Configuración de la configuración de SSO de organización
Acerca de la configuración de SSO de organización
Como administrador de organización, puede crear y gestionar sus conexiones de inicio de sesión único (SSO) SAML y OAuth 2.0. Podrá añadir nuevas conexiones, actualizar certificados en conexiones existentes, modificar opciones como aprovisionamiento Just In Time, etc. Estas conexiones se pueden utilizar para gestionar el modo en que los usuarios de su organización inician sesión en sus cuentas de Qualtrics y qué opciones de autenticación de encuesta están disponibles. Para empezar:
Añadir una conexión
Para obtener una descripción detallada de todos los pasos y configuraciones, consulte Agregar una conexión SSO para una organización.
Gestión de conexiones SSO para el inicio de sesión organizativo
En esta sección se explica cómo habilitar y deshabilitar las conexiones SSO para controlar la experiencia de inicio de sesión de usuario de la organización.
Verá una conexión etiquetada como Inicio de sesión de Qualtrics para [Su ID de organización]. La desactivación de esta conexión requerirá que todos los usuarios inicien sesión mediante SSO y eliminen la opción para que los usuarios inicien sesión con su nombre de usuario y contraseña de Qualtrics.
La primera vez que añada una conexión, se establecerá de forma predeterminada un estado de desactivado en la columna “Utilizar para inicio de sesión de organización”. La habilitación de una conexión SSO para el inicio de sesión organizativo indica que el inicio de sesión SSO ahora está activo en su licencia para toda su base de usuarios.
Después de activar y desactivar las conexiones deseadas, la experiencia de usuario en su URL organizativa (https://OrganizationID.qualtrics.com) será uno de los siguientes escenarios:
EXPERIENCIA DEL USUARIO CUANDO SE ACTIVA ÚNICAMENTE LA INICIO DE SESIÓN DE QUALTRICS
Cuando la única conexión de inicio de sesión de la organización que está activada es “Inicio de sesión de Qualtrics para [Su ID de organización]”, su URL organizativa (https://OrganizationID.qualtrics.com) dirigirá a nuestra pantalla de inicio de sesión estándar de Qualtrics y todos los usuarios se autenticarán con su nombre de usuario y contraseña de Qualtrics.
EXPERIENCIA DEL USUARIO CUANDO SE ACTIVA SOLO UNA CONEXIÓN SSO
Cuando la conexión “Inicio de sesión de Qualtrics para [su ID de organización]” esté desactivada y solo se habilite una conexión SSO para el inicio de sesión de la organización, el usuario irá a su URL organizativa y se redirigirá automáticamente a través del flujo de autenticación de SSO. Todos los usuarios deberán iniciar sesión a través de SSO.
EXPERIENCIA DEL USUARIO CUANDO SE ACTIVA MÁS DE UNA CONEXIÓN SSO
Cuando la conexión “Inicio de sesión de Qualtrics para [su ID de organización]” esté desactivada y más de una conexión SSO esté habilitada para el inicio de sesión de la organización, el usuario irá a su URL organizativa y verá una lista de todas las conexiones SSO habilitadas. El usuario deberá elegir con qué conexión SSO desea autenticarse.
EXPERIENCIA DEL USUARIO CUANDO SE ACTIVA UNA CONEXIÓN SSO Y SE ACTIVA LA INICIO DE SESIÓN DE QUALTRICS
Cuando la conexión “Inicio de sesión de Qualtrics para [su ID de organización]” esté activada y más de una conexión SSO esté habilitada para el inicio de sesión de la organización, tendrá la opción de redirigir al usuario a una página de llegada con todas las opciones disponibles. Cuando esta opción está activada, el usuario irá a su URL organizativa y verá una lista de todas las conexiones SSO activadas, así como la opción Inicio de sesión de Qualtrics. El usuario tendrá que elegir qué método de autenticación prefiere.
Para activar esta página de llegada:
- Encuentre el nombre de conexión Inicio de sesión de Qualtrics para [su ID de organización].
- Seleccione Editar.
- Seleccione Activar conexión en URL de organización.
- Haga clic en Aplicar para guardar los cambios.
Si no selecciona esta opción, su URL organizativa se redirigirá a su flujo de autenticación SSO. Los usuarios que deseen iniciar sesión sin SSO pueden utilizar uno de los siguientes enlaces:
- Para los usuarios de FedRAMP: https://gov1.qualtrics.com
- Para el resto de usuarios: https://qualtrics.com/login
Gestión de conexiones SSO para autenticación de encuesta
Cuando añada una conexión por primera vez, se establecerá de forma predeterminada en un estado desactivado en la columna Usar para autenticador de encuesta. La activación de una conexión SSO para un autenticador de encuesta indica que el inicio de sesión SSO está disponible como una opción para autenticadores de encuesta.
Conexiones SAML SSO predeterminadas
La conexión SAML predeterminada se utilizará cada vez que Qualtrics reciba una solicitud que no especifique qué conexión SAML concreta utilizar. Esto es especialmente importante para las solicitudes de inicio de sesión iniciadas por IdP.
- Conexión SAML de inicio de sesión de organización predeterminada: la conexión de inicio de sesión de organización predeterminada se utilizará en el flujo SAML iniciado por ID cuando la respuesta SAML del proveedor de identidades no utilice el nuevo formato de estado de retransmisión y utilice el formato antiguo.
- Conexión SAML del autenticador predeterminado: esta opción predeterminada es necesaria para admitir la configuración de encuestas con autenticadores de SSO antes del 1 de diciembre de 2021. Las encuestas creadas antes de esta actualización se asociarán con la conexión de autenticación predeterminada.
Administrar conexiones existentes
En la sección SSO de la pestaña Configuración de la organización, verá un resumen de todas las conexiones configuradas en su licencia. Durante la configuración podrá añadir nuevas conexiones, eliminar o deshabilitar conexiones, editar conexiones existentes y probar conexiones.
Activar o desactivar una conexión
En Usar para inicio de sesión de organización, puede cambiar la conexión entre deshabilitada y habilitada. Consulte Gestión de conexiones SSO para inicio de sesión organizativo para obtener detalles y advertencias relevantes.
En Uso para autenticador de encuesta, puede cambiar la conexión entre desactivada y habilitada. Consulte Gestión de conexiones SSO para autenticación de encuesta para obtener detalles y advertencias relevantes.
Edición, prueba y eliminación de conexiones
Al hacer clic en los tres puntos de la columna Acciones, verá las opciones para eliminar, editar o probar una conexión.
- Editar: modifique cualquiera de las opciones de la conexión. Esta opción es especialmente útil para rotaciones de certificados.
Atención: Al editar una conexión habilitada, tenga cuidado al editar los campos que pueden interrumpir los inicios de sesión para su base de usuarios.
- Test: Pruebe la conexión para asegurarse de que funciona según lo previsto. Consulte más en la sección del enlace.
- Eliminar: Al hacer clic en Eliminar se eliminará the la conexión. Cuando se hace clic en el botón, se abre un modal con un mensaje de advertencia. Deberá hacer clic en Eliminar en este modal para confirmar la acción.
Advertencia: Al borrar una conexión, tenga en cuenta cómo afectará a su base de usuarios. Una vez eliminada una conexión, no se puede deshacer.Consejo Q: No puede eliminar una conexión hasta que su estado se haya cambiado a Desactivado. No borre una conexión hasta que haya verificado que los usuarios no se verán afectados por la modificación.
Rotación de certificados de IdP
Los certificados vencen con tanta frecuencia, por lo que deberá ponerse en contacto con su equipo de TI para asegurarse de que los certificados utilizados para los inicios de sesión de Qualtrics estén actualizados. Puede trabajar con su equipo de TI para añadir un certificado nuevo antes de que venza el certificado antiguo y probar la conexión para asegurarse de que la actualización se realiza correctamente.
Si solo tiene un certificado de firma, siga estos pasos:
- Vaya a Configuración de la organización en Admin.
- Vaya a SSO.
- Junto a la conexión SSO para la que está rotando el certificado, haga clic en el menú desplegable Acciones y, a continuación, seleccione Editar.
- Desplácese hacia abajo hasta la sección Certificados.
- Haga clic en Agregar certificado.
- Pegue el certificado nuevo en la casilla Certificado.
- Haga clic en Añadir.
- Seleccione Firmar solicitud como el tipo de certificado.
Consejo Q: Si activa esta opción, para garantizar que la solicitud provenga de Qualtrics y no de alguien que haya interceptado el mensaje, firmaremos la solicitud enviada al proveedor de identidades. Esto siempre está activado si ha seleccionado una vinculación de servicio de inicio de sesión único HTTP Post. - Si lo desea, seleccione Forzar autenticación.
Consejo Q: Si activa esta opción y su proveedor de identidades la admite, el proveedor de identidades forzará a los usuarios a autenticarse, incluso si los usuarios ya han iniciado sesión.
- Si lo desea, seleccione Habilitar prevención de reproducción de aserción.
Consejo Q: Si activa esta opción, Qualtrics no reutilizará una aserción que ya hemos visto. Es una forma de evitar ataques de reproducción SAML.
- Desplácese hasta la parte inferior de la página y haga clic en Aplicar para guardar los cambios.
- Pruebe la conexión para asegurarse de que el certificado se ha rotado correctamente.
- Haga clic en Editar.
- Desplácese hacia abajo hasta la sección Certificados.
- Haga clic en el icono de la papelera junto al certificado antiguo para eliminarlo.
Consejo Q: Si la prueba falló anteriormente, elimine en su lugar el certificado que acaba de agregar y compruebe que sea correcto antes de repetir los pasos anteriores para volver a agregarlo.
- Cuando termine, haga clic en Aplicar.
Probar una conexión
Después de configurar una conexión SSO, puede probarla para asegurarse de que funciona del modo previsto. Haga clic en Probar en una conexión para iniciar.
Se abrirá una nueva pestaña en su navegador y se le redirigirá a su IdP para autenticarse. Después de iniciar sesión correctamente, se le redirigirá a una página que muestra los atributos y valores que capturamos correctamente de su IdP en el intercambio SSO.
Si el inicio de sesión falla, recibirá un mensaje de error. Eche un vistazo a la sección Resolución de problemas para conocer algunos pasos básicos que debe seguir.
Resolución de problemas
Si ve un mensaje de error al probar una conexión, haga clic en el código o consulte la siguiente lista para obtener más información sobre ese error y las posibles causas.
Si el problema no se puede resolver, inicie sesión en Customer Success Hub para obtener ayuda. Nuestro equipo de SSO requerirá el código de error.
Códigos de error SSO generales
- SSO_UNKNOWN_ERROR: Se ha producido un error desconocido. Intente iniciar sesión de nuevo o póngase en contacto con el soporte técnico y proporcione el código de error generado.
- SSO_SPS_CONNECTION_ERROR: Se ha producido un error. Intente borrar las cookies y la caché y vuelva a iniciar sesión.
Errores SAML
- SSO_MISSING_USERNAME: no se encontró un valor para el nombre de usuario o el atributo de correo electrónico en la respuesta de SSO de su servidor. Como este atributo es obligatorio, asegúrese de que la sección Declaración de atributo de su respuesta SAML contenga un atributo que coincida con el campo Nombre de usuario en sus opciones de conexión SSO.
Consejo Q: Por ejemplo, esto puede ocurrir porque el usuario que intenta iniciar sesión no tiene un correo electrónico que coincida con los dominios de correo electrónico válidos en Opciones de aprovisionamiento de usuario.
- SSO_SAML_MISSING_SSO_BINDING: no se ha encontrado un único inicio de sesión en la URL de vinculación en sus opciones SAML. Dado que este valor es necesario para los inicios de sesión iniciados por SP, verifique las opciones de conexión SSO e inténtelo de nuevo.
- SSO_SAML_INVALID_DECRYPTION_CERT: Se ha producido un error al descifrar la respuesta SAML. Compruebe si el certificado de cifrado de su proveedor de identidades coincide con el certificado de cifrado del archivo de metadatos del proveedor de servicios generado para su conexión SSO.
- SSO_SAML_INVALID_AUDIENCE_RESTRICTION: Se ha producido un error en la restricción de audiencia en la respuesta SAML. Verifique si se ha definido el valor correcto en su proveedor de identidades. Se espera que coincida con la ubicación de servicio de consumidor para aserción proporcionada en el archivo de metadatos del proveedor de servicios generado para su conexión SSO.
- SSO_SAML_INVALID_RECIPIENT: Se ha producido un error en el URL del destinatario en la respuesta de SAML. Verifique si se ha definido el valor correcto en su proveedor de identidades. Se espera que coincida con la ubicación de servicio de consumidor para aserción proporcionada en el archivo de metadatos del proveedor de servicios generado para su conexión SSO.
- SSO_SAML_VALIDATION_ERROR: Se ha producido un error al validar la respuesta SAML. Verifique la configuración de su proveedor de identidades y de su configuración de conexión SSO de Qualtrics e inténtelo de nuevo.
Errores OAuth 2.0
Para el significado de términos variados, consulte Creación de una conexión OAuth 2.0.
- SSO_OAUTH_INVALID_ID_TOKEN: se ha producido un error al validar el token de ID. Verifique los campos Punto final de claves públicas, Emisor de token y Algoritmo(s) utilizados para firmar el token de ID y vuelva a intentarlo.
- SSO_OAUTH_INVALID_OR_MISSING_EMAIL_DOMAIN: el usuario que intenta iniciar sesión no tiene un correo electrónico que coincida con los dominios de correo electrónico válidos. Compruebe el campo Dominios de correo electrónico válidos en Opciones de aprovisionamiento de usuario y vuelva a intentarlo.
- SSO_OAUTH_USER_INFO_ERROR: Error al obtener información de usuario con token. Verifique los campos Punto final de información de usuario y Tipo de vinculación de tipo de solicitud autenticado e inténtelo de nuevo.
- SSO_OAUTH_ACCESS_TOKEN_ERROR: Error al obtener token de acceso. Verifique los campos Secreto de cliente, Punto de acceso de token y Métodos de autorización de punto de acceso de token e inténtelo de nuevo.
- SSO_OAUTH_AUTHORIZATION_URI_ERROR: error al generar la solicitud de cliente OAuth. Verifique los campos ID de cliente, Punto final de autorización y Alcance e inténtelo de nuevo.