Resumen: Esta guía está dirigida a administradores de TI que desean permitir que los empleados inicien sesión en Speakap con sus credenciales corporativas existentes. Speakap soporta el Inicio de sesión único (SSO) tanto como proveedor de servicios como proveedor de identidad utilizando el protocolo SAML (Security Assertion Markup Language). Cubre la configuración de SAML 2.0, las reglas de reclamos de Microsoft ADFS, el cronograma de implementación y una lista de verificación para prepararse.
Cómo funciona
Cuando el Inicio de sesión único está habilitado para los usuarios dentro de su red Speakap, no necesitan ingresar una contraseña para acceder a Speakap. En cambio, después de ingresar su nombre de usuario, Speakap dirigirá al usuario al Servidor de Federación de su organización para manejar la autenticación. Si el usuario ya ha iniciado sesión allí, se conectará inmediatamente a Speakap. Si el usuario aún no ha iniciado sesión, podrá autenticarse con su Servidor de Federación, tras lo cual será redirigido de nuevo a Speakap. Su servidor de federación actúa como un llamado Proveedor de Identidad en este caso.
Instrucciones de configuración de SAML 2.0
Los siguientes ajustes deben configurarse en el servidor de federación para conectarse con Speakap:
| Propiedad | Valor |
| EntityID | |
| Assertion Consumer Service (a veces conocido como "URL de Inicio de sesión único") | |
| Algoritmo de firma | sha1 o sha256 (ambos son compatibles) |
| Formato de Name ID | Dirección de correo electrónico |
Configuración de Microsoft ADFS
Al usar Microsoft ADFS en combinación con Active Directory, se requieren algunas reglas de reclamos para asegurarse de que se utilice el Name ID correcto con Speakap:
Regla 1
| Propiedad | Valor |
| Plantilla de regla | Enviar atributos LDAP como reclamos |
| Almacén de atributos | Active Directory |
| Atributo LDAP | Nombre principal de usuario* |
| Tipo de reclamo de salida | Dirección de correo electrónico |
Regla 2
| Propiedad | Valor |
| Plantilla de regla | Transformar un reclamo entrante |
| Tipo de reclamo entrante | Dirección de correo electrónico |
| Tipo de reclamo de salida | Name ID |
| Formato de Name ID de salida | Dirección de correo electrónico |
*Se pueden usar otros atributos además de 'Nombre principal de usuario'. Por favor contáctenos en technicalimplementations@speakap.nl para discutir las opciones.
Habilitar SSO en su red Speakap
Antes de poder usar el Inicio de sesión único en Speakap, su Proveedor de identidad SAML 2.0 debe añadirse a nuestra configuración. Por favor envíe un correo electrónico a technicalimplementations@speakap.nl y proporcione la URL de su federationmetadata.xml, o suministre el archivo directamente.
Aplicaciones whitelabel
Dado que las aplicaciones móviles regulares de Speakap no están configuradas para usar su proveedor de identidad, necesitamos preparar aplicaciones específicas para su organización. Si aún no está utilizando versiones whitelabel de nuestras aplicaciones, este es el momento para configurarlas.
Una aplicación whitelabel es una aplicación que se publica en App Store y Google Play Store bajo el nombre y la marca de su propia empresa. Estas aplicaciones whitelabel pueden personalizarse para coincidir con la marca y los colores de su empresa. De esta manera, su red Speakap es instantáneamente reconocible para sus empleados.
Más información: Directrices para Whitelabel
Sincronización de usuarios de Speakap
El Inicio de sesión único solo funcionará cuando sepamos qué usuarios deben tener acceso a su red. Para garantizar esto, deberá conectarse a nuestra aplicación User Sync que importa y gestiona a todos sus empleados dentro de Speakap. La sincronización de usuarios de Speakap se ejecutará diariamente (o con cualquier otra frecuencia deseada) para sincronizar entre los empleados dentro de su software de RRHH y Speakap. De este modo, aseguramos que solo los usuarios correctos tengan acceso a la red y a toda la información relevante para sus tareas diarias.
Más información: Introducción a Speakap User Sync
Cronogramas
A continuación se muestra un resumen de los cronogramas que típicamente aplican al proceso de habilitar el Inicio de sesión único para su red.
Durante este proceso es importante mantener el contacto y responder cualquier pregunta lo antes posible. Los retrasos en esto pueden resultar en demoras en la implementación, ya que podríamos no ser capaces de implementar algunas partes cuando falta información esencial.
Semana 1 - Configuración
El intercambio y configuración de instrucciones de configuración SAML 2.0, metadatos y reglas de reclamos de Microsoft ADFS.
Semana 2-5 - Implementación
Configurar SSO es una cuestión de configuración, pero como se mencionó anteriormente, su red también debe estar lista para soportar nuestro flujo de SSO. Durante la implementación, crearemos y lanzaremos sus aplicaciones whitelabel y implementaremos la sincronización de usuarios para su red.
Puede leer todo sobre los requisitos para estas implementaciones en sus respectivas páginas de documentación.
Semana 6 - Despliegue
Una vez que sus aplicaciones whitelabel hayan sido publicadas en las tiendas de aplicaciones y la sincronización de usuarios esté configurada, deberíamos estar listos para el despliegue. Planificaremos el momento exacto del despliegue cuidadosamente y en conjunto.
Después del despliegue
Una vez desplegado, podría ser necesario realizar cambios en la configuración de la sincronización de usuarios o en las aplicaciones whitelabel.
Los cambios pequeños usualmente pueden aplicarse en 48 horas, pero para cambios mayores y estructurales necesitamos tiempo para planificar adecuadamente. Nuestro objetivo es resolverlos en un plazo de 14 días.
Por favor contáctenos en technicalimplementations@speakap.nl si tiene alguna solicitud de cambios.
Lista de verificación para SSO
Antes de comenzar a implementar SSO para su red, le pedimos que revise la siguiente lista de verificación. Algunos de estos puntos podrían requerir investigación de su parte, pero tener la respuesta a estos antes de empezar la implementación podría ahorrarnos tiempo a ambos al final.
- ¿Nuestro Active Directory o software de RRHH soporta funcionalidades de Inicio de sesión único?
- ¿Se soporta SAML 2.0?
- ¿Mi Active Directory o software de RRHH es accesible públicamente o solo desde una red interna?
- ¿Nuestra red tiene una aplicación whitelabel? Directrices para Whitelabel
- ¿Estamos conectados o vamos a conectarnos a Speakap User Sync? Introducción a Speakap User Sync
- ¿Cómo inician sesión actualmente nuestros empleados?
- ¿Inician sesión con un nombre de usuario, una dirección de correo electrónico u otro método?
- ¿Hay usuarios que ya usan Speakap antes de comenzar a desplegar SSO?
- ¿Cómo vamos a migrar esos usuarios existentes?
- ¿Necesitamos comunicar algo a estos usuarios?
¿Aún tiene dudas?
Envíenos un correo a technicalimplementations@speakap.nl con el nombre de su red, su proveedor de identidad (por ejemplo ADFS, Azure AD, Okta) y la URL de sus metadatos de federación, y le ayudaremos.