Los Administradores de seguridad de la organización pueden seguir los siguientes pasos para configurar SAML single sign-on ajustes para la organización. El inicio de sesión único (SSO) basado en SAML permite a los miembros acceder a Workiva a través de un proveedor de identidades (IdP). Antes de configurar los ajustes, asegúrate de haber revisado ¿Qué es el inicio de sesión único SAML?.
Nota: Los administradores de seguridad de la organización deben estar añadidos a un espacio de trabajo para poder acceder a Administrador de la organización.
Paso 1: Ir a la configuración de SSO SAML
- Ve al Administrador de la organización:
- Haz clic en Gestión de identidad y acceso en el menú izquierdo.
- Asegúrate de estar en la pestaña Autenticación.
- Haz clic en la página Configuración de SSO.
Si ya tienes una configuración de SSO existente, la página se verá así:
Paso 2: Crear la configuración de SSO SAML y seleccionar tu proveedor de identidad
- Haz clic en Crear configuración de SSO.
- Introduce un Nombre de configuración y selecciona el Proveedor de identidad (IdP) en el menú desplegable.
- Haz clic en Crear configuración para continuar.
Paso 3: Envía los metadatos de Workiva al administrador de tu proveedor de identidad
- En la sección Metadatos de Workiva , verás el Identificador (ID de entidad) y la URL de respuesta.
- Haz clic en Opciones avanzadas para ver la URL de inicio de sesión y la URL de cierre de sesión.
Estas URL son exclusivas de cada organización, no se pueden modificar y contendrán uno de los siguientes marcadores de región: app.wdesk.com, apac.wdesk.com, ca.wdesk.com o eu.wdesk.com. - Envía estas URL de metadatos de Workiva al administrador de tu proveedor de identidad.
También puedes hacer clic en Descargar XML de metadatos de Workiva para descargar y enviar el archivo XML de metadatos de Workiva al administrador de tu proveedor de identidad. -
Puedes ajustar tu Tolerancia de desfase horario. La tolerancia de desfase horario es la diferencia horaria máxima permitida entre tu proveedor de identidad SAML y Workiva. El valor predeterminado es 300 segundos (5 minutos).
Consejo: Un valor mayor amplía la «ventana de aceptación» para las diferencias horarias. Aunque esto mejora la fiabilidad al reducir las solicitudes rechazadas, también introduce riesgos de seguridad y rendimiento. Por otro lado, un valor menor aumenta la probabilidad de fallos de autenticación por tiempo de espera agotado.
- Si usas Microsoft Azure como proveedor de identidad, el administrador de tu proveedor de identidad puede consultar el paso 2 en la pestaña de Azure de Configurar SSO SAML con tu proveedor de identidad.
- Si usas Okta como proveedor de identidad, el administrador de tu proveedor de identidad puede consultar el paso 3 en la pestaña de Okta de Configurar SSO SAML con tu proveedor de identidad.
- Si usas un proveedor de identidad distinto de Microsoft Azure u Okta, ponte en contacto con el servicio de soporte de tu proveedor de identidad si necesitas ayuda.
Paso 4: Introducir los metadatos de tu proveedor de identidad en Workiva
Requisito previo: debes obtener la información de metadatos necesaria del proveedor de identidad de tu administrador antes de continuar.
- Si usas Microsoft Azure como proveedor de identidad, el administrador de tu proveedor de identidad puede consultar el Paso 4 en la pestaña de Azure de Configurar SSO SAML con tu proveedor de identidad.
- Si usas Okta como proveedor de identidad, el administrador de tu proveedor de identidad puede consultar el Paso 2 en la pestaña de Okta de Configurar SSO SAML con tu proveedor de identidad.
- Si usas un proveedor de identidad distinto de Microsoft Azure u Okta, ponte en contacto con el servicio de soporte de tu proveedor de identidad para obtener la información.
En la sección de metadatos del proveedor de identidad (por ejemplo, Metadatos de Microsoft Azure), introduce los metadatos del proveedor de identidad.
- Primero, en el menú desplegable Método de entrada preferido , selecciona cómo quieres introducir los metadatos del proveedor de identidad. Puedes introducir una URL de metadatos de federación, subir un archivo XML de metadatos o introducir los metadatos mediante entrada manual.
-
En el cuadro de diálogo de selección de archivos, selecciona el archivo que contiene la información de metadatos del proveedor de identidad y, a continuación, haz clic en Importar.
Alternativamente, puedes introducir los valores manualmente:
Paso 5: Establecer la asignación de usuarios
En la sección Asignación de usuarios, haz clic en el menú desplegable y selecciona una de estas opciones:
- Asignar usuarios a sus nombres de usuario de Workiva (recomendado)
- Asignar manualmente a los usuarios
Nota: si has introducido la información de metadatos del proveedor de identidad manualmente, deberás activar las Opciones avanzadas de esta sección.
Asignar usuarios a sus nombre de usuario de Workiva
Si seleccionaste Asignar usuarios a su nombre de usuario de Workiva en el menú desplegable, Workiva esperará que el atributo NameID principal entrante coincida con el nombre de usuario de Workiva, sin distinguir entre mayúsculas y minúsculas, cuando el usuario inicie sesión. Por ejemplo, esto permite que usuario.nombre.ejemplo coincida con usuario.nombre.ejemplo.
A continuación, puedes hacer clic en el menú desplegable Establecer asignación y seleccionar Establecer todos los ID de SSO al nombre de usuario de Workiva para completar la tabla.
Haz clic en Crear configuración para continuar.
Asignar usuarios manualmente
Si seleccionaste Asignar usuarios manualmente en el menú desplegable, primero comprueba las opciones avanzadas. En Ubicación de NameIdentifier, la mayoría de las configuraciones tendrán seleccionada la opción NameIdentifier está en la declaración Subject. Esto significa que Workiva buscará el elemento NameIdentifier en la declaración Subject.
Sin embargo, puedes seleccionar la opción NameIdentifier está en un atributo de elemento diferente e introducir el atributo de elemento NameIdentifier, para que la aplicación busque el atributo en la respuesta SAML.
Nota: La mayoría de los administradores de seguridad de la organización no modifican la ubicación de NameIdentifier respecto al valor predeterminado. Antes de hacer ningún cambio, ponte en contacto con Soporte técnico de Workiva para recibir ayuda.
Asignar usuarios mediante importación de archivo
Haz clic en Establecer asignación y selecciona Importar ID de SSO mediante archivo para asignar usuarios a los ID de SSO en un archivo de asignación .csv (consulta Requisitos del archivo de asignación .csv de ID SAML).
- No se necesitan encabezados en el archivo de asignación
- Se procesarán todas las filas y se omitirán las filas no válidas.
- Si hay nombres de usuario duplicados, solo se usará la primera fila con ese nombre de usuario.
- Si un nombre de usuario proporcionado ya tiene una asignación existente, su asignación se actualizará a la proporcionada en el archivo de asignación
- Si se omiten filas, los fallos se registrarán en el registro de actividad de inicio de sesión único SAML.
Asignar usuarios de forma individual
Si necesitas establecer o editar los ID de SSO de usuarios de forma individual, busca el usuario o usa el filtro Estado de la identificación del SSO para encontrarlo más fácilmente. Luego, en la tabla, haz doble clic en el campo de ID de SSO junto al usuario e introduce el ID de SSO correcto.
Después de establecer la asignación de usuarios, haz clic en Crear configuración para continuar.
Requisitos del archivo de asignación SAML ID .csv
Una fila válida en el archivo de asignación SAML ID .csv sigue el siguiente formato:
samlId,nombredeusuario Una fila puede no ser válida si
- Hay menos de dos elementos en la fila
- No se proporciona el ID SAML y/o el nombre de usuario
- El nombre de usuario proporcionado no existe
- El usuario con el nombre de usuario proporcionado no es miembro de la organización
- La organización principal del usuario con el nombre de usuario proporcionado no es la misma que la organización que se está modificando actualmente
- El ID SAML proporcionado ya ha sido tomado por un usuario diferente
Un ejemplo de archivo de asignación válido tiene este aspecto:
ejemploSamlId,ejemploNombreUsuarioejemploSamlId2,ejemploNombreUsuario2ejemploSamlId3,ejemploNombreUsuario3
Paso 6: Activar tu configuración de SSO SAML
Después de crear tu configuración de SSO SAML, deberás activarla explícitamente para que surta efecto.
Haz clic en Activar en la configuración. Tu configuración se mostrará entonces como Activa.
Paso 7: Actualizar las opciones de autenticación de SSO SAML
Workiva recomienda encarecidamente el uso obligatorio de SSO para todos los usuarios como mejor práctica para simplificar tu proceso de inicio de sesión y proporcionar una mejor experiencia general. Después de crear y activar tu configuración de SSO SAML:
- En la pestaña Inicio de sesión único, la sección Forzar SSO y excepciones presenta dos opciones de autenticación:
-
Forzar a los usuarios a iniciar sesión mediante SSO (recomendado): los usuarios que no son administradores están obligados a iniciar sesión mediante SSO, mientras que los administradores de seguridad de la organización pueden seguir iniciando sesión con su nombre de usuario y contraseña. Esta opción es idónea si tu empresa quiere exigir SSO pero permitir que los Administradores de seguridad de la organización accedan a la plataforma si el inicio SSO experimenta algún problema.
Nota: Debes realizar pruebas exhaustivas y verificar tu configuración de inicio de sesión único (SSO) SAML antes de activar esta opción.
- Forzar a los administradores de seguridad de la organización a iniciar sesión mediante SSO: los administradores de seguridad de la organización están obligados a usar SSO. Esta opción es idónea si las políticas de seguridad de la empresa no quieren eximir del requisito de SSO a ningún usuario. Para activar esta opción, también deberás marcar Forzar a los usuarios a iniciar sesión mediante SSO. Esto se encuentra en la página de requisitos de SSO de la pestaña Autenticación .
-
- Después de seleccionar tus opciones, haz clic en Guardar.
Si lo deseas, puedes permitir que determinados usuarios inicien sesión sin SSO SAML añadiéndolos a la lista de excepciones de SSO.
Nota: Antes de exigir SSO SAML, asegúrate de añadir los usuarios requeridos a la lista de excepciones de SSO para evitar impedir que los usuarios puedan utilizar sus cuentas.
Configurar SSO SAML con tu proveedor de identidad
El administrador de tu proveedor de identidad puede consultar los pasos siguientes para configurar el SSO SAML con proveedores de identidad habituales.
Funciones compatibles
- SSO iniciado por el SP
- SSO iniciado por el IdP
- SLO (cierre de sesión único) iniciado por el IdP
- Lista de excepciones de SSO
- Cifrado de aserción opcional
Etapa 1: añade la integración
- Accede al portal de administración de Okta y, en Applications, selecciona Browse App Catalog.
- En el catálogo de integración de aplicaciones , busca Workiva y selecciónalo. Luego, haz clic en Añadir integración.
- Configura la configuración general de acuerdo con tus políticas y procedimientos de TI. A continuación, haz clic en Next.
Paso 2: Introducir los metadatos de Okta en Workiva
En la sección SAML 2.0, deja en blanco Default Relay State. Descarga el archivo XML de metadatos para subirlo a Workiva, tal como se indica en el paso 4 en Workiva: Introducir los metadatos de tu proveedor de identidad en Workiva.
Una forma de descargar el archivo XML es copiar la URL de los metadatos, pegarla en un navegador y luego guardar la página como archivo XML.
Paso 3: Introducir los metadatos de Workiva en Okta
Usando las URL de Workiva que se encuentran en el paso 3 en Workiva: Enviar los metadatos de Workiva al administrador de tu proveedor de identidad:
- Copia y pega la URL de ACS de Workiva en el campo URL de ACS de Okta.
- Copia y pega la URL de audiencia de Workiva en el campo URL de audiencia de Okta.
Paso 4: Editar los atributos y las declaraciones
En los atributos y declaraciones de Okta, se recomienda que el nombre de usuario de Workiva (sin distinguir mayúsculas de minúsculas) sea igual al del atributo primario NameID, de modo que Workiva asigne automáticamente el atributo al nombre de usuario de Workiva cuando el usuario inicie sesión con SSO por primera vez. Sin embargo, esta asignación depende de tus políticas de TI específicas.
Si estos atributos no coinciden, tendrás que asignar manualmente el atributo al nombre de usuario correspondiente, como se describe en el Paso 5 en Workiva: Configurar asignación de usuario para que pueda iniciar sesión con SSO.
Proceso de SSO iniciado por el SP
El proceso de inicio de sesión se inicia desde la URL de SP (app.wdesk.com, apac.wdesk.com, ca.wdesk.com o eu.wdesk.com) de tu organización de origen.
- Desde tu explorador, ve a la página de inicio de sesión de Workiva.
- Introduce tu nombre de usuario de Workiva.
- Haz clic en Iniciar sesión con el inicio de sesión único.
- Se te redirigirá a la página de inicio de sesión de tu organización.
- Introduce tus credenciales y supera cualquier verificación adicional según las políticas de tu organización.
- Se te redirigirá a Workiva y accederás a la interfaz.
Paso 1: Crea la aplicación
- Inicia sesión en el portal de administración de Azure y ve a Microsoft Entra ID > Aplicaciones para empresas.
- Haz clic en Nueva aplicación.
- Busca Workiva y selecciónala.
Ten en cuenta que, si tienes previsto implementar SCIM, deberás crear una aplicación personalizada. - Asigna un nombre a la aplicación y haz clic en Crear.
- Cuando se haya creado la aplicación, ve a Inicio de sesión único > SAML.
Paso 2: introducir los metadatos de Workiva en Microsoft Azure
- Edita la Configuración SAML básica.
- Usando las URL de Workiva que se encuentran en el paso 3 en Workiva: envía los metadatos de Workiva al administrador de tu proveedor de identidad:
- Copiar y pegar la Identificador (ID de entidad) en el campo Identificador (ID de entidad) de Azure.
- Copiar y pegar URL de respuesta de Workiva en el campo URL de respuesta de Azure (URL del servicio del consumidor de aserciones).
- (Opcional) Copia y pega la URL de inicio de sesión de Workiva en el campo URL de inicio de sesión de Azure.
- Deja en blanco el campo Relay State.
- (Opcional) Copia y pega la URL de cierre de sesión de Workiva en el campo URL de cierre de sesión de Azure.
Paso 3: Editar los atributos y las declaraciones
Una vez guardada la configuración, edita Atributos y declaraciones. Se recomienda hacer coincidir el nombre de usuario de Workiva (sin distinguir entre mayúsculas y minúsculas) con el atributo NameID principal, de modo que Workiva asigne automáticamente el atributo al nombre de usuario de Workiva cuando el usuario inicie sesión con SSO por primera vez. Sin embargo, esta asignación depende de tus políticas de TI específicas.
- Si estos atributos no coinciden, tendrás que asignar manualmente el atributo al nombre de usuario correspondiente, como se describe en el Paso 5 en Workiva: Configurar asignación de usuario para que pueda iniciar sesión con SSO.
- Workiva solo mira la declaración de identificador único de usuario (NameID) requerida para los usuarios y cualquier declaración adicional se pasará por alto.
Paso 4: Introducir los metadatos de Microsoft Azure en Workiva
Si introduces los metadatos de Microsoft Azure en Workiva mediante una URL de metadatos de federación, puedes encontrarla dentro de la configuración de SSO SAML de Azure.
Si introduces los metadatos de Microsoft Azure en Workiva mediante un archivo XML de metadatos, en la sección Certificados SAML, haz clic en Descargar junto a XML de metadatos de federación. Luego, sube el archivo XML de metadatos a Workiva.
Nota: si usas Microsoft Azure como proveedor de identidad, asegúrate de que el campo URL de inicio de sesión de Workiva (en Opciones avanzadas) esté vacío, o de lo contrario se producirán errores de inicio de sesión.
Si quieres una URL de cierre de sesión (en las opciones avanzadas) pero ese valor no se encuentra en tu archivo XML de metadatos subido, deberás pegar ese valor manualmente.