Este documento proporciona directrices sobre cómo configurar Workvivo para autenticarse mediante el inicio de sesión único (SSO) usando Microsoft Active Directory Federation Services (ADFS) como solución de proveedor de identidad (IdP) en una configuración SAML2 SSO.. La información contenida en este documento está pensada solo como una guía: puede haber diferencias significativas en cualquier configuración de ADFS determinada que requiera que se adopte un enfoque diferente.
Estas pautas se redactaron según la configuración de un entorno ADFS 3.0 que se ejecuta en Windows Server 2012 R2. Los pasos pueden ser diferentes en otras versiones de ADFS o Windows Server.
1. Cómo agregar Workvivo a ADFS como relación de confianza para usuario autenticado
El primer paso para configurar Workvivo en ADFS es agregarlo como relación de confianza para usuario autenticado.
En la herramienta de administración de ADFS, navega hasta “Relaciones de confianza -> Relaciones de confianza para usuario autenticado” en el panel de navegación izquierdo.
A continuación, haz clic en “Agregar relación de confianza para usuario autenticado...” en el panel Acciones en el lado derecho de la ventana. Se iniciará el “Asistente para agregar relación de confianza para usuario autenticado”.
Haz clic en el botón “Empezar” para comenzar. En la pantalla “Seleccionar fuente de datos”, asegúrate de que está seleccionada la opción “Importar datos sobre el usuario de confianza publicados en línea o en una red local” e introduce la siguiente URL en el campo “Dirección de metadatos federados (nombre de host o URL)”:
- https://[companyname].workvivo.[com][.us][.me]/saml/metadata
*Nota: Asegúrate de introducir el dominio correcto dependiendo de si tu instancia de Workvivo está alojada en nuestro centro de datos de la UE, EE. UU. o EAU. Puede ser workvivo.com, workvivo.us o workvivo.me. El formato también puede variar si tu organización ha configurado un nombre de dominio personalizado para Workvivo. Si no sabes tu nombre de dominio de Workvivo, comunícate con tu persona de contacto en Workvivo o con nuestro equipo de soporte a través de “Enviar una solicitud” para obtener ayuda.
Presiona el botón “Siguiente” para continuar.
En la siguiente pantalla, puedes personalizar el nombre para mostrar y añadir cualquier nota pertinente si lo deseas.
Si no, haz clic en "Siguiente" para continuar.
En el paso "¿Deseas configurar la autenticación multifactor ahora?", déjalo como está de forma predeterminada, "No deseo configurar los ajustes de la autenticación multifactor para esta relación de confianza para usuario autenticado en este momento" y presiona "Siguiente".
En el ajuste “Elegir reglas de autorización de emisión”, déjalo en el valor predeterminado “Permitir a todos los usuarios acceder a esta parte confiable” y haz clic en “Siguiente”.
En la pantalla “¿Listo para añadir relación de confianza?”, revisa la configuración. Cuando esté todo listo para continuar, pulsa “Siguiente”.
En la última pantalla, “Finalizar”, verás la opción “Abrir el cuadro de diálogo Editar reglas de notificaciones para esta relación de confianza para usuario autenticado cuando se cierre el asistente”. Asegúrate de que dicha opción esté marcada y presiona el botón “Cerrar”.
Cubriremos el proceso de configuración de reglas de reclamo en la siguiente sección.
2. Configuración de las reglas de notificación de ADFS
En esta sección describiremos cómo configurar las reglas de notificación de ADFS que definen qué atributos de Active Directory envía ADFS a Workvivo en una respuesta SAML2. Esto es importante, ya que lo utilizamos para identificar al usuario en la base de datos de Workvivo.
Al final de la sección anterior, después de hacer clic en el botón “Cerrar”, debería haberse abierto una ventana de “Editar reglas de notificación”.
Haz clic en el botón “Agregar regla” para iniciar el “Asistente para agregar regla de transformación de notificaciones”. En la primera pantalla, deja seleccionada la opción predeterminada, “Enviar atributos LDAP como notificaciones” y haz clic en “Siguiente”.
En la pantalla “Configurar regla de notificaciones”, asigna un nombre a la regla (p. ej. “Correo electrónico LDAP”). Selecciona “Active Directory” en el menú desplegable “Almacén de atributos”.
Crearemos una única asignación: en la columna de la izquierda ("atributo LDAP"), selecciona "Direcciones de correo electrónico" y, en la columna de la derecha ("Tipo de notificación saliente"), selecciona "Dirección de correo electrónico". Haz clic en "Finalizar" para crear la regla.
A continuación, crearemos una segunda regla. Haz clic de nuevo en “Agregar regla”.
Esta vez selecciona "Transformar una notificación entrante" en "Plantilla de reglas de notificación ".
Asigna un nombre a la regla (p. ej., "Transformar correo electrónico") y selecciona las siguientes opciones:
- Tipo de notificación entrante: Dirección de correo electrónico
- Tipo de notificación saliente: ID de nombre
- Formato de ID del nombre saliente: Correo electrónico
- Asegúrate de que la opción "Pasar todos los valores de notificación" esté seleccionada.
-
Pulsa “Finalizar” para crear la regla de notificación.
En este momento, has completado la configuración de ADFS y estás listo para recopilar la información de ADFS para ingresarla en Workvivo y completar la configuración.
3. Recopilación de puntos de conexión de ADFS y certificado X.509
Para configurar tu IdP de ADFS en Workvivo, necesitamos recopilar la siguiente información de tu instalación de ADFS:
- Punto final de metadatos de ADFS
- Punto final de inicio de sesión único de ADFS
- Punto final de cierre de sesión único de ADFS
- Certificado X.509 codificado en Base64 de ADFS
Para las tres primeras opciones, suelen ser las mismas en la mayoría de las instalaciones de ADFS. Puedes verificar los puntos de conexión de metadatos y de inicio de sesión único en la herramienta de administración de ADFS de tu servidor.
En el panel de navegación a la izquierda, selecciona “ADFS → Service → Puntos de conexión”.
Encontrarás el punto de conexión de inicio de sesión único en la sección “Emisión de tokens”; tendrá un tipo “SAML 2.0/WS-Federation” y suele estar en “/adfs/ls/”.
El endpoint de los metadatos se encuentra en la sección "Metadatos", es del tipo "Metadatos de federación" y normalmente tiene un valor "/FederationMetadata/2007-06/FederationMetadata.xml".
El punto de conexión de inicio de sesión único no siempre aparece en esta pantalla, pero suele ser “/adfs/ls/?wa=wsignout1.0”.
Al capturar estos puntos finales para la configuración, asegúrese de agregar el nombre de dominio completo como parte del punto final. A continuación se muestran ejemplos de cómo podrían lucir estos puntos finales:
El último elemento que necesitamos para configurar el SSO es un certificado X.509 codificado en Base64 para tu configuración de ADFS.
En el servidor ADFS, abre la herramienta de administración de ADFS. En el panel de navegación de la izquierda, ve a “ADFS → Servicio → Certificados”.
En el cuerpo principal, deberías ver una serie de certificados. Busca el certificado bajo el encabezado "Firma de tokens" y haz clic con el botón derecho sobre él para seleccionar "Ver certificado" en el menú desplegable.
Selecciona la pestaña "Detalles" de la ventana que se abre y haz clic en el botón "Copiar a archivo".
Esto abrirá el "Asistente para exportación de certificados". En la primera pantalla, haz clic en "Siguiente" para comenzar.
En el formato de archivo de exportación, asegúrate de que esté seleccionado "X.509 codificado en Base 64 (.CER)" y presiona "Siguiente".
Nota: Algunas versiones de ADFS pueden preguntar si deseas exportar una clave privada. Si te aparece eso, selecciona “No, no exportar la clave privada”.
En la pantalla “Archivo para exportar”, selecciona una ubicación para el archivo del certificado y ponle un nombre (p. ej. workvivo-adfs.cer).
En la pantalla "Completar el asistente de exportación de certificados" pulsa "Finalizar" para cerrar el asistente. Aparecerá un diálogo que confirmará que la exportación ha sido exitosa.
Busque el archivo de certificado que acaba de exportar. Ábralo en un editor de texto; debería ver mucho texto codificado en Base64 entre las líneas -----BEGIN CERTIFICATE----- y -----END CERTIFICATE-----. El contenido de este archivo corresponde al certificado que necesitamos, así que anote esta información, junto con los puntos finales mencionados.
Una vez que haya recopilado esta información, complete la configuración en Workvivo.
4. Completa la configuración en Workvivo
Si toda tu base de usuarios va a utilizar la autenticación SSO para Workvivo, puedes introducir los metadatos directamente en Workvivo.
En primer lugar, necesitarás el rol de “Administrador de TI” en Workvivo; este rol puede ser otorgado por un administrador actual o por la persona de contacto en Workvivo.
Una vez que se te haya otorgado este rol, dirígete a la sección Administración > Autenticación y configuración del sistema.
En el modo de autenticación, elige Solo SSO de inquilino único
A continuación, selecciona Configurar inquilino de SSO
Escribe un nombre para tu nuevo inquilino de SSO
Nota: Esto es solo una etiqueta para que identifiques tu inquilino de SSO, por ejemplo “Inquilino de SSO de ADFS”.
En la siguiente pantalla, encontrarás tu identificador de entidad específico: es la URL que tienes que ingresar en el campo Dirección de metadatos federados de la ADFS (nombre de host o URL) del paso 1.
A continuación, deberás ingresar los detalles de los metadatos de ADFS recopilados en el Paso 2:
1. https://<your-adfs-domain>/adfs/services/trust → ID de entidad IdP
2. Punto de conexión de inicio de sesión único de ADFS → URL del servicio SSO
3. Punto de conexión de cierre de sesión único de ADFS → URL del servicio SLO
4. Certificado X.509 codificado en Base64 de ADFS → Certificado X.509
Una vez añadidos esos detalles, guarda tu configuración
4. Prueba el SSO
Para comprobar que el SSO se ha configurado correctamente:
- Asegúrate de que el perfil de usuario se haya creado en Workvivo de forma manual o mediante el aprovisionamiento de SCIM.
- Abre la URL de Workvivo en tu navegador y se te redirigirá automáticamente a la página de inicio de sesión de ADFS.
- Introduce tus credenciales de inicio de sesión.
- Una vez autenticado, se te redirigirá automáticamente de nuevo a la aplicación Workvivo.
Ten en cuenta que, si tienes algunos usuarios con contraseña o varios inquilinos de inicio de sesión único, deberás configurarlos eligiendo el modo de autenticación correspondiente en autenticación y configuración del sistema en el panel de administración de Workvivo. Si tienes alguna pregunta, contacta a nuestro equipo de soporte a través del botón “Enviar una solicitud”, para recibir ayuda con esta configuración.