SSO (inicio de sesión único)

Deja que tus gestores accedan al panel de qlture con la cuenta corporativa, vía OIDC (Google Workspace, Microsoft Entra o cualquier proveedor OIDC).

Para qué sirve

El SSO permite que tu equipo acceda al panel web con el proveedor de identidad de la empresa: Google Workspace, Microsoft Entra ID o cualquier proveedor OIDC. Sin contraseña aparte, con el MFA y las políticas de acceso heredados de tu IdP.

Pantalla de configuración de SSO en el panel de qlture
Configuración → SSO: elige el proveedor, pega las credenciales y define los dominios permitidos.

El SSO cubre el inicio de sesión de los gestores en el panel. Los colaboradores siguen accediendo al agente de escritorio mediante OTP por correo electrónico — y pueden sincronizarse por SCIM. Consulta Aprovisionamiento SCIM.

Cómo funciona

qlture actúa como Service Provider mediante OpenID Connect (OIDC); tu IdP autentica. El flujo es el estándar:

  1. El gestor accede al panel y hace clic en Iniciar sesión con el SSO de la empresa.
  2. Es redirigido a tu IdP, autentica allí (con el MFA que ya usas).
  3. El IdP devuelve el token de identidad a qlture en la Redirect URI.
  4. qlture valida, localiza al usuario por el correo electrónico y emite la sesión.
sequenceDiagram
  participant G as Gestor
  participant Q as qlture
  participant I as Tu IdP
  G->>Q: Iniciar sesión con el SSO de la empresa
  Q->>I: Redirige para autenticar
  I->>I: Login + MFA
  I-->>Q: Token de identidad (Redirect URI)
  Q->>Q: Valida y localiza por el correo
  Q-->>G: Sesión emitida

El SSO se configura por tenant, en Configuración → SSO (acceso TENANT_ADMIN).

Configurar

La pantalla tiene dos lados: a la derecha, lo que llevas a tu proveedor; a la izquierda, las credenciales que traes de vuelta.

1. Registra la app en tu proveedor

Copia la Redirect URI que se muestra en el panel y regístrala como URI de redirección autorizada en la aplicación OAuth/OIDC de tu proveedor. Es por ella que el inicio de sesión vuelve a qlture.

2. Pega las credenciales

Elige el proveedor en el selector (Google Workspace, Microsoft Entra u Otro (OIDC)) y completa:

Campo Qué es
Issuer (URL del proveedor) La URL base del proveedor OIDC. Para Google, exactamente https://accounts.google.com
Client ID El ID de cliente OAuth generado en el proveedor
Client Secret La clave secreta del cliente (write-only — déjala en blanco para mantener la actual)
Dominios de correo Dominios de la empresa que usan este SSO, separados por coma

Haz clic en Guardar. Cuando el SSO está activo, el panel muestra “SSO habilitado — tu equipo ya puede entrar con el botón de SSO.”

Aprovisionamiento en el primer acceso (JIT)

La opción Crear usuario en el primer acceso controla el just-in-time: si el correo que entra por SSO todavía no existe en el tenant, qlture crea la cuenta automáticamente como colaborador en el primer inicio de sesión. Desactívala si prefieres que solo entren usuarios ya aprovisionados (por invitación o SCIM).

Por proveedor

Google Workspace — en Google Cloud Console → APIs y servicios → Credenciales, crea un ID de cliente OAuth del tipo “Aplicación web”, agrega la Redirect URI, y copia el Client ID (termina en .apps.googleusercontent.com) y el Client Secret (empieza con GOCSPX-). Issuer = https://accounts.google.com.

Microsoft Entra ID — registra una app en Entra → App registrations, agrega la Redirect URI como plataforma Web, crea un client secret y usa el Issuer de tu tenant.

Otro (OIDC) — cualquier proveedor compatible: indica el Issuer (que expone .well-known/openid-configuration), Client ID y Secret.

Buenas prácticas

  • Restringe por dominio. Solo los correos de los dominios registrados entran por SSO; nunca dejes dominios que no controlas.
  • MFA en el IdP. El segundo factor vive en tu proveedor; mantenlo obligatorio allí.
  • Ciclo de vida en SCIM. Si usas SCIM, deja que el SCIM cree y desactive cuentas y usa el SSO solo para autenticar — así la baja en el IdP corta el acceso de verdad.

Relacionado


Grupos y departamentos
Aprovisionamiento SCIM