Inicio de sesión único (SAML)
Conecte PetroBench con Microsoft Entra ID, Okta, Google Workspace o cualquier proveedor de identidad SAML 2.0, y aplique SSO en su organización.
Esta página explica cómo conectar su proveedor de identidad con PetroBench mediante el inicio de sesión único (SSO) SAML 2.0.
Puntos clave
- Proveedores: Microsoft Entra ID, Okta, Google Workspace, Ping, Auth0, Keycloak y cualquier proveedor de identidad SAML 2.0.
- Por organización: cada organización tiene sus propios endpoints SAML y su propio certificado.
- Aplicable de forma obligatoria: puede desactivar el inicio de sesión con contraseña para que todos los usuarios inicien sesión mediante su proveedor de identidad.
- MFA: su proveedor de identidad gestiona la MFA de los usuarios de SSO.
Nota: El inicio de sesión único (SSO/SAML) y el aprovisionamiento SCIM están disponibles como complementos de pago. Las funciones y los paquetes incluidos en su suscripción se detallan en su plan de suscripción o formulario de pedido.
Cada organización de PetroBench tiene sus propios endpoints SAML. Los usuarios deben existir en PetroBench con direcciones de correo electrónico que coincidan con los valores proporcionados por su proveedor de identidad.
De un vistazo
| Pregunta | Respuesta |
|---|---|
| Protocolo | SAML 2.0 (inicio de sesión iniciado por SP y por IdP, cierre de sesión único opcional) |
| Alcance | Se configura por organización, con sus propios endpoints y certificado |
| Aplicación obligatoria | Opcional. Cuando se aplica, el inicio de sesión con contraseña y el restablecimiento de contraseña se desactivan para la organización |
| MFA | Lo gestiona su proveedor de identidad, por lo que se aplican sus políticas de MFA y de acceso condicional existentes |
| Aprovisionamiento | Manual, o automático con SCIM 2.0 (requiere inicio de sesión en la documentación) |
| Configuración | PetroBench configura la conexión junto con su equipo de identidad y luego prueba ambos flujos de inicio de sesión antes de la puesta en producción |
Patrón de endpoints SAML
PetroBench utiliza rutas SAML específicas de cada organización. Agregue cada ruta a la URL base de su implementación (por ejemplo, https://app.petrobench.com).
| Ruta | Propósito |
|---|---|
/saml/{organization-id}/metadata | Metadatos del SP / Entity ID |
/saml/{organization-id}/login | Inicio de sesión iniciado por el SP |
/saml/{organization-id}/acs | Assertion Consumer Service (URL de respuesta) |
/saml/{organization-id}/logout | Cierre de sesión único (opcional) |
Su equipo de cuenta de PetroBench le proporciona el {organization-id} de su entorno. Las URL exactas, listas para copiar, están en What you receive from us más abajo.
Cómo funciona la configuración
PetroBench configura la conexión SAML por usted. El intercambio es el siguiente:
Le enviamos nuestros datos de SP
Su equipo de cuenta le proporciona los endpoints del proveedor de servicios (SP) que aparecen más abajo. Registre PetroBench como aplicación SAML en su IdP con estos valores.
Usted nos envía los datos de su IdP
Envíenos los metadatos de federación SAML de su IdP (archivo XML o URL). Los metadatos contienen todo lo que necesitamos; si no puede compartir los metadatos, envíe los valores individuales de la lista de recopilación que aparece más abajo.
Configuramos y probamos
PetroBench ingresa sus valores y luego probamos juntos el inicio de sesión iniciado por SP y por IdP antes de habilitar SSO para sus usuarios.
Lo que recibe de nosotros (datos del SP)
Configure estos valores del proveedor de servicios en su IdP. {organization-id} es el identificador que le proporciona su equipo de cuenta.
https://app.petrobench.com/saml/{organization-id}/metadatahttps://app.petrobench.com/saml/{organization-id}/acshttps://app.petrobench.com/saml/{organization-id}/loginhttps://app.petrobench.com/saml/{organization-id}/logoutEl enlace ACS es HTTP-POST. El formato de NameID debe ser la dirección de correo electrónico. Firme la aserción; no exija AuthnRequests firmadas ni aserciones cifradas.
Lo que necesitamos de usted (datos del IdP)
Envíe estos datos a su gerente de cuenta (consulte How to submit your details). La vía más sencilla son los metadatos de federación de su IdP (XML o URL), que contienen los elementos requeridos a continuación. PetroBench los ingresa en el formulario Configure SAML 2.0 (una pantalla operada por el personal en el Admin Panel; los clientes no acceden a ella directamente). Los elementos obligatorios están marcados con un asterisco.
Configuración del proveedor de identidad
| Campo | Obligatorio | Qué es |
|---|---|---|
| Identity Provider | Sí | Seleccione su IdP (Microsoft Entra ID, Okta, Google Workspace, Ping Identity, Auth0, Keycloak, AWS IAM Identity Center, WorkOS o Custom SAML Provider). Al elegir un proveedor se muestran sugerencias de "dónde encontrarlo" específicas del proveedor para los demás campos. |
| IdP Entity ID | Sí | El emisor o identificador de entidad del IdP (por ejemplo, https://sts.windows.net/<tenant-id>/). |
| IdP SSO URL | Sí | El endpoint de inicio de sesión SAML 2.0 del IdP al que PetroBench redirige a los usuarios. |
| IdP x509 Certificate | Sí | El certificado de firma del IdP en Base64 (PEM), que se usa para validar la aserción SAML. |
Asignación de atributos
| Campo | Obligatorio | Valor predeterminado |
|---|---|---|
| Email Attribute | Sí | email: el atributo de la aserción que contiene el correo electrónico del usuario. Debe coincidir con el correo electrónico del usuario en PetroBench. |
| First Name Attribute | — | firstName: se usa para el aprovisionamiento de nuevos usuarios. |
| Last Name Attribute | — | lastName: se usa para el aprovisionamiento de nuevos usuarios. |
Configuración opcional
| Campo | Qué es |
|---|---|
| IdP Single Logout URL | El endpoint SLO del IdP, si admite el cierre de sesión único. |
| Domain Verification | Su dominio de correo electrónico (por ejemplo, example.com) para asociarlo con la organización. |
Requisitos de SSO
| Campo | Qué hace |
|---|---|
| Require SSO | Cuando se habilita, todos los usuarios de la organización deben autenticarse mediante el IdP. Consulte Enforced SSO más abajo. |
Cómo enviar sus datos
Envíe los datos de su proveedor de identidad por correo electrónico a su gerente de cuenta de PetroBench. Los valores intercambiados no son confidenciales, por lo que el correo electrónico es adecuado.
Proporcionamos nuestros datos de SP
Su gerente de cuenta le envía los endpoints del proveedor de servicios de PetroBench. Úselos para registrar PetroBench como aplicación SAML en su proveedor de identidad.
Usted devuelve los datos de su IdP
Responda con la información que se indica a continuación. Recomendamos una URL de metadatos en lugar de un certificado pegado: si su proveedor de identidad rota su certificado de firma, una URL sigue funcionando, mientras que un certificado pegado debe reenviarse.
Configuramos y validamos
PetroBench ingresa su configuración y programa una breve prueba de ambos flujos de inicio de sesión antes de habilitar SSO para sus usuarios.
Copie lo siguiente en su respuesta:
- 1URL de metadatos de federación del IdP (preferida), o el archivo XML de metadatosSi ninguno está disponible: IdP Entity ID, IdP SSO URL y certificado de firma x509 en Base64
- 2Nombre del atributo de correo electrónico (predeterminado: email)
- 3Opcional: nombres de los atributos de nombre y apellido, IdP Single Logout URL
- 4Su dominio de correo electrónico (por ejemplo, acme.com)
- 5Usuarios que necesitan acceso: lista de correos electrónicos, o confirme el aprovisionamiento SCIM
Requisitos del proveedor de identidad
La configuración de su IdP debe cumplir los siguientes requisitos:
| Requisito | Detalle |
|---|---|
| Formato de NameID | Dirección de correo electrónico (urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress) |
| Valor de NameID | La dirección de correo electrónico del usuario |
| Atributo de correo electrónico | Incluya un atributo de correo electrónico en la aserción SAML que coincida con la asignación de Email Attribute indicada arriba |
| Coincidencia de usuarios | Los usuarios deben existir en PetroBench con direcciones de correo electrónico coincidentes |
Aprovisionamiento de usuarios
Antes de habilitar SSO, asegúrese de que todas las personas que necesitan acceso existan en PetroBench con una dirección de correo electrónico que coincida con la que envía su IdP. Los usuarios se pueden crear manualmente en el Admin Panel o aprovisionar de forma automática mediante SCIM si está habilitado para su organización.
Flujos de inicio de sesión
PetroBench admite dos flujos de inicio de sesión con SSO:
Iniciado por el IdP: el usuario comienza en su proveedor de identidad, selecciona PetroBench en el catálogo de aplicaciones y es redirigido a PetroBench con una aserción SAML. No se requiere autenticación adicional.
Iniciado por el SP: el usuario accede a la página de inicio de sesión de PetroBench y selecciona "Sign in with SSO". PetroBench redirige a su IdP para la autenticación y, tras un inicio de sesión correcto, de vuelta a PetroBench.
Ambos flujos generan la misma sesión. El usuario queda autenticado y se le asigna a la organización correcta según su dirección de correo electrónico.
SSO obligatorio
Las organizaciones pueden habilitar el SSO obligatorio, que exige que toda la autenticación pase por el IdP. Cuando el SSO obligatorio está activo:
- El inicio de sesión local con contraseña se desactiva para todos los usuarios de la organización
- El restablecimiento de contraseña se desactiva
- Todos los intentos de inicio de sesión se redirigen mediante el flujo SAML
- Las claves de API siguen funcionando de forma independiente del SSO
También puede comenzar con una alternativa de contraseña durante el despliegue y cambiar al SSO obligatorio cuando todos los usuarios inicien sesión mediante el IdP. El SSO obligatorio y la alternativa de contraseña no pueden estar activos al mismo tiempo.
SSO y MFA
Cuando un usuario inicia sesión mediante SSO, su proveedor de identidad gestiona el segundo factor. PetroBench no solicita a los usuarios de SSO un código MFA independiente de PetroBench, de modo que sus políticas de MFA y de acceso condicional existentes siguen siendo el único lugar donde se gestiona.
Los usuarios que aún inician sesión con contraseña siguen la política de MFA de su organización.
Comuníquese con su equipo de cuenta de PetroBench para habilitar el SSO obligatorio.
Aprovisionamiento SCIM
Para la gestión automatizada del ciclo de vida de los usuarios, PetroBench admite SCIM 2.0. Cuando un usuario se incorpora o se da de baja en su proveedor de identidad, el cambio se propaga automáticamente a PetroBench.
Consulte la guía de aprovisionamiento SCIM (requiere inicio de sesión en la documentación) para obtener instrucciones de configuración y detalles.
Solución de problemas
| Problema | Resolución |
|---|---|
| El usuario ve "No account found" después de SSO | El correo electrónico del usuario en PetroBench no coincide con el NameID ni con el atributo de correo electrónico del IdP. Verifique la asignación del correo electrónico en la configuración de su IdP. |
| Se rechaza la aserción SAML | Compruebe que la URL ACS en su IdP coincida exactamente con el endpoint ACS de PetroBench. Las barras finales y el protocolo (https) importan. |
| El usuario llega a una organización incorrecta | Es posible que el usuario tenga cuentas en varias organizaciones de PetroBench. Comuníquese con soporte para resolver la asignación. |
| El IdP muestra "unknown service provider" | Vuelva a importar los metadatos del SP de PetroBench en su IdP. La URL de metadatos siempre está disponible en el endpoint /metadata de su organización. |
Proveedores de identidad compatibles
- Microsoft Entra ID (Azure AD)
- Okta
- Google Workspace
- Ping Identity
- OneLogin
- Auth0
- Keycloak
- Cualquier otro proveedor de identidad SAML 2.0