Skip to main content
Auth0 le permite crear conexiones de (IdP).

Requisitos previos

Antes de comenzar:
  • Registre su aplicación en Auth0.
    • Seleccione un tipo de aplicación adecuado.
    • Agregue una URL de callback permitida de {https://yourApp/callback}.
    • Asegúrese de que los tipos de concesión de su aplicación incluyan los flujos adecuados.
  • Decida el nombre de esta conexión empresarial
    • La URL de retorno (también llamada URL del Assertion Consumer Service) pasa a ser: https://{yourDomain}/login/callback?connection={yourConnectionName}
    • El ID de entidad pasa a ser: urn:auth0:{yourTenant}:{yourConnectionName}

Pasos

Para conectar su aplicación a un proveedor de identidad SAML, debe:
  1. Introducir la URL de retorno y el ID de entidad en el IdP (para obtener más información, consulte Opciones de configuración del proveedor de identidad SAML).
  2. Obtener el certificado de firma del IdP y convertirlo a Base64.
  3. Crear una conexión empresarial en Auth0.
  4. Habilitar la conexión empresarial para su aplicación de Auth0.
  5. Configurar asignaciones (innecesario en la mayoría de los casos).
  6. Probar la conexión.

Obtenga el certificado de firma del IdP

Con SAML Login, Auth0 actúa como proveedor de servicios, por lo que deberá obtener un certificado de firma X.509 del IdP de SAML (en formato PEM o CER); más adelante, lo cargará en Auth0. Los métodos para obtener este certificado varían, así que consulte la documentación de su IdP si necesita ayuda adicional.

Convertir el certificado de firma a Base64

Puede usar la o el para cargar el certificado de firma X.509. Si usa la Management API, debe convertir el archivo a Base64. Para ello, use una sencilla herramienta en línea o ejecute el siguiente comando en Bash: cat signing-cert.crt | base64.

Cifrado de aserciones

Si tus aserciones SAML están cifradas, debes configurar valores adicionales para tu conexión a fin de indicarle a Auth0 cómo debe gestionar el descifrado.

Crear una conexión empresarial en Auth0

A continuación, deberá crear y configurar una conexión empresarial SAML en Auth0, y cargar su certificado de firma X.509. Esta tarea puede realizarse mediante el Dashboard de Auth0 o la Management API.

Crear una conexión empresarial con el Dashboard

  1. Vaya a Auth0 Dashboard > Authentication > Enterprise, busque SAML y seleccione el icono +.
    Dashboard - Conexiones - Enterprise
  2. Introduzca los detalles de la conexión y seleccione Crear:
Configurar ajustes de SAML
3. En la vista Provisioning, configure cómo se crean y actualizan los perfiles de usuario en Auth0.
  1. En la vista Login Experience, configure cómo inician sesión los usuarios con esta conexión.
Los campos opcionales solo están disponibles con Universal Login. Los clientes que usan Classic Login no verán el botón Add, Nombre visible del botón ni URL del logotipo del botón.
  1. Si tiene los permisos administrativos adecuados para completar la integración, haga clic en Continuar para conocer los parámetros personalizados necesarios para configurar su IdP. De lo contrario, proporcione la URL indicada a su administrador para que pueda ajustar la configuración requerida.

Crear una conexión empresarial con la Management API

También puede usar la Management API para crear su conexión SAML. Al hacerlo, puede optar por especificar manualmente cada campo de configuración de SAML o, en su lugar, indicar un documento de metadatos SAML que contenga los valores de configuración.

Crear una conexión con los valores especificados

Realice una llamada POST al endpoint Create a Connection. Asegúrese de reemplazar los valores de marcador de posición MGMT_API_ACCESS_TOKEN, CONNECTION_NAME, SIGN_IN_ENDPOINT_URL, SIGN_OUT_ENDPOINT_URL y BASE64_SIGNING_CERT por su de Management API, el nombre de la conexión, la URL de inicio de sesión, la URL de cierre de sesión y el certificado de firma codificado en Base64 (en formato PEM o CER), respectivamente. O, en JSON:

Crear una conexión mediante metadatos SAML

En lugar de especificar cada campo de la configuración de SAML, puede indicar un documento de metadatos SAML que contenga los valores de configuración. Al indicar un documento de metadatos SAML, puede proporcionar el contenido XML del documento (metadataXml) o la URL del documento (metadataUrl). Si proporciona la URL, el contenido se descarga solo una vez; la conexión no se reconfigurará automáticamente si el contenido de la URL cambia en el futuro.
Proporcione el contenido del documento de metadatos
Use la opción metadataXml para proporcionar el contenido del documento:
Proporcione la URL de un documento de metadatos
Use la opción metadataUrl para indicar la URL del documento: Cuando se proporciona la URL, el contenido se descarga solo una vez; la conexión no se reconfigura automáticamente si el contenido de la URL cambia en el futuro.
Actualice la información de una conexión existente con la URL de metadatos
Este proceso solo funcionará si la conexión se creó manualmente con metadataUrl.
Si tiene una implementación B2B y federa con Auth0 mediante su propio proveedor de identidad SAML, es posible que necesite actualizar la información de la conexión almacenada en Auth0, como cambios en el certificado de firma, cambios en la URL del endpoint o nuevos campos de aserción. Auth0 lo hace automáticamente para las conexiones ADFS, pero no para las conexiones SAML. Puede crear un proceso por lotes (cron job) para realizar una actualización periódica. El proceso puede ejecutarse cada pocas semanas y realizar una llamada PATCH al endpoint /api/v2/connections/CONNECTION_ID, pasando un cuerpo que contenga {options: {metadataUrl: '$URL'}}, donde $URL es la misma URL de metadatos con la que creó la conexión. Use la URL de metadatos para crear una nueva conexión temporal y luego comparar las propiedades de la conexión antigua y la nueva. Si hay alguna diferencia, actualice la nueva conexión y luego elimine la conexión temporal.
  1. Cree una conexión SAML con options.metadataUrl. El objeto de conexión se completará con la información de los metadatos.
  2. Actualice el contenido de los metadatos en la URL.
  3. Envíe un PATCH al endpoint /api/v2/connections/CONNECTION_ID con {options: {metadataUrl: '$URL'}}. Ahora el objeto de conexión se actualiza con el nuevo contenido de los metadatos.
Si usa el parámetro options, sobrescribirá todo el objeto options. Asegúrese de que todos los parámetros estén presentes.

Especifique un ID de entidad personalizado

Para especificar un ID de entidad personalizado, use la Management API para reemplazar el valor predeterminado urn:auth0:YOUR_TENANT:YOUR_CONNECTION_NAME. Establezca la propiedad connection.options.entityID cuando se cree la conexión por primera vez o al actualizar una conexión existente. El siguiente ejemplo de JSON puede usarse para crear una nueva conexión SAML mediante la URL de metadatos del IdP de SAML y, al mismo tiempo, especificar un ID de entidad personalizado. El ID de entidad sigue siendo único, ya que se crea con el nombre de la conexión.

Habilitar la conexión empresarial para su aplicación de Auth0

Para usar su nueva conexión empresarial SAML, primero debe habilitar la conexión en sus aplicaciones de Auth0.

Configurar asignaciones

Si está configurando una conexión empresarial SAML para un servidor PingFederate no estándar, debe actualizar las asignaciones de atributos.
Seleccione la vista Mappings, introduzca las asignaciones entre {} y seleccione Guardar.
Configurar asignaciones de SAML
Asignaciones para servidores PingFederate no estándar:
Asignaciones para Circle
Asignar una de estas dos claims a un atributo de usuario
Cómo asignar el identificador de nombre a un atributo del usuario

Pruebe la conexión

Ahora puede probar la conexión.

Configurar la revocación global de tokens

Este tipo de conexión admite un endpoint de revocación global de tokens, que permite a un proveedor de identidad compatible revocar las sesiones de usuario de Auth0, revocar los y activar el cierre de sesión por canal secundario para las aplicaciones que usan un canal secundario seguro. Esta función se puede usar con Universal Logout en Okta Workforce Identity. Para obtener más información e instrucciones de configuración, consulta Universal Logout.

Más información