Configuración del inicio de sesión único (SSO)
Puedes acceder a Celoxis con credenciales corporativas si el inicio de sesión único (SSO) basado en SAML está habilitado para tu cuenta. Celoxis funciona con Google, Salesforce, Okta, OneLogin, Microsoft Azure y Microsoft ADFS. Si bien no lo hemos probado, cualquier proveedor de identidad (IDP) basado en SAML 2.0 debería funcionar.
Para que el inicio de sesión único (SSO) funcione, asegúrese de lo siguiente:
- Su proveedor de identidad (IDP) de SSO se basa en SAML 2.0.
- Todos tus usuarios y clientes tienen direcciones de correo electrónico únicas.
- La dirección de correo electrónico de un usuario en Celoxis coincide con la dirección de correo electrónico de ese usuario en su proveedor de identidad (IDP).
Para configurar SSO, abra Menú principalAdministraciónGestión de cuentasInformación de la empresa y haga clic en Inicio de sesión únicoVerás el formulario de esta manera:

Modos SSO
En todos los modos, las cuentas de cliente seguirán autenticándose mediante las credenciales de Celoxis.
- Ninguno: el inicio de sesión único (SSO) está desactivado. Solo se pueden usar las credenciales de Celoxis para iniciar sesión.
- Prueba: el inicio de sesión único (SSO) está activado. Se pueden usar tanto las credenciales de SSO como las de Celoxis para iniciar sesión.
- Vivir - El inicio de sesión único (SSO) está activado. Solo se puede usar el SSO para iniciar sesión.
- Sus usuarios no podrán acceder "Olvidé mi contraseña" en Celoxis, ya que no almacenaremos las contraseñas de los usuarios.
- No verá los de nombre de usuario y contraseña en los formularios para agregar o editar usuarios.
- Si no puede acceder a su cuenta por cualquier motivo, póngase en contacto con nosotros y restableceremos sus datos de inicio de sesión único (SSO).
Pasos para configurar el inicio de sesión único (SSO)
1: Habilitar SSO en modo de prueba
Abierto Menú principalAdministraciónGestión de cuentasInformación de la empresa y ve al Inicio de sesión único pestaña
- En la Estado , haga clic en el Probar .
- De las opciones que aparecen a continuación, copie la URL de ACS. Esta será necesaria para configurar su proveedor de identidad (IDP).
- Configura tu IDP. El IDP te proporcionará un conjunto de ajustes que deberás introducir en Celoxis.
- Vuelva a esta pantalla con la configuración recopilada en el paso anterior.
- Ingrese el ID de entidad del IDP. Este lo proporciona el IDP.
- Ingrese la URL del IDP. Esta es la dirección de su IDP, al cual se contactará para autenticar a los usuarios.
- Copie y pegue el certificado del proveedor de identidad. Esta información está disponible en el certificado proporcionado por su proveedor de identidad.
- Haz clic en Guardar
2: Prueba tu configuración
- Una vez completado el paso 1, intente iniciar sesión en Celoxis haciendo clic en el enlace "Conectar mediante inicio de sesión único" en la página de inicio de sesión.
- Después de hacer clic en el enlace anterior, se le pedirá que ingrese su dirección de correo electrónico.
- Tras introducir esta información, se le redirigirá a la pantalla de inicio de sesión de su proveedor de identidad (IDP); si aún no ha iniciado sesión, se le pedirá que introduzca su correo electrónico y contraseña.
- Tras autenticarse correctamente, se le redirigirá al panel de control de Celoxis. Si surge algún problema, consulte la de Errores comunes en su proveedor de identidad (IDP).
3: Activa tu SSO
- Una vez que haya completado con éxito el paso 2, revise nuevamente sus datos de inicio de sesión único (SSO).
- Luego, haga clic en En vivo.
- Haz clic en Guardar.
Configurando su IDP
Antes de configurar Celoxis, primero deberá informar a su proveedor de identidad (IDP) sobre Celoxis. A continuación, encontrará las instrucciones para algunos de los IDP más populares. Si su IDP no aparece en la lista, consulte su documentación.
Todos los proveedores de identidad requerirán una URL de ACS para Celoxis. Puede encontrarla para su organización haciendo clic en "Prueba o En vivo" , como se muestra arriba.
Crea una aplicación SAML en Google
- Inicia sesión en tu consola de administración de Google con una cuenta de administrador.
- Haz clic en Aplicaciones > Aplicaciones SAML.
- Haz clic en el icono de más en la esquina inferior.
- Haz clic en CONFIGURAR MI PROPIA APLICACIÓN PERSONALIZADA.
- Se abre la ventana de información del proveedor de identidad de Google y URL de SSO e ID de entidad se rellenan automáticamente. Debe copiar los valores de los campos ID de entidad y SSO y descargar los metadatos del proveedor de identidad (Opción 2) para pegarlos en los campos correspondientes de Celoxis.
- Una vez que haya introducido esta información en Celoxis, vuelva a la consola de administración y haga clic en Siguiente.
- En la ventana Básica, introduzca un nombre y una descripción.
- Haz clic en Siguiente.
- En la ventana Detalles del proveedor de servicios, introduzca:
- URL de ACS: Introduzca el valor copiado de la pestaña SSO.
- ID de entidad: Introduzca
celoxis.com - URL de inicio: Para SaaS, ingrese
https://app.celoxis.com/psa/person.Login.do; para instalaciones locales,https://your_URL/person.Login.do
- Deje la casilla "Respuesta firmada " sin marcar.
- En el campo ID de nombre, para Información básica, seleccione Correo electrónico principal.
- En el menú desplegable Formato de ID de nombre , seleccione CORREO ELECTRÓNICO .
- Haz clic en Siguiente.
- Haz clic en Finalizar.
Habilitar la aplicación SAML para usuarios
- Ve a Aplicaciones > Aplicaciones SAML.
- Seleccione la aplicación SAML que creó anteriormente.
- En la parte superior del cuadro gris, haga clic en Configuración y seleccione Activado para todos y confirme la configuración.
Errores comunes
Error: app_not_enabled_for_user
Solución: No has habilitado la aplicación SAML para tus usuarios. Sigue los pasos mencionados anteriormente para habilitarla para todos. El mismo error aparecerá si inicias sesión en tu cuenta de Google con un usuario diferente al configurado para el proveedor de identidad (IDP).
Error del servidor: No se encontró ninguna empresa con el código XXXX.
Solución: La URL de ACS que ingresó en la configuración de Google es incorrecta. Copie la URL correcta del campo URL de ACS en la pestaña Inicio de sesión único de Celoxis.
Solicitud no válida: no se encontró idpId en la URL de la solicitud ni en el parámetro Destination de la solicitud SAML.
Solución: La URL del IDP que ingresó en Celoxis es incorrecta. Debe copiarla de su IDP y pegarla en Celoxis.
- Habilita Mi Dominio desde Configuración > Administrar > Administración de Dominios > Mi Dominio. Implementa esta opción para todos los usuarios. Esto creará automáticamente el Proveedor de Identidad de Salesforce.
- Diríjase a Administrar > Controles de seguridad > Proveedor de identidad. Allí verá los detalles de configuración del proveedor de identidad, que deberá introducir en Celoxis.
- Haga clic en elDescargar metadatos para descargar el certificado. El contenido de este certificado debe introducirse en el Certificado IDP de Celoxis, tal como se describe anteriormente en este documento.
- Ahora, en la misma página que aparece más abajo, haga clic en Los proveedores de servicios ahora se crean a través de aplicaciones conectadas. Haga clic aquí.
- En el Nueva aplicación conectada En esta página, ingrese los siguientes datos:
- Nombre de la aplicación conectada
- URL de inicio
- Marque la Habilitar SAML .
- ID de entidad
- URL de ACS
- Tipo de sujeto: Seleccionar atributo personalizado
- Formato de ID de nombre: Seleccione
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress - Certificado IdP: Seleccione el certificado apropiado que haya ingresado en Celoxis (Paso 3)
- Haz clic en Guardar.
- Una vez creada la aplicación, deberá asociarle perfiles de usuario para que los usuarios que pertenezcan a dichos perfiles puedan iniciar sesión mediante SSO.
Vaya aGestionar aplicaciones > Aplicaciones conectadas. Haga clic en la aplicación que acaba de crear. - Desplácese hacia abajo y haga clic en Administrar perfiles.
- Seleccione los perfiles necesarios y haga clic en Guardar.
Errores comunes
Error del servidor. No autenticado.
Solución: El certificado IDP que ha introducido en Celoxis es incorrecto. Introduzca el certificado correcto que ha creado para esto (Paso 3 anterior). Se encontrará con el mismo error si no ha asociado el perfil del usuario que inicia sesión con la aplicación Connected, como se explica en los pasos 7 a 9 anteriores.
- Inicie sesión en su organización de Okta como un usuario con privilegios de administrador.
- Haz clic en el "Administrador" en la parte superior derecha.
- Haz clic en la etiqueta Agregar aplicaciones
- Haz clic en el Crear nueva aplicación .
- En el cuadro de diálogo que se abre, seleccione la opción SAML 2.0 y, a continuación, haga clic en el botón Crear .
- En la página de Configuración general , introduzca el nombre de la aplicación, por ejemplo Celoxis, en el campo Nombre de la aplicación y, a continuación, haga clic en el botón Siguiente .
- Para Configurar SAML Paso a paso, ingrese los siguientes datos:
- URL de inicio de sesión único: Esta es la URL de ACS que recibirá de Celoxis.
- URI de audiencia (ID de entidad del proveedor de servicios): Para usuarios de SaaS, ingrese:
https://app.celoxis.com; para usuarios locales, ingrese la URL de su aplicación. - Formato de ID de nombre:
Dirección de correo electrónico
- Haz clic en Siguiente.
- En Comentarios, seleccione “Soy un cliente de Okta que agrega una aplicación interna” y “Esta es una aplicación interna que hemos creado”, y luego haga clic en Finalizar.
- En la Personas de la aplicación, haga clic en el Asignar a Personas . Seleccione los usuarios necesarios y haga clic en Listo.
- En la «Iniciar sesión» de la aplicación que acaba de crear, haga clic en «Ver instrucciones de configuración». Se abrirá una nueva pestaña con los detalles que debe introducir en Celoxis. Complete la «Inicio de sesión único» en Celoxis, tal como se indicó anteriormente en este documento.
Errores comunes
Si después de hacer clic en «Conectar mediante SSO» e introducir las credenciales de SSO, se le siguen solicitando las credenciales, significa que ha introducido incorrectamente la URL de ACS/URL de inicio de sesión único en Okta. Corríjala e inténtelo de nuevo.
Lo sentimos, no puedes acceder
El usuario que intenta iniciar sesión mediante SSO no está asignado a la aplicación creada en Okta. Repita el paso " Asignar a personas" mencionado anteriormente.
- Inicia sesión en tu cuenta de OneLogin con privilegios de administrador.
- Haz clic en Aplicaciones > Aplicaciones en el menú principal.
- Haz clic en el Agregar aplicación .
- Busque SAML Test Connector (IdP con attr con sign response) y haga clic en él.
- Introduzca Celoxis como nombre para mostrar y haga clic en Guardar.
- Haz clic en la Configuración .
- Copie la URL de ACL de Celoxis en la Recipiente y ACS (Consumidor) .
- En el campo Validador de URL de ACS (Consumidor), escape la URL de ACS como se menciona en la documentación de OneLogin. En resumen, debe anteponer
^colocar el carácter de barra invertida (\) antes de cada carácter de barra inclinada. Por ejemplo: ^https:\/\/app.celoxis.com\/psa\/person.Login.do?code=abc - Tu pantalla de OneLogin debería verse algo así: Haz clic en el botón Guardar
- Haz clic en la SSO .
- Copie la del punto final SAML 2.0 (HTTP) y configúrela como la URL del proveedor de identidad (IDP) en Celoxis.
Errores comunes
La respuesta se recibió en
El validador de URL de ACS (Consumidor) no tiene la URL codificada como se muestra en la captura de pantalla anterior.
- Inicie sesión en el servidor ADFS.
- Inicie la consola de administración de ADFS.
- Abra la AD FS > Relaciones de confianza desde el menú de la izquierda.
- Haga clic con el botón derecho en Confianzas de la parte que responde y seleccione la opción Agregar confianza de la parte que confía... en el menú.
- Esto abrirá un asistente. Haga clic en el botón Iniciar
- En el Seleccionar origen de datos , seleccione la Introducir manualmente los datos de la parte que confía . Haga clic en Siguiente.
- En el Especificar nombre para mostrar , escriba Celoxis. Haga clic en Siguiente.
- En el Elegir perfil , seleccione el perfil AD FS. Haga clic en Siguiente.
- En el Configurar certificado , utilizaremos los valores predeterminados. Haga clic en Siguiente.
- En el Configurar URL , marque la Habilitar compatibilidad con el protocolo SAML 2.0 WebSSO . En URL del servicio SSO SAML 2.0 del reenviador, introduzca la URL de ACS copiada de Celoxis. Haga clic en Siguiente.
- En el Configurar identificadores , introduzca la URL de ACS como identificador de confianza de la parte de retransmisión y haga clic en Agregar. Haga clic en Siguiente.
- En el Configurar autenticación multifactor... , utilizaremos la configuración predeterminada. Haga clic en Siguiente.
- En el paso Elegir autorización de emisión... , seleccione Permitir que todos los usuarios accedan a esta parte confiable . Haga clic en Siguiente .
- En el Listo para agregar confianza , se le mostrará una descripción general de su configuración. Haga clic en Siguiente.
- En el paso Finalizar , seleccione la opción Abrir la edición de reclamaciones... Haga clic en Cerrar .
- Ahora debería aparecer la del Editor de reclamaciones .
- Haga clic en Agregar regla... en la Reglas de transformación de emisión .
- En el Elegir tipo de regla , seleccione Enviar atributos LDAP como reclamaciones como plantilla de regla de reclamación . Haga clic en Siguiente.
- En la siguiente pantalla, utilizando Active Directory como almacén de atributos, haga lo siguiente:
- En la Atributo LDAP , seleccione Direcciones de correo electrónico.
- En Tipo de reclamación saliente, seleccione Dirección de correo electrónico.
- Haz clic en Aceptar para guardar esta regla.
- Haga clic en Agregar regla... en la Reglas de transformación de emisión para agregar una nueva regla.
- En el Elegir tipo de regla , seleccione Transformar una reclamación entrante como plantilla de regla de reclamación . Haga clic en Siguiente.
- En la siguiente pantalla:
- Seleccione Direcciones de correo electrónico como tipo de reclamación entrante.
- Seleccione ID de nombre como tipo de reclamación saliente.
- Seleccione Correo electrónico como formato de ID de nombre saliente.
- Seleccione "Transferir todos los valores de reclamación" .
- Haz clic en Aceptar para guardar esta regla.
- Haz clic en Aceptar para finalizar la creación de reglas.
Ahora exportaremos el certificado que debe copiarse a Celoxis
- Abra la AD FS > Configuración > Certificados desde el menú de la izquierda. Aparecerá el panel Certificados, que muestra todos los certificados disponibles.
- Seleccione el certificado en Firma de tokens en el panel Certificados
- Haz clic en la opción Copiar a archivo en la pestaña Detalles de la ventana Certificado . Esto iniciará el asistente de exportación de certificados .
- En el de bienvenida , haga clic en Siguiente.
- Seleccione X.509 codificado en Base64 (.CER) como el formato de archivo en el que se exportará el certificado. Haga clic en Siguiente.
- Guarde el archivo en una ubicación adecuada y complete el asistente.
- Asegúrese de que el archivo guardado tenga la extensión
.CER - Deberá copiar y pegar el contenido de este archivo en el Certificado IDP de Celoxis, tal como se describe anteriormente en este documento.
- Inicie sesión en el portal de Azure.
- En el menú de la izquierda, haga clic en Azure Active Directory.
- En el menú de Azure Active Directory , haga clic en Aplicaciones empresariales .
- Haz clic en "Nueva aplicación" en la parte superior de la pantalla.
- En la Agregar una aplicación , seleccione Aplicación que no pertenece a la galería.
- Asigne un nombre a la nueva aplicación (por ejemplo, Celoxis SSO) y, a continuación, haga clic en Agregar en la parte inferior de la pantalla. Esto añadirá una aplicación personalizada a su Azure Active Directory. Nota: Si no tiene Azure AD Premium activado, no podrá introducir el nombre de la aplicación.
- En la página de la aplicación, haga clic en Usuarios y grupos en el menú de la izquierda.
- En la parte superior de la página, en el panel derecho, haga clic en Agregar usuario para asignar usuarios o grupos a esta aplicación.
- Haz clic en Inicio de sesión único en el menú de la izquierda y luego elige SAML como método de inicio de sesión único.
- Haz clic en el icono junto al título de la Configuración básica de SAML En el panel, introduzca los detalles de la siguiente manera:
- Identificador (ID de entidad): Introduzca el valor de la pestaña de inicio de sesión único (consulte la imagen adjunta arriba).
- URL de respuesta (URL del servicio de atención al consumidor de aserciones): copie los detalles que aparecen debajo del campo URL de ACS (Administración > Configuración de la empresa)
- URL de inicio de sesión: Para SaaS, ingrese
https://app.celoxis.com. Para instalación local, ingrese su URL. - Estado del relé: omitir este campo
- URL de cierre de sesión: Para SaaS, ingrese
https://app.celoxis.com/psa/logout.do. Para instalaciones locales, ingrese[su-url]/psa/logout.do.
- Regresa a la pantalla de configuración.
- Haz clic en el icono junto al título de la Atributos y reclamaciones del usuario panel.
- Haz clic en el icono al lado de Valor del identificador de nombre. A Gestionar reclamaciones de usuarios Aparecerá la barra lateral.
- Introduzca un nombre y seleccione
user.mailen el menú desplegable del atributo Origen . Haga clic en Guardar . - Regresa a la pantalla de configuración.
- Haz clic en el icono junto al título de la Certificado de firma SAML panel.
- Introduzca una dirección de correo electrónico para recibir recordatorios de vencimiento del certificado. Haga clic en Guardar.
- Regresa a la pantalla de configuración.
- Haz clic en Descargar junto a la Certificado (Base64) para guardar el archivo de certificado en tu ordenador. Deberás copiarlo y pegarlo en Celoxis como se describe anteriormente en este documento.
- Regresa a la pantalla de configuración.
- Haz clic en Validar para validar el inicio de sesión único con Celoxis.