Saltar al contenido principal
Administrator Guide
Última actualización: 2023-06-23
Finalización de definición de inicio de sesión único SAML

Finalización de definición de inicio de sesión único SAML

  • Tener los siguientes permisos:
    • sso.saml.settings.edit
    • sso.saml.settings.read
  • Los archivos de metadatos completos (en formato .xml) de su proveedor de identidad (IdP). Si utiliza el mismo IdP para sus entornos de cliente de prueba y producción, solo es obligatorio un archivo de metadatos.
  • Determine si los usuarios iniciarán el inicio de sesión único (SSO) desde VNDLY (proveedor de servicios) o desde el IdP.
Los archivos de metadatos suelen tener el formato de archivo .xml y no son un certificado. VNDLY utiliza los archivos de metadatos para finalizar la configuración del inicio de sesión único. Complete los siguientes pasos para los entornos de cliente Prueba y Producción.
  1. En la cabecera, seleccione
    Más
    parámetros de empresa
    .
  2. En la sección
    Seguridad
    , haga clic en
    SAML Single Sign On
    .
  3. Haga clic en
    Valor por defecto
    .
  4. En la ficha
    Detalles
    , tenga en cuenta lo siguiente:
    Opción
    Descripción
    Etiqueta
    Introduzca un nombre para el servidor.
    Sustitución de ID de entidad de proveedor de servicios
    Introduzca un ID de entidad diferente si desea sustituir el ID de entidad de proveedor de servicios por defecto y cambiar la forma en que VNDLY se identifica como proveedor de servicios SAML.
    Permitir no solicitado
    Seleccione la casilla si su entorno de cliente está configurado para utilizar el inicio de sesión iniciado por IdP para permitir que los usuarios inicien una conexión desde el IdP.
    Respuesta firmada obligatoria
    Seleccione la opción si el IdP requiere una respuesta firmada o una aserción firmada. La opción recomendada es
    Requerir respuesta firmada
    .
    Desviación horaria permitida
    Introduzca el número de segundos que VNDLY permite para que las marcas de tiempo de aserción se desvíen más allá de su límite. Los relojes entre sistemas remotos a menudo pueden diferir en cantidades significativas de tiempo y las diferencias horarias pueden ayudar a tener en cuenta las distintas diferencias horarias.
    Ejemplo: los relojes de los servidores no suelen estar sincronizados entre sí. Si llega un mensaje de autorización después de su fecha/hora válida, VNDLY lo rechaza. Añadir tiempo con el campo de desviación horaria permite añadir tiempo adicional para tener en cuenta las ligeras diferencias en los relojes de los servidores y VNDLY aceptará los mensajes que lleguen dentro del rango de desviación horaria permitido.
    Duración válida de metadatos
    Introduzca el número de horas para marcar los metadatos de VNDLY como válidos.
    Cuando caducan los metadatos de VNDLY, su IdP puede obtener automáticamente un archivo de metadatos de VNDLY actualizado.
    Formatos de ID de nombre permitidos
    Indica los formatos de ID de nombre que están permitidos desde un menú desplegable. Asegúrese de que todos los valores estén seleccionados.
    ORDEN DE VINCULACIÓN PREFERENTE DE INICIO DE SESIÓN ÚNICA
    Define el orden en que VNDLY busca archivos de metadatos de IdP al buscar enlaces de inicio de sesión único.
    ORDEN DE VINCULACIÓN PREFERENTE DE FIN DE SESIÓN ÚNICA
    Define el orden en que VNDLY busca metadatos de IdP cuando busca enlaces de cierre de sesión único.
  5. Haga clic en
    Guardar
    .
  6. Haga clic en la ficha
    Proveedores de identidad
    .
  7. Haga clic en
    Single Sign On - SAML
    .
  8. Mientras cumplimenta la página
    Proveedor de identidad
    , tenga en cuenta lo siguiente:
    Opción
    Descripción
    Etiqueta
    Etiqueta para el proveedor de identidad. La etiqueta aparece como una opción desplegable al actualizar el método de autenticación de un usuario.
    Identificador externo
    Valor utilizado al hacer referencia al IdP en integraciones externas. Indica qué IdP debe utilizarse al realizar cargas masivas de cuentas en VNDLY.
    IdP metadata
    Copie y pegue los metadatos SAML del archivo de metadatos proporcionado por su IdP para este entorno de cliente.
    Omitir validación de metadatos
    Seleccione la casilla para permitir que VNDLY omita la validación de metadatos. Algunos archivos de metadatos pueden contener extensiones SAML que provocan errores de validación aunque sean válidos.
    Formato de política de ID de nombre
    Seleccione el identificador de nombre que se utilizará para los usuarios. Puede obtener el formato de la política del archivo de metadatos de IdP. Si falta el formato de política de ID de nombre en los metadatos, seleccione
    unspecified
    .
    Algoritmo de firma
    Seleccione el algoritmo de firma indicado en el archivo de metadatos de IdP. Puede buscar
    firma
    de palabras clave en el archivo de metadatos de IdP.
    Algoritmo de resumen
    Seleccione el algoritmo de resumen indicado en el archivo de metadatos de IdP. Puede buscar el
    resumen
    de palabras clave en el archivo de metadatos de IdP.
    URL de cierre de sesión encadenado
    Introduzca una URL personalizada si desea omitir el proceso de cierre de sesión de SAML y redirigir al usuario a la URL especificada cuando el usuario cierre sesión en VNDLY. También se desconecta al usuario de todas las demás aplicaciones del IdP del usuario.
    Si la URL de cierre de sesión encadenado está en blanco, es posible que se cierre la sesión de un usuario en todas las aplicaciones si se ha configurado el cierre de sesión único (SLO) en su IdP.
    Utilizar asunto como nombre de usuario
    Seleccione la casilla para utilizar el valor del asunto como la opción de nombre de usuario de mayor prioridad.
    Las aserciones SAML contienen un campo de asunto y atributos adicionales. Normalmente, el nombre de usuario procede de los atributos. En algunos casos, el IdP espera utilizar el campo de asunto como nombre de usuario.
    Atributos de nombre de usuario
    Añada atributos SAML para que VNDLY busque y utilice como nombre de usuario durante la autenticación. Los atributos se pueden personalizar según sea necesario para alinearse con su configuración de IdP.
    Se recomienda utilizar el atributo de nombre de usuario para identificar al usuario, ya que el atributo de nombre de usuario en VNDLY es exclusivo. Esto significa que no se puede utilizar dos veces el mismo nombre de usuario al crear un usuario.
    Ejemplo de atributo de nombre de usuario: test.user
    Atributos recomendados:
    • NameID
    • http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name
    • http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn
    • alias
    • principalname
    • urn:mace:dir:attribute-def:eduPersonPrincipalName
    • urn:oid:1.3.6.1.4.1.5923.1.1.1.6
    • Nombre de usuario
    Una muestra de los atributos de usuario expuestos por el IdP puede ayudar a asignar atributos de usuario en VNDLY.
    Atributos de correo electrónico
    Añada atributos SAML para que VNDLY busque y utilice como correo electrónico durante la autenticación. Los atributos se pueden personalizar según sea necesario.
    No se recomienda utilizar un campo de correo electrónico para identificar al usuario, ya que varias cuentas de usuario en VNDLY pueden tener la misma dirección de correo electrónico.
    Ejemplo de atributo de correo electrónico: test@email.com
    Atributos recomendados:
    • http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
    • urn:mace:dir:attribute-def:mail
    • urn:oid:0.9.2342.19200300.100.1.3
    Para ahorrar tiempo, asegúrese de tomar nota del valor que ha utilizado para el
    Identificador externo
    . Será obligatorio en un paso posterior al definir el método de autenticación para los usuarios.
  9. Haga clic en
    Guardar
    .
  10. Para configurar un IdP adicional:
    1. Navegue a la ficha
      Proveedores de identidad
      .
    2. Haga clic en
      Crear
      .
    3. Complete los pasos 8 y 9 para el IdP adicional.
  11. Repita los pasos anteriores para el otro entorno de cliente de VNDLY.
    Se recomienda guardar el archivo de metadatos original de su IdP por si necesita realizar actualizaciones o volver a una versión anterior.