Pulsa para ir al contenido principal

SSO (Empresarial)

El Inicio de Sesión Único (SSO) permite a tu equipo iniciar sesión en Capgo utilizando tu proveedor de identidad de la empresa (IdP). Capgo utiliza SAML 2.0 a través de Supabase Auth. Cuando el dominio de correo electrónico de un usuario coincide con un proveedor de SSO activo, pueden autenticarse contra tu IdP y se les asigna a la organización durante la llamada de retorno de SSO.

El SSO no cambia qué acciones pueden realizar los usuarios. Los permisos están controlados por roles de organización. Solo cambia cómo se autentican.

Antes de empezar:

  • Suscripción empresarial activa en la organización Capgo.
  • Un proveedor de identidad que admite SAML 2.0 y expone una URL de metadatos de IdP HTTPS). Capacidad para publicar un
  • metadata URL de IdP (HTTPS). Registro TXT DNS para el dominio de correo electrónico (por ejemplo, company.com para usuarios que inician sesión como user@company.com).
  • A Capgo organization member with permission to update organization settings.
  • Un Administrador de IdP contacto en tu lado de TI/seguridad.
  1. Abrir https://console.capgo.app/
  2. Hacer clic Configuración en el menú lateral izquierdo
  3. Seleccione el Organización pestaña
  4. Seleccione el Seguridad pestaña
  5. Desplácese hacia abajo hasta Configuración de SSO. El formulario solo está disponible cuando la organización está en el plan de Enterprise.

En tu proveedor de identidad, crea una nueva aplicación SAML 2.0. Necesitarás los siguientes Proveedor de Servicios valores mostrados en la pestaña de configuración de SSO Capgo:

Campo¿Dónde usarlo?
URL de Consumidor de DeclaracionesURL de Consumidor de Declaraciones en tu aplicación de SAML de IdP
Identificador de EntidadIdentificador de entidad del Proveedor de Servicios
URL de metadatos del SPOpcional: importa si tu IdP admite la importación de metadatos del SP por URL
Formato de identificador de nombreFormato esperado para el identificador de nombre SAML

Su proveedor de identidad debe liberar la dirección de correo electrónico del usuario dirección de correo electrónico en la afirmación. Capgo utiliza el dominio de correo electrónico para resolver el proveedor de SSO activo y coincidir con cuentas existentes.

  1. En el panel de configuración de SSO, haga clic para agregar un nuevo proveedor
  2. dominio de correo electrónico (por ejemplo, . Debe coincidir con la parte del dominio de las direcciones de correo electrónico de inicio de sesión de sus usuarios company.comFormato de identificador de nombre
  3. Ingrese su IdP URL de metadatos (HTTPS)
  4. Enviar

La proveedor se crea con estado Verificación pendiente.

Paso 3 - Verificación de dominio DNS

Paso 3 - Verificación de dominio DNS

Capgo verifica que controla el dominio antes de que SSO pueda activarse.

Agregar un registro TXT en su proveedor de DNS: registro TXT en su proveedor de DNS:

CampoValor
TipoTXT
Nombre / anfitrión_capgo-sso.<your-domain> por ejemplo _capgo-sso.company.com)
ValorEl token de verificación mostrado en el panel de la consola

Una vez que el registro se publique (la propagación de TTL DNS suele tardar unos minutos a una hora), haga clic en Verificar DNS en la consola. Con éxito, el proveedor pasa a Paso 4 - Activar el proveedor.

Después de la verificación de DNS, haga clic Activar. El estado del proveedor se convierte en Activo. Solo los proveedores activos se utilizan durante el flujo de inicio de sesión SSO. Puede elegir

Desactivar en la consola en cualquier momento. Eso mueve el proveedor a Deshabilitado Puede elegir Deactivar en la consola en cualquier momento. Eso mueve el proveedor a Deshabilitado, lo que detiene la autenticación SSO para ese dominio sin eliminar la configuración.

Cuando un usuario inicia sesión mediante SSO por primera vez y no tiene membresía existente en esa organización, Capgo les asigna el rol de lectura. Después de que los usuarios piloto inician sesión:

Ir a

  1. Configuración → Organización → Miembros Encuentre a cada usuario provisto por SSO
  2. Ajuste su rol al nivel adecuado (
  3. SubirUpload, Escribir, Administradoretc.

Ver el desglose de permisos completo para saber qué puede hacer cada rol.

En un Activo proveedor que puedes activar/desactivar Activar SSO. Cuando esté habilitado, Capgo marca a los usuarios de autenticación existentes para ese dominio de correo electrónico como solo SSO y el flujo de inicio de sesión requiere autenticación de IdP para ese dominio. Establecer el proveedor en No habilitado (Deshabilitar) o desactivar la configuración de SSO elimina esa bandera SSO para el dominio.

EstadoSignificado
En espera de verificaciónRegistro TXT DNS no verificado aún
VerificadoConfirmado la propiedad del dominio; listo para activar
ActivoSSO está activo para este dominio
DeshabilitadoEstablecido por Deshabilitar en la consola; SSO no se utiliza para ese dominio; utilice Re-activar regresar a Activo
  • Confirmado el plan empresarial
  • Aplicación SAML creada en IdP con la URL de ACS y el ID de entidad desde Capgo
  • IdP configurado para liberar un reclamo de correo electrónico estable
  • Registro TXT DNS publicado y Verificar DNS exitoso
  • Proveedor activado
  • Los usuarios piloto se han conectado con éxito
  • Roles elevados desde el valor por defecto leer según sea necesario
  • Se ha tomado una decisión de aplicación (y se ha comunicado si está habilitado)

Si está utilizando Autenticación de un solo clic (Empresas) a planificar la autenticación y los flujos de cuenta, conecte con @capgo/capacitor-login-social para los detalles de implementación en @capgo/capacitor-login-social, @capgo/capacitor-clave-privada para los detalles de implementación en @capgo/capacitor-clave-privada, @capgo/capacitor-autenticación-biometrica-nativa para los detalles de implementación en @capgo/capacitor-autenticación-biometrica-nativa, Autenticación de dos factores para los detalles de implementación en Autenticación de dos factores, y 5 Pasos para Implementar OAuth2 en Aplicaciones Capacitor para el contexto práctico en 5 Pasos para Implementar OAuth2 en Aplicaciones Capacitor.