Ir al contenido principal

Cómo configurar SAML SSO

Coodesh permite la integración con proveedores de identidad mediante SAML SSO, haciendo que el inicio de sesión de los usuarios sea más seguro y centralizado. Consulta cómo configurar el acceso SSO (Single Sign-On) en tu espacio de trabajo.

Requisitos previos

  • Plan corporativo con soporte para SAML SSO.

  • Permiso de administrador en el espacio de trabajo de Coodesh.

  • Acceso al panel de tu proveedor de identidad (p. ej. Microsoft Entra ID, Google Workspace, Okta, Auth0).


Configura tu proveedor de identidad

Para activar SAML SSO, en el panel de tu espacio de trabajo ve a Espacio de Trabajo > Seguridad.

Haz clic en Agregar Proveedor de Identidad e ingresa la información de tu proveedor de identidad:

  • Nombre

    Define un nombre personalizado de identificación.

  • Descripción

    Campo opcional. Explica el uso del proveedor de identidad.

  • URL de SSO del Proveedor de Identidad

    URL de consumo de autenticación.

  • ID de entidad del Proveedor de Identidad

    Identificador único de la aplicación.

  • Certificado público (X.509)

    Certificado necesario para la autenticación SAML.

Haz clic en Continuar para guardar la configuración y sigue al próximo paso.

Agrega dominios autorizados

En Dominios autorizados, agrega todos los dominios de correo electrónico que podrán autenticarse mediante SSO.

  • Haz clic en Agregar dominio.

  • Sigue la instrucción de verificación (normalmente, agregando un registro TXT en el DNS de tu dominio).

  • Haz clic en Verificar después de actualizar tu proveedor de DNS.

Atención: el proceso de propagación del DNS puede tardar algunos minutos.

¿Por qué solicitamos un registro TXT en el DNS?

El registro TXT cumple una función esencial en el flujo de SSO: comprobar que tu organización es realmente propietaria del dominio antes de que la Autenticación Federada se active para los usuarios de ese dominio.

Cuando el SSO se habilita para un dominio (por ejemplo, empresa.com), todos los usuarios de la plataforma Coodesh con correo electrónico bajo ese sufijo pasan a ser redirigidos al proveedor de identidad configurado. Sin comprobar la propiedad, cualquier cliente podría, en teoría, reclamar un dominio que no le pertenece e interceptar inicios de sesión legítimos. El registro TXT es la barrera que impide ese escenario, ya que solo quien controla el DNS autoritativo del dominio puede publicarlo.

Por qué TXT y no otro tipo de registro

El TXT es el mecanismo estándar (RFC 1464) para publicar metadatos arbitrarios en el DNS, sin afectar la resolución de nombres del dominio:

  • No afecta el enrutamiento de correo electrónico, la web ni ningún servicio que ya esté en producción.

  • Es el mismo modelo que ya utilizan SPF, DKIM y DMARC, por lo que tu equipo de DNS ya conoce el procedimiento.

  • Permite incluir un token único, generado por Coodesh, que comprueba de forma inequívoca el control sobre el dominio.

Estándar del mercado

Este procedimiento es adoptado por prácticamente todos los proveedores de SSO y federación, incluidos Microsoft Entra ID (Azure AD), Google Workspace, Okta, Auth0 y AWS IAM Identity Center. La exigencia proviene del principio de que solo quien controla el DNS controla el dominio.

Mantenimiento del registro: recomendamos mantener el registro TXT publicado mientras el SSO esté activo. Coodesh puede realizar revalidaciones periódicas para garantizar que la propiedad del dominio no fue transferida a terceros.

Configura el proveedor de identidad

En el panel de tu proveedor de identidad:

  1. Crea una nueva aplicación SAML personalizada.

  2. Ingresa la información de Coodesh que queda disponible después de crear tu proveedor de identidad:

    • URL de Assertion Consumer Service

      Copia el enlace del campo “URL de Assertion Consumer Service”.

    • ID de Entidad

      Copia exactamente como está en “ID de Entidad”.

    • URL del Login

      Copia exactamente como está en “URL del Login”.

    • NameID

      Selecciona la opción de correo electrónico del usuario en la configuración de tu aplicación SAML personalizada.

  3. Mapea los atributos obligatorios:

    • email: correo electrónico del usuario

    • firstName: nombre

    • lastName: apellido


Finaliza y prueba la autenticación

  • Después de la validación del dominio, prueba el inicio de sesión haciendo clic en el botón Probar SAML.

  • Recomendamos mantener activo el inicio de sesión por correo electrónico hasta concluir la validación del SSO.

¿Ha quedado contestada tu pregunta?