Inicio de sesión único (SSO)¶
Cómo permitir que tu gente entre a Eval360Pro con las credenciales de tu propio directorio corporativo — Microsoft Entra ID o Google Workspace — mediante OpenID Connect, sin una contraseña aparte.
Quién configura esto
Solo el Administrador de la organización. La autenticación es configuración de seguridad; el Responsable de RH no la administra. Menú lateral → Inicio de sesión (SSO).
Cómo funciona¶
Cada organización registra Eval360Pro como una aplicación en su propio directorio (Entra o Google) y entrega tres datos: el id de cliente, el secreto de cliente y —solo para Entra— el id de directorio. Así tu equipo de seguridad controla desde su directorio quién entra.
Usuario → botón "Continuar con Microsoft/Google" en el login del subdominio
→ tu proveedor de identidad autentica
→ Eval360Pro empareja por correo con una cuenta existente
→ sesión iniciada
La cuenta debe existir antes
El SSO no crea cuentas. Reconoce por correo a un usuario que ya existe en tu organización (creado con Invitar o por carga CSV) y reemplaza el paso de la contraseña. Si el correo no corresponde a ninguna cuenta de tu organización, el acceso se rechaza. El aprovisionamiento automático de usuarios llegará con SCIM.
La URL de retorno¶
En la pantalla de configuración verás una URL de retorno (redirect URI) con la forma:
https://tuempresa.eval360pro.com/signin-oidc
Es específica de tu subdominio. Regístrala tal cual en la aplicación que crees en tu proveedor. Un error de una sola letra aquí es la causa más común de que el SSO falle.
Registro de la aplicación¶
- Entra a entra.microsoft.com con una cuenta de administrador de tu directorio.
- Ve a Identidad → Aplicaciones → Registros de aplicaciones y pulsa Nuevo registro.
- Nombre: Eval360Pro. En tipos de cuenta admitidos, elige Solo cuentas de este directorio organizativo.
- En URI de redirección, elige la plataforma Web y pega la URL de retorno de la pantalla de configuración.
- Pulsa Registrar.
- En Información general, copia:
- Id. de aplicación (cliente) → campo Client ID
- Id. de directorio (inquilino) → campo Id de directorio (tenant)
-
Ve a Certificados y secretos → Secretos de cliente → Nuevo secreto de cliente. Copia el Valor (no el Id) → campo Client Secret.
El secreto solo se muestra una vez
Cópialo apenas se crea. Si lo pierdes, genera uno nuevo.
-
Los permisos básicos (
openid,profile,email) ya vienen incluidos; no requieren consentimiento de administrador adicional.
- Entra a console.cloud.google.com.
- Crea o selecciona un proyecto.
- Ve a APIs y servicios → Pantalla de consentimiento de OAuth y configúrala. Si es solo para tu organización, elige el tipo Interno.
- Ve a APIs y servicios → Credenciales → Crear credenciales → ID de cliente de OAuth.
- Tipo de aplicación: Aplicación web. Nombre: Eval360Pro.
- En URIs de redireccionamiento autorizados, pega la URL de retorno de la pantalla de configuración.
- Pulsa Crear y copia:
- Id. de cliente → campo Client ID
- Secreto de cliente → campo Client Secret
Google no necesita un id de directorio: su authority es fijo.
Guardar, probar y activar¶
- Pega los datos en la pantalla Inicio de sesión (SSO) y pulsa Guardar.
-
Pulsa Probar conexión. Esto descarga el documento de descubrimiento del proveedor y confirma que el authority es correcto.
Qué prueba y qué no
La prueba valida que el proveedor sea alcanzable y que el id de directorio (en Entra) sea correcto — el error de configuración más frecuente. No valida el client id ni el secreto: eso solo se comprueba con un inicio de sesión real.
-
Cuando la prueba sea correcta, activa SSO habilitado.
Modos de convivencia¶
| Modo | Contraseña | SSO | Para quién |
|---|---|---|---|
| Opcional | ✅ | ✅ | La mayoría. El login muestra el botón de SSO junto al formulario de contraseña |
| Obligatorio | ❌ (salvo emergencia) | ✅ | Organizaciones que exigen que todo pase por su directorio |
Cuentas de emergencia (break-glass)¶
En modo Obligatorio, si tu proveedor de identidad deja de estar disponible, nadie podría entrar. Para evitar quedar bloqueado fuera de tu propia plataforma, marca al menos una cuenta como de emergencia en Usuarios y sesiones (botón de la llave). Esas cuentas conservan el inicio de sesión con contraseña aunque el modo sea Obligatorio.
Recomendación
Marca como cuenta de emergencia al Administrador de la organización antes de activar el modo Obligatorio.
Cambiar la configuración después¶
Al guardar cambios (por ejemplo, rotar el secreto), el próximo inicio de sesión usa los valores nuevos automáticamente; no hace falta reiniciar nada.
Solución de problemas¶
| Síntoma | Causa probable |
|---|---|
| "No se pudo iniciar sesión con tu proveedor" | La URL de retorno registrada no coincide exactamente con la de la pantalla. Revísala carácter por carácter |
| "No hay una cuenta para {correo} en esta organización" | El usuario no existe aún. Créalo con Invitar o CSV; el correo debe coincidir con el del directorio |
| "Tu dominio de correo no está autorizado" | Definiste dominios permitidos y el correo no está en la lista. Ajusta el campo o déjalo en blanco |
| "Esta cuenta está desactivada" | El usuario existe pero está inactivo. Actívalo en Usuarios y sesiones |
| La prueba de conexión falla en Entra | Id de directorio (tenant) incorrecto |
| El botón de SSO no aparece en el login | El SSO no está habilitado, o no estás entrando por el subdominio de la organización (tuempresa.eval360pro.com) |