P4 Software / activoHQ - Spanish

Inicio de sesión único (SSO) y SCIM

Inicio de sesión único (SSO) y aprovisionamiento SCIM

Descripción general

La pantalla Inicio de Sesión Único (SSO) conecta ActivoHQ con el proveedor de identidad de su empresa. Tiene dos partes independientes:

  • OpenID Connect (OIDC) — sus usuarios entran a ActivoHQ con las credenciales corporativas (Entra ID, Okta, Google Workspace o cualquier proveedor compatible con OIDC), sin contraseña propia de ActivoHQ.
  • Aprovisionamiento SCIM 2.0 — su proveedor de identidad crea y desactiva automáticamente las cuentas de ActivoHQ cuando alguien entra o sale de la organización.

Disponibilidad: ambas funciones son parte del plan Empresarial. Con otro plan, la pantalla muestra el aviso correspondiente y el enlace Ver planes.


Cómo llegar

Configuración > Inicio de Sesión Único

URL directa: /settings/sso

Pantalla de inicio de sesión único, disponible en el plan Empresarial


Conceptos clave

Término Definición
Proveedor de identidad El sistema que autentica a sus Empleados (Entra ID, Okta, Google Workspace, etc.).
Autoridad Dirección del proveedor OIDC, por ejemplo https://login.microsoftonline.com/{tenant-id}/v2.0.
ID de Cliente / Secreto de Cliente Credenciales que su proveedor entrega al registrar ActivoHQ como aplicación.
URI de redirección Dirección a la que el proveedor devuelve al usuario tras autenticarse. ActivoHQ la muestra en pantalla para que la registre tal cual.
SCIM 2.0 Estándar de aprovisionamiento de usuarios (RFC 7643/7644).
Token de portador SCIM Clave que su proveedor de identidad usa para llamar a ActivoHQ. Se muestra una sola vez.

Cómo usarla

Configurar el Inicio de sesión único (OIDC)

  1. En su proveedor de identidad, registre ActivoHQ como aplicación web y anote el ID de Cliente y el Secreto de Cliente.
  2. Registre en el proveedor la URI de redirección que muestra la pantalla, con el formato https://suempresa.activohq.cloud/signin-oidc.
  3. En ActivoHQ, active Habilitar Inicio de sesión único.
  4. Complete Autoridad, ID de Cliente y Secreto de Cliente.
  5. Haga clic en Guardar. Se confirma con Configuración de Inicio de sesión único guardada.

Al editar más adelante, el campo Secreto de Cliente aparece con puntos e indica que permanece sin cambios: escriba un valor nuevo solo si desea reemplazarlo.

Configurar el aprovisionamiento SCIM

  1. En la sección Aprovisionamiento SCIM, haga clic en Generar token.
  2. Copie el token en ese momento: no vuelve a mostrarse. Use el botón Copiar al portapapeles.
  3. En su proveedor de identidad, configure el aprovisionamiento SCIM con:
    • URL base: https://suempresa.activohq.cloud/scim/v2
    • Token de portador: el token que acaba de copiar.
  4. Cuando ya existe un token, la pantalla lo indica sin mostrarlo. Puede:
    • Regenerar — emite uno nuevo e invalida el anterior.
    • Revocar — desactiva el aprovisionamiento.

Qué hace SCIM

El proveedor de identidad puede listar, consultar, crear, actualizar y desactivar usuarios de ActivoHQ mediante el recurso Users de SCIM 2.0. La búsqueda admite el filtro por nombre de usuario y paginación.

Cuando un usuario nuevo se autentica por SSO pero no existe en ActivoHQ, el acceso se rechaza: la creación de cuentas es responsabilidad del aprovisionamiento SCIM, no del Inicio de sesión.


Campos

Campo Tipo Obligatorio Descripción Validación
Habilitar Inicio de sesión único Casilla de verificación No Activa el acceso por OIDC para la empresa. Requiere el plan Empresarial.
Autoridad Texto Sí (con SSO activo) Dirección del proveedor OIDC. Debe ser una URL válida del proveedor.
ID de Cliente Texto Sí (con SSO activo) Identificador de la aplicación registrada. Ninguna.
Secreto de Cliente Texto Sí (con SSO activo) Secreto de la aplicación. Se guarda protegido y no vuelve a mostrarse. Déjelo vacío para conservar el actual.
Token de portador SCIM Generado No Clave de aprovisionamiento. Se muestra una única vez al generarlo.

Permisos

La pantalla es de administración. Los usuarios con acceso de solo lectura ven el aviso Tiene acceso de solo lectura: la Configuración no puede modificarse.


Notas

  • La Configuración es por empresa (por inquilino): cada cliente conecta su propio proveedor de identidad.
  • El secreto de cliente y el token SCIM se almacenan protegidos; ActivoHQ nunca los vuelve a mostrar.
  • Si pierde el token SCIM, regenérelo: no hay forma de recuperarlo.
  • Conserve al menos un usuario administrador con contraseña local mientras prueba el SSO, para no quedarse fuera si la Configuración del proveedor falla.

Problemas comunes

Síntoma Causa probable Solución
La pantalla muestra el aviso de plan Empresarial. El plan contratado no incluye SSO ni SCIM. Use Ver planes para actualizar la suscripción.
El proveedor rechaza la redirección tras autenticar. La URI de redirección registrada no coincide exactamente con la que muestra ActivoHQ. Copie la URI textualmente desde la pantalla y regístrela en el proveedor.
El usuario se autentica pero no puede entrar. La cuenta no existe en ActivoHQ. Aprovisiónela por SCIM o créela en Configuración > Usuarios.
El proveedor devuelve un error de autenticación en SCIM. El token fue revocado o regenerado. Genere un token nuevo y actualícelo en el proveedor.
El filtro de búsqueda de SCIM devuelve error. El proveedor envía una expresión de filtro no soportada. Solo se admite la búsqueda exacta por nombre de usuario.

Relacionado

¿Te resultó útil esta página?