Configurar una conexión de SSO
Cree una conexión empresarial SAML, intercambie la configuración del proveedor de servicio y del proveedor de identidad, asigne atributos, active la conexión y pruebe el inicio de sesión.
Esta guía recorre la creación de una conexión empresarial, el intercambio de la configuración SAML con su proveedor de identidad y su activación para que las personas puedan iniciar sesión con SSO. Una vez activa, cualquiera cuyo correo coincida con los dominios de correo de la conexión se dirige automáticamente a su proveedor.
Antes de empezar
Tenga listo lo siguiente de su proveedor de identidad (IdP):
- Acceso a la consola de administración de su IdP (Microsoft Entra ID, Okta, Google Workspace, OneLogin o cualquier proveedor SAML 2.0).
- La URL de metadatos de su IdP o su archivo XML de metadatos, o los valores individuales: el ID de entidad del IdP (emisor) y la URL de SSO del IdP (URL de inicio de sesión), además del certificado de firma.
- La lista de dominios de correo que usa su organización (por ejemplo,
university.edu). Puede añadirlos durante o después de la configuración — consulte Gestionar dominios de correo.
Abrir los ajustes de SSO
Desde su panel, abra Ajustes (el icono de engranaje o el enlace de Ajustes en la navegación).
En la barra lateral de Ajustes, seleccione SSO de subdominio.
La página tiene dos zonas: una sección para forzar el SSO en el subdominio de su institución y la lista de conexiones de SSO donde crea y gestiona las conexiones empresariales.
Crear una conexión
En la sección Conexiones de SSO, seleccione Añadir conexión.
Elija su proveedor de la lista (por ejemplo, Microsoft Entra ID, Okta o Google Workspace). Si su proveedor no aparece, elija la opción SAML personalizado — la configuración funciona igual con cualquier IdP SAML 2.0.
Introduzca un nombre para la conexión para reconocerla después (por ejemplo, “Personal — Entra ID”).
Opcionalmente añada ya uno o varios dominios de correo. También puede hacerlo después. Escriba un dominio y pulse Intro para añadirlo como una etiqueta; use la × de una etiqueta para eliminarlo.
Cree la conexión. Se abre la página de configuración de la conexión y esta comienza como inactiva — no dirigirá inicios de sesión reales hasta que complete la configuración y la active.
Intercambiar la configuración con su proveedor de identidad
La configuración SAML es un intercambio en dos sentidos: Fuxam (el proveedor de servicio) le da a su IdP algunos valores, y su IdP le devuelve a Fuxam algunos valores.
1. Entregar los datos de Fuxam a su IdP
En la página de configuración de la conexión, la sección Configuración del proveedor de servicio (SP) muestra los valores que necesita su IdP, como la URL ACS (de respuesta) y el ID de entidad del SP / audiencia. Copie cada valor en el campo correspondiente al crear la aplicación de Fuxam en la consola de administración de su IdP.
2. Entregar los datos de su IdP a Fuxam
De vuelta en la página de configuración, abra la sección Configuración del proveedor de identidad (IdP) y proporcione la configuración de su IdP de una de estas dos formas:
- Metadatos (recomendado) — pegue la URL de metadatos de su IdP o suba su archivo XML de metadatos. Fuxam lee de ahí el ID de entidad, la URL de inicio de sesión y el certificado.
- Entrada manual — introduzca el ID de entidad del IdP, la URL de SSO del IdP y el certificado a mano si su proveedor no ofrece metadatos.
3. Asignar atributos
Confirme la asignación de atributos para que Fuxam pueda leer el correo (y el nombre) de cada persona en la respuesta SAML. La guía de configuración enumera los atributos esperados; la mayoría de los proveedores coinciden con los valores predeterminados, pero ajústelos si su IdP envía los atributos con otros nombres.
Revise la tabla de asignación de atributos en la página de configuración.
Asegúrese de que el atributo correo se asigne al dato en el que su IdP envía la dirección de correo del usuario. Ajuste el nombre y otros atributos si es necesario.
Guarde los cambios.
Activar la conexión
Cuando los datos del SP estén en su IdP, los datos del IdP estén en Fuxam y la asignación de atributos esté confirmada, active la conexión.
En la página de configuración, active el conmutador Activa.
Si Fuxam indica que la conexión está incompleta, revise de nuevo la configuración del IdP y la asignación de atributos — la activación se bloquea hasta que estén presentes los campos obligatorios.
Una conexión activa muestra una etiqueta de estado Activa en la lista de conexiones; las conexiones inactivas se marcan como corresponde.
Probar el inicio de sesión
Antes de implantarlo, confirme que el recorrido completo funciona.
En la página de configuración, use el botón Copiar URL de prueba para obtener el enlace de inicio de sesión de prueba de la conexión.
Abra el enlace (idealmente en una ventana privada) e inicie sesión con una cuenta cuyo correo esté en uno de los dominios de la conexión.
Confirme que se le redirige a su proveedor de identidad y regresa a Fuxam con la sesión iniciada.
Opcional: forzar el SSO en su subdominio
Si su institución usa un subdominio dedicado de Fuxam, puede dirigir a todos los que lo visiten directamente al SSO de forma predeterminada. Active Forzar SSO de subdominio en la sección de subdominio, en la parte superior de la página SSO de subdominio. Esto requiere que el subdominio de su institución se haya configurado antes.
Opciones adicionales por conexión
Cada conexión tiene varios conmutadores en su página de configuración:
| Opción | Qué hace |
|---|---|
| Activa | Enciende o apaga la conexión. Solo las conexiones activas dirigen inicios de sesión. |
| Permitir subdominios | También hace coincidir los subdominios de sus dominios de correo (por ejemplo, mail.university.edu además de university.edu). |
| Sincronizar automáticamente los nuevos usuarios | Añade automáticamente el dominio de correo de los nuevos miembros a esta conexión a medida que se incorporan — consulte Gestionar dominios de correo. |
Renombrar o eliminar una conexión
- Renombrar / editar dominios — abra la conexión desde la lista, cambie el nombre o los dominios y guarde.
- Eliminar — use la acción de eliminar en la fila de la conexión y confirme. Al eliminar una conexión se detiene el direccionamiento de sus dominios a su IdP; las personas afectadas vuelven al inicio de sesión con contraseña de Fuxam. Cualquier ajuste de sincronización automática de esa conexión se borra automáticamente al eliminarla.
Resolución de problemas
| Síntoma | Causa probable | Qué comprobar |
|---|---|---|
| La activación está bloqueada | Faltan campos obligatorios del IdP o la asignación de atributos | Complete la configuración del IdP y la asignación de atributos, luego vuelva a activar Activa |
| El inicio de sesión falla tras la redirección al IdP | La URL ACS o el ID de entidad del SP no coinciden en la aplicación del IdP | Vuelva a copiar los valores del SP de la página de configuración en su IdP |
| El usuario llega al inicio de sesión con contraseña en lugar del SSO | Su dominio de correo no está en la conexión, o la conexión está inactiva | Añada el dominio (consulte Gestionar dominios de correo) y confirme que la conexión está activa |
El SSO funciona para university.edu pero no para mail.university.edu |
Subdominios no permitidos | Active Permitir subdominios en la conexión |
Páginas relacionadas
Gestionar dominios de correo
Añada, elimine, sincronice y sincronice automáticamente los dominios que dirigen a los usuarios a esta conexión.
Inicio de sesión único (SSO)
Cómo encajan el SSO, las conexiones y los dominios.
Roles y permisos
Conceda el acceso Actualizar ajustes necesario para gestionar el SSO.