Los Administradores de seguridad de la organización pueden seguir los siguientes pasos para configurar SAML single sign-on ajustes para la organización. El inicio de sesión único (SSO) basado en SAML permite a los miembros acceder a Workiva a través de un proveedor de identidad (IdP). Antes de configurar los ajustes, asegúrate de haber revisado ¿Qué es el inicio de sesión único SAML?.
Nota: Los administradores de seguridad de la organización deben estar añadidos a un espacio de trabajo para poder acceder a Administrador de la organización.
Paso 1: Ir a la configuración de SSO SAML
- Ve al Administrador de la organización:
- Haz clic en Gestión de identidad y acceso en el menú izquierdo.
- Asegúrate de estar en la pestaña Autenticación.
- Haz clic en la página Configuración de SSO.
Si ya tienes una configuración de SSO existente, la página se verá así:
Paso 2: Crea tu configuración de SSO SAML y selecciona tu proveedor de identidad
- Haz clic en Crear configuración de SSO.
- Ingresa un Nombre de configuración y selecciona el Proveedor de identidad (IdP) en el menú desplegable.
- Haz clic en Crear configuración para continuar.
Paso 3: Envía los metadatos de Workiva al administrador de tu proveedor de identidad
- En la sección Metadatos de Workiva , verás el Identificador (ID de entidad) y la URL de respuesta.
- Haz clic en Opciones avanzadas para ver la URL de inicio de sesión y la URL de cierre de sesión.
Estas URL son únicas para cada organización y no se pueden modificar, y contendrán uno de los siguientes marcadores de región: app.wdesk.com, apac.wdesk.com, ca.wdesk.com o eu.wdesk.com. - Envía estas URL de metadatos de Workiva al administrador de tu proveedor de identidad.
También puedes hacer clic en Descargar XML de metadatos de Workiva para descargar y enviar el archivo XML de metadatos de Workiva al administrador de tu proveedor de identidad en su lugar. -
Puedes ajustar tu Tolerancia de desfase de reloj. La tolerancia de desfase de reloj es la diferencia de tiempo máxima permitida entre tu proveedor de identidad SAML y Workiva. El valor predeterminado es de 300 segundos (5 minutos).
Consejo: Un valor mayor amplía la "ventana de aceptación" para las diferencias de tiempo. Si bien esto mejora la confiabilidad al reducir las solicitudes rechazadas, también introduce riesgos de seguridad y rendimiento. Por otro lado, un valor menor aumenta la probabilidad de fallos de autenticación debido a tiempos de espera agotados.
- Si usas Microsoft Azure como tu proveedor de identidad, el administrador de tu proveedor de identidad puede consultar el Paso 2 en la pestaña de Azure en Configurar SSO SAML con tu proveedor de identidad.
- Si usas Okta como tu proveedor de identidad, el administrador de tu proveedor de identidad puede consultar el Paso 3 en la pestaña de Okta en Configurar SSO SAML con tu proveedor de identidad.
- Si usas un proveedor de identidad distinto a Microsoft Azure u Okta, comunícate con el soporte al cliente de tu proveedor de identidad si necesitas ayuda.
Paso 4: Ingresa los metadatos de tu proveedor de identidad en Workiva
Requisito previo: Necesitas obtener la información de metadatos requerida del proveedor de identidad de parte del administrador de tu proveedor de identidad antes de continuar.
- Si usas Microsoft Azure como tu proveedor de identidad, el administrador de tu proveedor de identidad puede consultar el Paso 4 en la pestaña de Azure en Configurar SSO SAML con tu proveedor de identidad.
- Si usas Okta como tu proveedor de identidad, el administrador de tu proveedor de identidad puede consultar el Paso 2 en la pestaña de Okta en Configurar SSO SAML con tu proveedor de identidad.
- Si usas un proveedor de identidad distinto a Microsoft Azure u Okta, comunícate con el soporte al cliente de tu proveedor de identidad para obtener la información.
En la sección de metadatos del proveedor de identidad (por ejemplo, metadatos de Microsoft Azure), ingresa los metadatos del proveedor de identidad.
- Primero, en el menú desplegable Método de entrada preferido , selecciona cómo deseas ingresar los metadatos del proveedor de identidad. Puedes ingresar una URL de metadatos de federación, cargar un archivo XML de metadatos, o ingresar los metadatos mediante Entrada manual.
-
En el cuadro de diálogo de selección de archivos, selecciona el archivo que contiene la información de metadatos del proveedor de identidad y, luego, haz clic en Importar.
Alternativamente, puedes ingresar los valores manualmente:
Paso 5: Establece la asignación de usuarios
En la sección Asignación de usuarios, haz clic en el menú desplegable y selecciona una de las siguientes opciones:
- Asignar usuarios a su nombre de usuario de Workiva (recomendado)
- Asignar manualmente a los usuarios
Nota: Si has ingresado la información de metadatos del proveedor de identidad manualmente, deberás activar las opciones avanzadas para esta sección.
Asignar usuarios a su nombre de usuario de Workiva
Si seleccionaste Asignar usuarios a su nombre de usuario de Workiva en el menú desplegable, Workiva esperará que el atributo NameID principal entrante coincida con el nombre de usuario de Workiva, sin distinguir entre mayúsculas y minúsculas, cuando el usuario inicie sesión. Por ejemplo, esto permite que usuario.nombre.ejemplo coincida con usuario.nombre.ejemplo.
Luego, puedes hacer clic en el menú desplegable Establecer asignación y seleccionar Establecer todos los ID de SSO como nombre de usuario de Workiva para completar la tabla.
Haz clic en Crear configuración para continuar.
Asignar usuarios manualmente
Si seleccionaste Asignar usuarios manualmente en el menú desplegable, primero revisa las opciones avanzadas. En Ubicación del NameIdentifier, la mayoría de las configuraciones tendrán seleccionada la opción El NameIdentifier está en la declaración de sujeto. Esto significa que Workiva buscará el elemento NameIdentifier en la declaración de sujeto.
Sin embargo, puedes seleccionar la opción El NameIdentifier está en un atributo de elemento diferente e ingresar el atributo del elemento NameIdentifier, para que la aplicación busque el atributo en la respuesta SAML.
Nota: La mayoría de los administradores de seguridad de la organización no modifican la ubicación del NameIdentifier respecto al valor predeterminado. Antes de realizar cambios, comunícate con Soporte de Workiva para obtener ayuda.
Asignar usuarios mediante importación de archivo
Haz clic en Establecer asignación y selecciona Importar ID de SSO mediante archivo para asignar usuarios a los ID de SSO en un archivo de asignación .csv (consulta Requisitos del archivo de asignación .csv del ID SAML).
- No se necesitan encabezados en el archivo de asignación.
- Se procesarán todas las filas, y las filas inválidas se omitirán.
- Si hay nombres de usuario duplicados, solo se usará la primera fila con ese nombre de usuario.
- Si un nombre de usuario proporcionado ya tiene una asignación existente, esa asignación se actualizará con lo que se indica en el archivo de asignación.
- Si se omiten filas, los fallos se registrarán en el registro de actividad de inicio de sesión único SAML.
Asignar usuarios individualmente
Si necesitas establecer o editar ID de SSO para usuarios de forma individual, busca al usuario o usa el filtro Estado del ID de SSO para encontrarlo más fácilmente. Luego, en la tabla, haz doble clic en el campo de ID de SSO junto al usuario e ingresa el ID de SSO correcto.
Después de establecer la asignación de usuarios, haz clic en Crear configuración para continuar.
Requisitos del archivo de asignación SAML ID .csv
Una fila válida en el archivo de asignación SAML ID .csv sigue el siguiente formato:
samlId,nombredeusuario Una fila puede no ser válida si
- Hay menos de dos elementos en la fila
- No se proporciona el ID SAML y/o el nombre de usuario
- El nombre de usuario proporcionado no existe
- El usuario con el nombre de usuario proporcionado no es miembro de la organización
- La organización principal del usuario con el nombre de usuario proporcionado no es la misma que la organización que se está modificando actualmente
- El ID SAML proporcionado ya ha sido tomado por un usuario diferente
Un ejemplo de archivo de asignación válido tiene este aspecto:
exampleSamlId,exampleUsername exampleSamlId2,exampleUsername2 exampleSamlId3,exampleUsername3
Paso 6: Activa tu configuración de SSO SAML
Después de crear tu configuración de SSO SAML, deberás activarla explícitamente para que la configuración surta efecto.
Haz clic en Activar en la configuración. Tu configuración se mostrará entonces como Activa.
Paso 7: Actualiza las opciones de autenticación de SSO SAML
Workiva recomienda encarecidamente forzar a los usuarios a iniciar sesión mediante SSO como mejor práctica para simplificar tu proceso de inicio de sesión y ofrecer una mejor experiencia general. Después de haber creado y activado tu configuración de SSO SAML:
- En la pestaña Inicio de sesión único, la sección Forzar SSO y excepciones presenta dos opciones de autenticación:
-
Forzar a los usuarios a iniciar sesión mediante SSO (recomendado): Los usuarios que no son administradores están obligados a usar SSO, mientras que los administradores de seguridad de la organización pueden seguir iniciando sesión con su nombre de usuario y contraseña. Esta opción funciona mejor si tu empresa quiere forzar el SSO pero, aun así, permitir que los administradores de seguridad de la organización accedan a la plataforma si el SSO presenta algún problema.
Nota: Asegúrate de realizar pruebas exhaustivas y de tener total confianza en tu configuración de SSO SAML antes de habilitar esta opción.
- Forzar a los administradores de seguridad de la organización a iniciar sesión mediante SSO: Los administradores de seguridad de la organización están obligados a usar SSO. Esta opción funciona mejor si las políticas de seguridad de la empresa no desean eximir a los usuarios del requisito de SSO. Para habilitar esta opción, también deberás marcar Forzar a los usuarios a iniciar sesión mediante SSO. Esto se encuentra en la página de requisitos de SSO en la pestaña Autenticación .
-
- Después de seleccionar tus opciones, haz clic en Guardar.
Si lo deseas, puedes permitir que usuarios específicos inicien sesión sin SSO SAML al agregarlos a la lista de excepciones de SSO.
Nota: Antes de forzar el SSO SAML, asegúrate de agregar a los usuarios necesarios a la lista de excepciones de SSO para evitar bloquear el acceso a sus cuentas.
Configurar SSO SAML con tu proveedor de identidad
El administrador de tu proveedor de identidad puede consultar los siguientes pasos sobre cómo configurar SSO SAML con proveedores de identidad comunes.
Funciones compatibles
- SSO iniciado por el SP
- SSO iniciado por el IdP
- SLO (cierre de sesión único) iniciado por el IdP
- Lista de excepciones de SSO
- Cifrado de aserción opcional
Paso 1: Agrega la integración
- Inicia sesión en el portal de administración de Okta y, en Aplicaciones, selecciona Explorar el catálogo de aplicaciones.
- En el catálogo de integración de aplicaciones , busca Workiva y selecciónalo. Luego, haz clic en Agregar integración.
- Configura la configuración general de acuerdo con tus políticas y procedimientos de TI. A continuación, haz clic en Next.
Paso 2: Ingresa los metadatos de Okta en Workiva
En la sección SAML 2.0, deja en blanco Default Relay State. Descarga el archivo XML de metadatos para cargarlo en Workiva como se describe en el Paso 4 en Workiva: Ingresa los metadatos de tu proveedor de identidad en Workiva.
Una forma de descargar el archivo XML es copiar la URL de metadatos, pegarla en un navegador y luego guardar la página como un archivo XML.
Paso 3: Ingresa los metadatos de Workiva en Okta
Usando las URL de Workiva que se encuentran en el Paso 3 en Workiva: Envía los metadatos de Workiva al administrador de tu proveedor de identidad:
- Copia y pega la URL de ACS de Workiva en el campo URL de ACS de Okta.
- Copia y pega la URL de audiencia de Workiva en el campo URL de audiencia de Okta.
Paso 4: Edita los atributos y las declaraciones
En los atributos y declaraciones de Okta, se recomienda que el nombre de usuario de Workiva (sin distinguir mayúsculas de minúsculas) sea igual al del atributo primario NameID, de modo que Workiva asigne automáticamente el atributo al nombre de usuario de Workiva cuando el usuario inicie sesión con SSO por primera vez. Sin embargo, esta asignación depende de las políticas específicas de TI de tu organización.
Si estos atributos no coinciden, deberás asignar manualmente el atributo al nombre de usuario correspondiente como se describe en el Paso 5 en Workiva: Establece la asignación de usuarios antes de que el usuario pueda iniciar sesión con SSO.
Proceso de SSO iniciado por el SP
El proceso de inicio de sesión se inicia desde la URL de SP (app.wdesk.com, apac.wdesk.com, ca.wdesk.com o eu.wdesk.com) de tu organización de origen.
- Desde tu navegador, ve a la página de inicio de sesión de Workiva.
- Ingresa tu nombre de usuario de Workiva.
- Haz clic en Iniciar sesión con inicio de sesión único.
- Serás redirigido a la página de inicio de sesión de tu organización.
- Ingresa tus credenciales y pasa cualquier desafío adicional según las políticas de tu organización.
- Serás redirigido a Workiva y quedarás conectado en la interfaz.
Paso 1: Crea la aplicación
- Inicia sesión en el portal de administración de Azure y ve a Microsoft Entra ID > Aplicaciones empresariales.
- Haz clic en Nueva aplicación.
- Busca Workiva y selecciónala.
Ten en cuenta que si planeas implementar SCIM, deberás crear una aplicación personalizada. - Asigna un nombre a la aplicación y haz clic en Crear.
- Cuando se haya creado la aplicación, ve a Inicio de sesión único > SAML.
Paso 2: Ingresa los metadatos de Workiva en Microsoft Azure
- Edita la configuración básica de SAML.
- Usando las URL de Workiva que se encuentran en el Paso 3 en Workiva: Envía los metadatos de Workiva al administrador de tu proveedor de identidad:
- Copia y pega el Identificador (ID de entidad) de Workiva en el campo Identificador (ID de entidad) de Azure.
- Copia y pega la URL de respuesta de Workiva en el campo URL de respuesta (URL del servicio de consumo de aserciones) de Azure.
- (Opcional) Copia y pega la URL de inicio de sesión de Workiva en el campo URL de inicio de sesión de Azure.
- Deja en blanco el campo Relay State.
- (Opcional) Copia y pega la URL de cierre de sesión de Workiva en el campo URL de cierre de sesión de Azure.
Paso 3: Edita los atributos y las declaraciones
Una vez guardada la configuración, edita Atributos y declaraciones. Se recomienda hacer coincidir el nombre de usuario de Workiva (sin distinguir mayúsculas y minúsculas) con el atributo NameID principal, para que Workiva asigne automáticamente el atributo al nombre de usuario de Workiva cuando el usuario inicie sesión con SSO por primera vez. Sin embargo, esta asignación depende de las políticas específicas de TI de tu organización.
- Si estos atributos no coinciden, deberás asignar manualmente el atributo al nombre de usuario correspondiente como se describe en el Paso 5 en Workiva: Establece la asignación de usuarios antes de que el usuario pueda iniciar sesión con SSO.
- Workiva solo mira la declaración de identificador único de usuario (NameID) requerida para los usuarios y cualquier declaración adicional se pasará por alto.
Paso 4: Ingresa los metadatos de Microsoft Azure en Workiva
Si vas a ingresar los metadatos de Microsoft Azure en Workiva mediante la URL de metadatos de federación, puedes encontrarla dentro de la configuración de SSO SAML de Azure.
Si vas a ingresar los metadatos de Microsoft Azure en Workiva mediante un archivo XML de metadatos, en la sección Certificados SAML, haz clic en Descargar junto a XML de metadatos de federación. Luego, carga el archivo XML de metadatos en Workiva.
Nota: Si usas Microsoft Azure como tu proveedor de identidad, asegúrate de que el campo URL de inicio de sesión de Workiva (en las opciones avanzadas) quede en blanco; de lo contrario, se producirán errores de inicio de sesión.
Si deseas una URL de cierre de sesión (en las opciones avanzadas) pero ese valor no se encuentra en el archivo XML de metadatos que cargaste, deberás pegar ese valor manualmente.