5- Inicio de Sesión Único (SSO)

EasySignage te ofrece dos formas potentes de proteger tu cuenta:

  • Inicio de Sesión Único (SSO): deja que tu equipo inicie sesión a través del proveedor de identidad de tu propia organización (Microsoft Entra/Azure AD, Okta, OneLogin, Google Workspace y otros).

  • Autenticación de Dos Factores (2FA): protege cualquier cuenta con un código de 6 dígitos desde una app de autenticación.

Para más información sobre cómo configurar la Autenticación de Dos Factores (2FA), consulta la siguiente página: Autenticación de Dos Factores (2FA) .

Ambas son de autoservicio: puedes configurarlas desde tu panel de control en minutos, sin contactar con soporte.


 

Cómo configurar el Inicio de Sesión Único (SSO)

Con SSO, tus usuarios inician sesión en EasySignage con sus credenciales de la empresa en lugar de una contraseña separada. Tú mantienes el control: las cuentas se gestionan en tu proveedor de identidad, y puedes exigir que todos en tu dominio de correo usen SSO.

 

Qué necesitas antes de empezar

  • Acceso de administrador a tu cuenta de EasySignage.
  • Acceso de administrador a tu proveedor de identidad (por ejemplo, Microsoft Entra/Azure AD, Okta, OneLogin) para crear una aplicación y copiar sus detalles.
  • Acceso a la configuración DNS de tu dominio (por ejemplo, Cloudflare, GoDaddy, Route 53); agregarás un registro TXT para demostrar que eres dueño de tu dominio de correo.

 

Paso 1: Abre la configuración de SSO

  1. Inicia sesión en EasySignage como administrador de la cuenta.
  2. Ve a Settings → Single Sign-On (Configuración → Inicio de Sesión Único).

 

Configuración de SSO

 

Paso 2: Crea una aplicación en tu proveedor de identidad

En tu proveedor de identidad, crea una nueva aplicación SAML 2.0 (recomendado) o una aplicación OpenID Connect (OIDC). La página de SSO de EasySignage te muestra los dos valores que debes ingresar del lado del proveedor de identidad:

Campo del proveedor de identidadValor a usar
Reply URL (también llamado Assertion Consumer Service URL o URL ACS)Cópialo desde la página de SSO de EasySignage (se muestra con un botón Copiar)
Identifier (Entity ID)Elige cualquier identificador (por ejemplo, miempresa-easysignage); ingresarás el mismo valor en EasySignage como el SP Entity ID

 

Importante: El Identifier (Entity ID) debe ser exactamente el mismo en ambos sistemas. Una discrepancia es la causa más común de errores de inicio de sesión.

Asegúrate también de que tu proveedor de identidad envíe la dirección de correo electrónico del usuario en la respuesta de inicio de sesión (para Azure, la reivindicación predeterminada emailaddress → user.mail funciona; si algunas cuentas no tienen valor de correo, asígnala a user.userprincipalname en su lugar).

 

Paso 3: Ingresa los detalles de tu proveedor de identidad en EasySignage

En la página Settings → Single Sign-On (Configuración → Inicio de Sesión Único):

  1. Elige el Protocol (Protocolo) SAML 2.0 u OIDC.
  2. Ingresa un Display name (Nombre para mostrar; se muestra a tus usuarios, por ejemplo “SSO de Acme Corp”).
  3. Agrega tu(s) dominio(s) de correo; los usuarios con estos dominios de correo serán dirigidos a tu SSO (por ejemplo, acme.com). Presiona Enter después de cada dominio.
  4. Completa los campos del protocolo:
    • SAML: SP Entity ID (el Identifier que elegiste en el Paso 2), IdP Entity ID, SSO URL (URL de inicio de sesión) y el certificado de firma de tu proveedor de identidad (pega en formato PEM).
    • OIDC: Issuer URL, Client ID y Client Secret.
  5. Haz clic en Save configuration (Guardar configuración).

 

Paso 4: Verifica tu dominio

Para proteger a tu organización, el SSO no se activa hasta que demuestres que eres dueño del dominio de correo:

  1. Después de guardar, el panel de Domain verification (Verificación de Dominio) muestra un registro TXT (un Host/Name y un valor TXT, cada uno con un botón Copiar).
  2. Agrega este registro TXT en tu proveedor de DNS.
  3. De vuelta en EasySignage, haz clic en Verify domain (Verificar dominio).
  4. Cuando la verificación tenga éxito, verás una insignia verde de Verified (Verificado) y tu SSO se activará.

Los cambios de DNS pueden tardar unos minutos en propagarse. Si la verificación falla justo después de agregar el registro, espera de 5 a 10 minutos e inténtalo de nuevo. No te preocupes si tu proveedor de DNS muestra el valor entre comillas; eso es normal.

 

Paso 5 — Inicia sesión con SSO

Una vez verificado, tus usuarios tienen tres formas de entrar:

  1. Enlace de inicio de sesión SSO: la página de configuración muestra un enlace compartible (por ejemplo, https://…/login?sso=…). Guárdalo como marcador o agrégalo a tu intranet; lleva a los usuarios directamente al inicio de sesión de tu empresa.

  2. Botón “Log in with SSO” (Iniciar sesión con SSO): en la página de inicio de sesión, haz clic en él, ingresa tu correo laboral y serás redirigido a la página de inicio de sesión de tu empresa.

  3. Detección automática: si un usuario escribe su correo laboral en el formulario de inicio de sesión normal, EasySignage detecta el dominio SSO y lo dirige automáticamente al inicio de sesión de tu empresa.

 

Exigir SSO (bloquear contraseñas e inicios de sesión sociales)

Después de que se verifique tu dominio, aparece un interruptor “Enforce SSO for these domains” (Exigir SSO para estos dominios) en el panel de Verificación de Dominio.

Cuando está activado:

  • Los usuarios de tu dominio de correo solo pueden iniciar sesión a través de tu SSO.
  • El inicio de sesión con contraseña, Google y Microsoft queda bloqueado para ellos; a cualquiera que lo intente le aparece: “Your organization requires single sign-on. Please sign in with your company’s SSO instead of a password or social login.” (“Tu organización requiere inicio de sesión único. Inicia sesión con el SSO de tu empresa en lugar de una contraseña o un inicio de sesión social.”)
  • Los administradores de la cuenta están exentos, así que nunca puedes quedarte bloqueado mientras haces pruebas.

El interruptor se guarda de inmediato, sin un paso de guardado separado.

 

Actualizar o eliminar el SSO

  • Editar detalles (nombre para mostrar, renovación de certificado, URLs): edita los campos y haz clic en Save configuration (Guardar configuración). Si cambia tu lista de dominios, se te pedirá verificar los nuevos dominios antes de que el SSO se reactive.
  • Eliminar el SSO: haz clic en Delete SSO (Eliminar SSO). El inicio de sesión SSO se detiene de inmediato y tus usuarios pueden volver a iniciar sesión con otros métodos (a menos que vuelvas a crear la configuración más tarde).

 

Enlaces útiles

 


 

Preguntas Frecuentes

P: ¿Qué proveedores de identidad son compatibles?
R: Cualquier proveedor que admita SAML 2.0 u OpenID Connect, incluyendo Microsoft Entra ID (Azure AD), Okta, OneLogin, Ping Identity, Google Workspace, JumpCloud y Auth0.

P: ¿Debería elegir SAML u OIDC?
R: Si tu proveedor de identidad ofrece ambos, SAML 2.0 es la opción más común para SSO empresarial y es lo que la mayoría de los equipos de TI configuran primero. OIDC funciona igual de bien. Para OIDC, asegúrate de que la Issuer URL sea la URL específica de tu inquilino (para Azure: https://login.microsoftonline.com/<tu-id-de-inquilino>/v2.0, no una dirección genérica).

P: Recibo “AADSTS700016: Application … was not found in the directory” (Azure)
R: El SP Entity ID en EasySignage no coincide con el Identifier (Entity ID) de tu Aplicación Empresarial de Azure. Abre ambas pantallas y haz que los valores sean idénticos, carácter por carácter.

P: La verificación de dominio sigue diciendo que no se encontró el registro TXT

  1. Confirma que el Host/Name del registro coincida con lo que muestra EasySignage (empieza con _easysignage.).
  2. Confirma que el valor coincida exactamente.
  3. Espera de 5 a 10 minutos para la propagación del DNS y luego haz clic en Verificar de nuevo.
  4. Si tu proveedor añade automáticamente tu dominio al nombre del host, ingresa solo la parte _easysignage.

P: ¿Mis usuarios necesitan registrarse primero?
R: No. La primera vez que un usuario inicia sesión a través de tu SSO, su usuario de EasySignage se crea automáticamente y se vincula a tu cuenta (aprovisionamiento en el momento).

P: ¿Puedo usar más de un dominio de correo?
R: Sí, agrega cada dominio en el campo de dominios de correo. Cada dominio debe pasar la verificación DNS.

P: Tenemos varias cuentas/marcas de EasySignage. ¿El SSO en una afecta a las demás?
R: No. La configuración de SSO, la verificación de dominio y la exigencia se aplican solo a la cuenta y la plataforma donde las configuraste.

P: ¿Qué pasa con los usuarios que ya inician sesión con contraseña o Google?
R: Siguen funcionando hasta que actives Enforce SSO (Exigir SSO). Después de eso, se les pide usar el inicio de sesión de tu empresa en su lugar. Su contenido y configuración no se ven afectados.

P: Activé Enforce SSO y un usuario quedó bloqueado. ¿Qué hago?
R: No están bloqueados de EasySignage, solo de los métodos de inicio de sesión que no son SSO. Pídeles que usen el enlace de inicio de sesión SSO o el botón “Log in with SSO”. Si el problema es tu proveedor de identidad (por ejemplo, el usuario no está asignado a la aplicación), asígnalo ahí. Como administrador de la cuenta, estás exento de la exigencia y siempre puedes iniciar sesión para ajustar la configuración.

P: El certificado de nuestro proveedor de identidad está por vencer. ¿Se romperá el SSO?
R: Cuando rotes el certificado en tu proveedor de identidad, pega el nuevo certificado en Settings → Single Sign-On y haz clic en Save configuration. Haz esto antes de que venza el certificado anterior para evitar interrupciones en el inicio de sesión. Tu dominio permanece verificado, no se necesitan cambios de DNS.

P: ¿El enlace de inicio de sesión SSO es secreto?
R: No, trátalo como una comodidad, no como una credencial. Solo dirige a los usuarios a la página de inicio de sesión de tu empresa; tu proveedor de identidad sigue controlando quién puede autenticarse realmente.


 

Mejores Prácticas de Seguridad

  • Verifica tu dominio y activa Enforce SSO para que nadie en tu dominio pueda evadir a tu proveedor de identidad.
  • Activa 2FA para cualquier cuenta que todavía inicie sesión con contraseña, especialmente las cuentas de administrador.
  • Revisa Settings → Security (Configuración → Seguridad) para protecciones adicionales: restricciones de dirección IP, restricciones de país y restricciones de dominio de correo.
  • Rota los certificados del proveedor de identidad antes de que venzan y mantén una copia de seguridad de tu app de autenticación.

 

¿Necesitas ayuda? Contacta a nuestro equipo de soporte.