabajo y tokens quedan intactos en todo momento: el inicio de sesión único decide quién eres, nunca qué puedes ver.
