---
title: Configurar una conexión de SSO
description: >-
  Cree una conexión empresarial SAML, intercambie la configuración del proveedor
  de servicio y del proveedor de identidad, asigne atributos, active la conexión
  y pruebe el inicio de sesión.
sidebar:
  order: 1
---

Esta guía recorre la creación de una **conexión empresarial**, el intercambio de la configuración SAML con su proveedor de identidad y su activación para que las personas puedan iniciar sesión con SSO. Una vez activa, cualquiera cuyo correo coincida con los [dominios de correo](/docs/es/fuxam-web/settings/single-sign-on/manage-email-domains) de la conexión se dirige automáticamente a su proveedor.

:::info
Necesita el permiso **Actualizar ajustes**. Toda la configuración de SSO se encuentra en **Ajustes → SSO de subdominio**.
:::

## Antes de empezar

Tenga listo lo siguiente de su proveedor de identidad (IdP):

- Acceso a la consola de administración de su IdP (Microsoft Entra ID, Okta, Google Workspace, OneLogin o cualquier proveedor SAML 2.0).
- La **URL de metadatos** de su IdP o su **archivo XML de metadatos**, *o* los valores individuales: el **ID de entidad del IdP (emisor)** y la **URL de SSO del IdP (URL de inicio de sesión)**, además del **certificado de firma**.
- La lista de **dominios de correo** que usa su organización (por ejemplo, `university.edu`). Puede añadirlos durante o después de la configuración — consulte [Gestionar dominios de correo](/docs/es/fuxam-web/settings/single-sign-on/manage-email-domains).

## Abrir los ajustes de SSO

1. Desde su panel, abra **Ajustes** (el icono de engranaje o el enlace de Ajustes en la navegación).

2. En la barra lateral de Ajustes, seleccione **SSO de subdominio**.

La página tiene dos zonas: una sección para **forzar el SSO en el subdominio de su institución** y la lista de **conexiones de SSO** donde crea y gestiona las conexiones empresariales.

## Crear una conexión

1. En la sección **Conexiones de SSO**, seleccione **Añadir conexión**.

2. Elija su **proveedor** de la lista (por ejemplo, Microsoft Entra ID, Okta o Google Workspace). Si su proveedor no aparece, elija la opción **SAML personalizado** — la configuración funciona igual con cualquier IdP SAML 2.0.

3. Introduzca un **nombre** para la conexión para reconocerla después (por ejemplo, “Personal — Entra ID”).

4. Opcionalmente añada ya uno o varios **dominios de correo**. También puede hacerlo después. Escriba un dominio y pulse Intro para añadirlo como una etiqueta; use la × de una etiqueta para eliminarlo.

5. Cree la conexión. Se abre la página de configuración de la conexión y esta comienza como **inactiva** — no dirigirá inicios de sesión reales hasta que complete la configuración y la active.

## Intercambiar la configuración con su proveedor de identidad

La configuración SAML es un intercambio en dos sentidos: Fuxam (el **proveedor de servicio**) le da a su IdP algunos valores, y su IdP le devuelve a Fuxam algunos valores.

### 1. Entregar los datos de Fuxam a su IdP

En la página de configuración de la conexión, la sección **Configuración del proveedor de servicio (SP)** muestra los valores que necesita su IdP, como la **URL ACS (de respuesta)** y el **ID de entidad del SP / audiencia**. Copie cada valor en el campo correspondiente al crear la aplicación de Fuxam en la consola de administración de su IdP.

:::tip
Use los botones de copia junto a cada valor en lugar de volver a escribirlos. Un solo carácter mal escrito en la URL ACS es la causa más común de un primer inicio de sesión fallido.
:::

### 2. Entregar los datos de su IdP a Fuxam

De vuelta en la página de configuración, abra la sección **Configuración del proveedor de identidad (IdP)** y proporcione la configuración de su IdP de una de estas dos formas:

- **Metadatos (recomendado)** — pegue la URL de metadatos de su IdP o suba su archivo XML de metadatos. Fuxam lee de ahí el ID de entidad, la URL de inicio de sesión y el certificado.
- **Entrada manual** — introduzca el **ID de entidad del IdP**, la **URL de SSO del IdP** y el **certificado** a mano si su proveedor no ofrece metadatos.

### 3. Asignar atributos

Confirme la **asignación de atributos** para que Fuxam pueda leer el correo (y el nombre) de cada persona en la respuesta SAML. La guía de configuración enumera los atributos esperados; la mayoría de los proveedores coinciden con los valores predeterminados, pero ajústelos si su IdP envía los atributos con otros nombres.

1. Revise la tabla de asignación de atributos en la página de configuración.

2. Asegúrese de que el atributo **correo** se asigne al dato en el que su IdP envía la dirección de correo del usuario. Ajuste el nombre y otros atributos si es necesario.

3. Guarde los cambios.

## Activar la conexión

Cuando los datos del SP estén en su IdP, los datos del IdP estén en Fuxam y la asignación de atributos esté confirmada, active la conexión.

1. En la página de configuración, active el conmutador **Activa**.

2. Si Fuxam indica que la conexión está incompleta, revise de nuevo la configuración del IdP y la asignación de atributos — la activación se bloquea hasta que estén presentes los campos obligatorios.

Una conexión activa muestra una etiqueta de estado **Activa** en la lista de conexiones; las conexiones inactivas se marcan como corresponde.

## Probar el inicio de sesión

Antes de implantarlo, confirme que el recorrido completo funciona.

1. En la página de configuración, use el botón **Copiar URL de prueba** para obtener el enlace de inicio de sesión de prueba de la conexión.

2. Abra el enlace (idealmente en una ventana privada) e inicie sesión con una cuenta cuyo correo esté en uno de los dominios de la conexión.

3. Confirme que se le redirige a su proveedor de identidad y regresa a Fuxam con la sesión iniciada.

## Opcional: forzar el SSO en su subdominio

Si su institución usa un subdominio dedicado de Fuxam, puede dirigir a todos los que lo visiten directamente al SSO de forma predeterminada. Active **Forzar SSO de subdominio** en la sección de subdominio, en la parte superior de la página **SSO de subdominio**. Esto requiere que el subdominio de su institución se haya configurado antes.

:::note
Forzar el SSO de subdominio cambia la ruta de inicio de sesión predeterminada de ese subdominio. Mantenga al menos a un administrador capaz de iniciar sesión de otra forma hasta que haya confirmado que el SSO funciona, para no quedar nunca bloqueado.
:::

## Opciones adicionales por conexión

Cada conexión tiene varios conmutadores en su página de configuración:

| Opción | Qué hace |
|---|---|
| **Activa** | Enciende o apaga la conexión. Solo las conexiones activas dirigen inicios de sesión. |
| **Permitir subdominios** | También hace coincidir los subdominios de sus dominios de correo (por ejemplo, `mail.university.edu` además de `university.edu`). |
| **Sincronizar automáticamente los nuevos usuarios** | Añade automáticamente el dominio de correo de los nuevos miembros a esta conexión a medida que se incorporan — consulte [Gestionar dominios de correo](/docs/es/fuxam-web/settings/single-sign-on/manage-email-domains). |

## Renombrar o eliminar una conexión

- **Renombrar / editar dominios** — abra la conexión desde la lista, cambie el nombre o los dominios y guarde.
- **Eliminar** — use la acción de eliminar en la fila de la conexión y confirme. Al eliminar una conexión se detiene el direccionamiento de sus dominios a su IdP; las personas afectadas vuelven al inicio de sesión con contraseña de Fuxam. Cualquier ajuste de sincronización automática de esa conexión se borra automáticamente al eliminarla.

## Resolución de problemas

| Síntoma | Causa probable | Qué comprobar |
|---|---|---|
| La activación está bloqueada | Faltan campos obligatorios del IdP o la asignación de atributos | Complete la configuración del IdP y la asignación de atributos, luego vuelva a activar **Activa** |
| El inicio de sesión falla tras la redirección al IdP | La URL ACS o el ID de entidad del SP no coinciden en la aplicación del IdP | Vuelva a copiar los valores del SP de la página de configuración en su IdP |
| El usuario llega al inicio de sesión con contraseña en lugar del SSO | Su dominio de correo no está en la conexión, o la conexión está inactiva | Añada el dominio (consulte [Gestionar dominios de correo](/docs/es/fuxam-web/settings/single-sign-on/manage-email-domains)) y confirme que la conexión está activa |
| El SSO funciona para `university.edu` pero no para `mail.university.edu` | Subdominios no permitidos | Active **Permitir subdominios** en la conexión |

## Páginas relacionadas

**[Gestionar dominios de correo](/docs/es/fuxam-web/settings/single-sign-on/manage-email-domains)**

Añada, elimine, sincronice y sincronice automáticamente los dominios que dirigen a los usuarios a esta conexión.

**[Inicio de sesión único (SSO)](/docs/es/fuxam-web/settings/single-sign-on)**

Cómo encajan el SSO, las conexiones y los dominios.

**[Roles y permisos](/docs/es/fuxam-web/base/user-management/roles-and-permissions)**

Conceda el acceso Actualizar ajustes necesario para gestionar el SSO.
