Ir al contenido principal

Inicio de sesión único (SSO) de SAML 🔐

Configura SSO de SAML 2.0 para tu espacio de trabajo directamente desde Fabriq.

Escrito por Mohamed Berrada

Fabriq admite SAML 2.0 Single Sign-On (SSO), lo que permite a tu organización autenticar a los usuarios a través de tu proveedor de identidad corporativo (IdP).

El Asistente de SSO autogestionado permite a los equipos de IT y Seguridad configurar, validar y desplegar SSO sin intervención del soporte, ofreciendo autonomía total y una experiencia de configuración guiada y fiable.

ℹ️ SSO is available for:
- Enterprise plan customers
- Advanced and Standard plans (as add-on)

❗️ Requires a SAML 2.0 identity provider (Microsoft Entra ID, Google Workspace, Okta, OneLogin, or similar).

1. Beneficios de SSO en Fabriq

🔒 Seguridad y gobernanza sólidas

  • Autenticación y MFA totalmente controladas por tu IdP

  • Aplicación coherente de acceso condicional, confianza del dispositivo y políticas de riesgo

  • Garantiza una identidad nominativa para auditoría, trazabilidad y cumplimiento

⚙ Eficiencia operativa

  • Los usuarios inician sesión con sus credenciales corporativas existentes

  • Sin restablecimientos de contraseña ni mantenimiento de cuentas locales

  • Inicio de sesión más rápido en entornos con múltiples turnos y múltiples dispositivos

  • Simplifica la incorporación durante ampliaciones de planta o rotación de personal

👥 Aprovisionamiento JIT = autonomía del usuario

Fabriq utiliza Just-In-Time (JIT) aprovisionamiento.

Esto permite:

  • Creación automática de cuentas en el primer inicio de sesión con SSO

  • No se requiere invitación

  • Los usuarios pueden inmediatamente solicitar acceso a equipos

  • Los administradores de Fabriq aprueban el acceso con un clic

  • Incorporación fluida al ampliar operaciones o rotar personal

Esto es especialmente valioso para equipos operativos distribuidos en primera línea.


2. Tipos de cuenta e implicaciones de SSO

Fabriq admite varios tipos de identidad para adaptarse tanto a usuarios corporativos como a entornos operativos.

Tipo de cuenta

Ejemplo

Propósito

Autenticación

Nominativa corporativa

Usuario estándar de Fabriq (líder de equipo, manager, OpEx, etc.)

SSO a través del IdP (MFA en el IdP). Trazabilidad personal completa.

Nominativa genérica (identidad Fabriq)

Operadores sin correos electrónicos corporativos

No compartida. Autenticación por contraseña + filtrado IP de Fabriq. Puede redirigir notificaciones al correo electrónico de un supervisor si es necesario.

Cuentas de servicio / visualización

TV/pantallas grandes para paneles

SSO o contraseña + filtrado IP de Fabriq. Solo auditor (solo lectura). Nunca para introducir datos.

Guía de estrategia de dominios

Solo dominios de correo electrónico corporativo deben añadirse a SSO.

.fabriq.tech los dominios deben permanecer fuera de SSO, ya que estas cuentas dependen de la autenticación gestionada por Fabriq en lugar de tu proveedor de identidad.

Esto evita que las cuentas de operador y de servicio se bloqueen de forma no intencionada.


3. Requisitos previos

Antes de empezar, asegúrate de tener:

  • Acceso de administrador de la organización en Fabriq

  • Acceso de administrador en tu proveedor de identidad

  • Tu dominio(s) de correo electrónico corporativo

  • IdP URL de metadatos (recomendado) o XML

  • Un usuario de prueba en tu IdP


4. Resumen del asistente de SSO autogestionado

Para empezar a configurar SSO:

1. Inicia sesión en Fabriq

2. Ve a Organización → Seguridad

3. Localiza la sección Single Sign-On (SSO) .

4. Haz clic en Configurar SSO para iniciar el asistente de SSO autogestionado

El asistente contiene cuatro pasos:

  1. Configurar proveedor

  2. Asignar claims

  3. Verificar conectividad

  4. Guardar y desplegar

Paso 1: Configurar proveedor

A) Selecciona tu proveedor de identidad

Elige el IdP que utiliza tu organización.

Aquí se enlazan guías de configuración específicas del proveedor para mayor comodidad:

B) Copia los valores SP de Fabriq en tu IdP

Fabriq proporciona:

  • ID de entidad

  • URL ACS

Estos deben añadirse a la aplicación SAML de tu IdP para establecer la confianza.

C) Carga los metadatos del IdP

Puedes proporcionar:

  • URL de metadatos (preferida, actualiza automáticamente los certificados)

  • XML de metadatos (actualizaciones manuales)

D) Añade dominios SSO

Añade los dominios corporativos cuyos usuarios deban autenticarse mediante SSO.

No añadas .fabriq.tech dominios.

Paso 2: Asignar claims

Configura cómo Fabriq recibe los atributos de usuario desde tu IdP.

Atributos obligatorios:

  • Dirección de correo electrónico de autenticación

  • Dirección de correo electrónico de comunicación

  • Nombre

  • Apellido

Requisitos de NameID

Fabriq recomienda encarecidamente usar un identificador estable e inmutable como NameID, no una dirección de correo electrónico. Esto garantiza que, si cambia el correo electrónico de un usuario, no pierda el acceso, que la asignación de usuarios permanezca intacta y que el correo actualizado se refleje automáticamente en Fabriq.”

Las opciones válidas incluyen:

  • Azure AD Object ID

  • Okta UUID

  • OneLogin Unique ID

  • ID de empleado/RR. HH.

Si se detecta un valor inestable (p. ej., correo electrónico), el asistente mostrará una advertencia.

Paso 3: Verificar conectividad

Haz clic en Probar conexión para validar tu configuración.

Fabriq verifica:

  • Acceso a metadatos y firma

  • Emparejamiento correcto de ACS e ID de entidad

  • Presencia de atributos

  • Formato de NameID

  • Estructura de la aserción SAML

Posibles resultados

🟢 Éxito

Tu configuración está completa y es válida.

🟡 Advertencias

Casos habituales:

  • Faltan atributos de correo electrónico

  • NameID usa correo electrónico en lugar de un ID estable

  • Atributos inesperados o no asignados

🔍 Vista previa de la aserción SAML

El asistente muestra la aserción real enviada por tu IdP, incluyendo:

  • NameID

  • Atributos de correo electrónico

  • Nombre y apellido

  • Fuentes de atributos

Usa esta vista previa para asegurarte de que todo es correcto antes del despliegue.

Paso 4: Guardar y desplegar

Una vez validado, decide qué usuarios se autenticarán con SSO.

Herramientas de activación de usuarios

  • Buscar por correo electrónico

  • Activar usuarios individualmente o en bloque

  • Seleccionar todo / Limpiar / Invertir selección

  • Exporta tu lista de usuarios como CSV

Notificaciones por correo electrónico

Fabriq notifica automáticamente a los usuarios cuando:

  • SSO está activado para su cuenta

  • SSO está desactivado, pidiéndoles que establezcan una contraseña

Esto garantiza transparencia y reduce la confusión durante las transiciones.

Comportamiento posterior al despliegue

  • Los usuarios seleccionados se autentican mediante SSO en el siguiente inicio de sesión

  • Los nuevos usuarios con dominios coincidentes usan automáticamente SSO (aprovisionamiento JIT)

  • Los usuarios que no se pasen a SSO seguirán usando su inicio de sesión con contraseña actual


5. Después de la configuración

La página de configuración de SSO muestra:

  • IdP configurado

  • Dominios activos

  • Cobertura de usuarios (con/sin SSO)

Puedes editar tu configuración en cualquier momento.

Desactivar SSO hace que los usuarios vuelvan al inicio de sesión con contraseña (con notificaciones automáticas por correo electrónico).


6. Estrategia de despliegue recomendada

Fase 1: Piloto de administradores

Activa SSO para 2–3 administradores para validar las rutas de inicio de sesión (oficina, VPN, móvil).

Fase 2: Despliegue controlado

Despliega en un equipo, planta o función específicos.

Fase 3: Despliegue completo

Activa SSO para todos los usuarios nominativos corporativos.

Fase 4: Gobernanza continua

  • Elimina las cuentas no utilizadas

  • Mantén listas de dominios limpias

  • Revisa regularmente la cobertura de usuarios


Si tu organización opera con modelos de identidad no estándar, el soporte de Fabriq puede ayudarte a validar tu configuración.

¿Ha quedado contestada tu pregunta?