Fabriq admite SAML 2.0 Single Sign-On (SSO), lo que permite a tu organización autenticar a los usuarios a través de tu proveedor de identidad corporativo (IdP).
El Asistente de SSO autogestionado permite a los equipos de IT y Seguridad configurar, validar y desplegar SSO sin intervención del soporte, ofreciendo autonomía total y una experiencia de configuración guiada y fiable.
ℹ️ SSO is available for:
- Enterprise plan customers
- Advanced and Standard plans (as add-on)
❗️ Requires a SAML 2.0 identity provider (Microsoft Entra ID, Google Workspace, Okta, OneLogin, or similar).
1. Beneficios de SSO en Fabriq
🔒 Seguridad y gobernanza sólidas
Autenticación y MFA totalmente controladas por tu IdP
Aplicación coherente de acceso condicional, confianza del dispositivo y políticas de riesgo
Garantiza una identidad nominativa para auditoría, trazabilidad y cumplimiento
⚙ Eficiencia operativa
Los usuarios inician sesión con sus credenciales corporativas existentes
Sin restablecimientos de contraseña ni mantenimiento de cuentas locales
Inicio de sesión más rápido en entornos con múltiples turnos y múltiples dispositivos
Simplifica la incorporación durante ampliaciones de planta o rotación de personal
👥 Aprovisionamiento JIT = autonomía del usuario
Fabriq utiliza Just-In-Time (JIT) aprovisionamiento.
Esto permite:
Creación automática de cuentas en el primer inicio de sesión con SSO
No se requiere invitación
Los usuarios pueden inmediatamente solicitar acceso a equipos
Los administradores de Fabriq aprueban el acceso con un clic
Incorporación fluida al ampliar operaciones o rotar personal
Esto es especialmente valioso para equipos operativos distribuidos en primera línea.
2. Tipos de cuenta e implicaciones de SSO
Fabriq admite varios tipos de identidad para adaptarse tanto a usuarios corporativos como a entornos operativos.
Tipo de cuenta | Ejemplo | Propósito | Autenticación |
Nominativa corporativa | Usuario estándar de Fabriq (líder de equipo, manager, OpEx, etc.) | SSO a través del IdP (MFA en el IdP). Trazabilidad personal completa. | |
Nominativa genérica (identidad Fabriq) | Operadores sin correos electrónicos corporativos | No compartida. Autenticación por contraseña + filtrado IP de Fabriq. Puede redirigir notificaciones al correo electrónico de un supervisor si es necesario. | |
Cuentas de servicio / visualización | TV/pantallas grandes para paneles | SSO o contraseña + filtrado IP de Fabriq. Solo auditor (solo lectura). Nunca para introducir datos. |
Guía de estrategia de dominios
Solo dominios de correo electrónico corporativo deben añadirse a SSO.
.fabriq.tech los dominios deben permanecer fuera de SSO, ya que estas cuentas dependen de la autenticación gestionada por Fabriq en lugar de tu proveedor de identidad.
Esto evita que las cuentas de operador y de servicio se bloqueen de forma no intencionada.
3. Requisitos previos
Antes de empezar, asegúrate de tener:
Acceso de administrador de la organización en Fabriq
Acceso de administrador en tu proveedor de identidad
Tu dominio(s) de correo electrónico corporativo
IdP URL de metadatos (recomendado) o XML
Un usuario de prueba en tu IdP
4. Resumen del asistente de SSO autogestionado
Para empezar a configurar SSO:
1. Inicia sesión en Fabriq
2. Ve a Organización → Seguridad
3. Localiza la sección Single Sign-On (SSO) .
4. Haz clic en Configurar SSO para iniciar el asistente de SSO autogestionado
El asistente contiene cuatro pasos:
Configurar proveedor
Asignar claims
Verificar conectividad
Guardar y desplegar
Paso 1: Configurar proveedor
A) Selecciona tu proveedor de identidad
Elige el IdP que utiliza tu organización.
Aquí se enlazan guías de configuración específicas del proveedor para mayor comodidad:
B) Copia los valores SP de Fabriq en tu IdP
Fabriq proporciona:
ID de entidad
URL ACS
Estos deben añadirse a la aplicación SAML de tu IdP para establecer la confianza.
C) Carga los metadatos del IdP
Puedes proporcionar:
URL de metadatos (preferida, actualiza automáticamente los certificados)
XML de metadatos (actualizaciones manuales)
D) Añade dominios SSO
Añade los dominios corporativos cuyos usuarios deban autenticarse mediante SSO.
No añadas .fabriq.tech dominios.
Paso 2: Asignar claims
Configura cómo Fabriq recibe los atributos de usuario desde tu IdP.
Atributos obligatorios:
Dirección de correo electrónico de autenticación
Dirección de correo electrónico de comunicación
Nombre
Apellido
Requisitos de NameID
Fabriq recomienda encarecidamente usar un identificador estable e inmutable como NameID, no una dirección de correo electrónico. Esto garantiza que, si cambia el correo electrónico de un usuario, no pierda el acceso, que la asignación de usuarios permanezca intacta y que el correo actualizado se refleje automáticamente en Fabriq.”
Las opciones válidas incluyen:
Azure AD Object ID
Okta UUID
OneLogin Unique ID
ID de empleado/RR. HH.
Si se detecta un valor inestable (p. ej., correo electrónico), el asistente mostrará una advertencia.
Paso 3: Verificar conectividad
Haz clic en Probar conexión para validar tu configuración.
Fabriq verifica:
Acceso a metadatos y firma
Emparejamiento correcto de ACS e ID de entidad
Presencia de atributos
Formato de NameID
Estructura de la aserción SAML
Posibles resultados
🟢 Éxito
Tu configuración está completa y es válida.
🟡 Advertencias
Casos habituales:
Faltan atributos de correo electrónico
NameID usa correo electrónico en lugar de un ID estable
Atributos inesperados o no asignados
🔍 Vista previa de la aserción SAML
El asistente muestra la aserción real enviada por tu IdP, incluyendo:
NameID
Atributos de correo electrónico
Nombre y apellido
Fuentes de atributos
Usa esta vista previa para asegurarte de que todo es correcto antes del despliegue.
Paso 4: Guardar y desplegar
Una vez validado, decide qué usuarios se autenticarán con SSO.
Herramientas de activación de usuarios
Buscar por correo electrónico
Activar usuarios individualmente o en bloque
Seleccionar todo / Limpiar / Invertir selección
Exporta tu lista de usuarios como CSV
Notificaciones por correo electrónico
Fabriq notifica automáticamente a los usuarios cuando:
SSO está activado para su cuenta
SSO está desactivado, pidiéndoles que establezcan una contraseña
Esto garantiza transparencia y reduce la confusión durante las transiciones.
Comportamiento posterior al despliegue
Los usuarios seleccionados se autentican mediante SSO en el siguiente inicio de sesión
Los nuevos usuarios con dominios coincidentes usan automáticamente SSO (aprovisionamiento JIT)
Los usuarios que no se pasen a SSO seguirán usando su inicio de sesión con contraseña actual
5. Después de la configuración
La página de configuración de SSO muestra:
IdP configurado
Dominios activos
Cobertura de usuarios (con/sin SSO)
Puedes editar tu configuración en cualquier momento.
Desactivar SSO hace que los usuarios vuelvan al inicio de sesión con contraseña (con notificaciones automáticas por correo electrónico).
6. Estrategia de despliegue recomendada
Fase 1: Piloto de administradores
Activa SSO para 2–3 administradores para validar las rutas de inicio de sesión (oficina, VPN, móvil).
Fase 2: Despliegue controlado
Despliega en un equipo, planta o función específicos.
Fase 3: Despliegue completo
Activa SSO para todos los usuarios nominativos corporativos.
Fase 4: Gobernanza continua
Elimina las cuentas no utilizadas
Mantén listas de dominios limpias
Revisa regularmente la cobertura de usuarios
Si tu organización opera con modelos de identidad no estándar, el soporte de Fabriq puede ayudarte a validar tu configuración.
