Resumen
Los certificados de firma SAML son utilizados por tu proveedor de identidad (IdP) para firmar aserciones. Fabriq se basa en estos certificados para validar las respuestas SAML entrantes y garantizar que sean de confianza.
Cuando tu IdP rota su certificado de firma, Fabriq también debe confiar en el nuevo certificado. Que esto ocurra automáticamente o requiera una acción manual depende de cómo esté configurada tu configuración de SSO en Fabriq.
Fabriq admite 2 configuraciones:
Dinámica (URL de metadatos): rotación automática del certificado, con una opción para actualizar bajo demanda
Estática (metadatos XML pegados): se requiere actualización manual
Cómo identificar tu configuración
En Fabriq, ve a:
Organization Settings -> Security -> SSO
Mira la tarjeta Certificados de firma :
Si indica Gestionado desde la URL de metadatos, tu configuración es dinámica
Si indica Gestionado desde metadatos XML pegados, tu configuración es estática
1. Configuración dinámica: URL de metadatos
Si Fabriq está configurado con una URL de metadatos que apunta al endpoint de metadatos de tu IdP, la rotación del certificado se gestiona automáticamente.
Fabriq recupera periódicamente los metadatos y actualiza los certificados de firma de confianza a partir de los elementos <ds:X509Certificate> .
Por qué se recomienda
Esta es la configuración preferida porque:
reduce el trabajo manual durante la rotación del certificado
admite una rotación sin tiempo de inactividad cuando tu IdP publica certificados superpuestos
es compatible con proveedores como Microsoft Entra ID que pueden exponer varios certificados durante la transición
Calendario de sincronización automática
Fabriq consulta la URL de metadatos cada 6 horas, tomando como referencia la medianoche UTC:
UTC | CET (UTC+1) | CEST (UTC+2) |
00:00 | 01:00 | 02:00 |
06:00 | 07:00 | 08:00 |
12:00 | 13:00 | 14:00 |
18:00 | 19:00 | 20:00 |
Actualización manual
También puedes activar una actualización bajo demanda desde:
Organization Settings -> Security -> SSO -> Signing certificates -> Refresh certificates
Esto recupera inmediatamente los metadatos más recientes y actualiza los certificados de firma de confianza, por lo que no necesitas esperar a la siguiente sincronización programada.
Consideraciones importantes
Si tu IdP rota justo después de una sincronización programada, Fabriq puede seguir utilizando el certificado anterior hasta la siguiente actualización automática, a menos que actives una actualización manual.
Para evitar fallos de autenticación:
rota el certificado antes de que el anterior caduque, con suficiente solapamiento
activa el modo de doble certificado / solapamiento de tu IdP siempre que sea posible
o usa Actualizar certificados inmediatamente después de la rotación
2. Configuración estática: Metadatos XML pegados
Si Fabriq está configurado usando metadatos XML pegados, el certificado de firma se almacena de forma estática.
Fabriq no detecta automáticamente los cambios de certificado en esta configuración. Debes actualizar manualmente los metadatos cada vez que tu IdP rote su certificado.
Procedimiento de actualización
Rota el certificado de firma SAML en tu IdP
Exporta los metadatos XML actualizados
En Fabriq, ve a
Organization Settings -> Security -> SSOEdita la configuración de SSO
Sustituye el XML existente por los metadatos actualizados que contienen el nuevo
<ds:X509Certificate>Usa el flujo de prueba de SSO para validar la configuración
Guarda la configuración
Acerca del flujo de prueba
El flujo de prueba de SSO:
ejecuta un inicio de sesión SAML real iniciado por SP
no finaliza tu sesión actual
ayuda a validar la configuración antes de aplicarla
En las configuraciones con XML estático, la prueba por sí sola no actualiza los certificados almacenados. El nuevo XML aún debe guardarse para que surta efecto.
Conclusión clave
Si quieres la configuración que requiere menos mantenimiento, usa una configuración con URL de metadatos. Te ofrece rotación automática del certificado y te permite activar una actualización inmediata cuando sea necesario.
Las configuraciones con XML estático requieren actualizaciones manuales cada vez que cambian los certificados, lo que las hace más sensibles operativamente durante las renovaciones y rotaciones.
