> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Describe cómo personalizar las aserciones de SAML y los parámetros de los protocolos SAML y WS-Fed.

# Personalizar las aserciones de SAML

Puede personalizar las aserciones de <Tooltip tip="Security Assertion Markup Language (SAML): Protocolo estandarizado que permite a dos partes intercambiar información de autenticación sin necesidad de una contraseña." cta="Ver glosario" href="/es/docs/glossary?term=SAML">SAML</Tooltip>, así como los parámetros de los protocolos SAML y WS-Federation.

<div id="auth0-as-identity-provider">
  ## Auth0 como proveedor de identidad
</div>

Personalice las aserciones SAML cuando Auth0 actúe como <Tooltip tip="Proveedor de identidad (IdP): servicio que almacena y gestiona identidades digitales." cta="Ver glosario" href="/es/docs/glossary?term=identity+provider">proveedor de identidad</Tooltip> al configurar el complemento en el Dashboard o mediante Rules.

<div id="use-the-dashboard">
  ### Usa el Dashboard
</div>

1. Ve a [Dashboard > Applications > Applications](https://manage.auth0.com/#/applications/\{yourClientId}/addons) y selecciona el nombre de la aplicación que deseas ver.
2. Selecciona la pestaña **Addons**.
3. Activa el interruptor **SAML2 Web App** para ver la configuración y las opciones.

   <Frame>
     <img src="https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6dJgYkcOgMZ73HVTkAWt1x/fe9dbbf306e6c587cb3326c00a3b4e1f/2025-02-27_13-59-00.png?fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=02e6b08c46ca79dacc371032b125cb3b" alt="Dashboard Applications Applications Addons Tab SAML2 Web App Settings Tab" width="606" height="757" data-path="docs/images/cdy7uua7fh8z/6dJgYkcOgMZ73HVTkAWt1x/fe9dbbf306e6c587cb3326c00a3b4e1f/2025-02-27_13-59-00.png" />
   </Frame>
4. En la pestaña **Settings**, puedes realizar varios tipos de personalizaciones, como:

   * Especificar una audiencia distinta del emisor predeterminado de la solicitud SAML.
   * Especificar un destinatario.
   * Asignar atributos del perfil a declaraciones de atributos específicas.
   * Cambiar el algoritmo de firma o de resumen.
   * Especificar si debe firmarse solo la aserción o toda la respuesta.

<div id="use-actions">
  ### Usar Actions
</div>

Puede usar Actions para añadir personalizaciones más avanzadas o dinámicas a la respuesta SAML. Las personalizaciones realizadas en Actions sustituyen las personalizaciones hechas desde la vista **Application Addons** del Dashboard.

El objeto `api.samlResponse` se utiliza para sustituir los atributos SAML predeterminados o añadir atributos nuevos.

<div id="example-changing-the-saml-token-lifetime-and-use-upn-as-nameid">
  #### Ejemplo: Cambiar la duración del token SAML y usar UPN como NameID
</div>

```js lines theme={null}
exports.onExecutePostLogin = async (event, api) => {
	api.samlResponse.setLifetimeInSeconds(36000);
	if (event.user.upn) {
		api.samlResponse.setAttribute('http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier', 'upn');
	}
};
```

<div id="example-include-user_metadata-attributes-in-an-assertion">
  #### Ejemplo: incluir atributos de user\_metadata en una aserción
</div>

```js lines theme={null}
exports.onExecutePostLogin = (event, api) => {
	event.user.user_metadata = event.user.user_metadata || {};
	event.user.user_metadata.color = 'purple';
	api.samlResponse.setAttribute('http://schemas.xmlsoap.org/ws/2005/05/identity/claims/color', event.user.user_metadata.color);
};
```

<div id="saml-assertion-attributes">
  ## Atributos de aserción SAML
</div>

A continuación se muestra una lista de atributos de personalización para las aserciones SAML.

| Atributo                         | Tipo     | Descripción                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
| -------------------------------- | -------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `audience`                       | string   | Audiencia de la aserción SAML. El valor predeterminado es el emisor en SAMLRequest.                                                                                                                                                                                                                                                                                                                                                                                                     |
| `recipient`                      | string   | Destinatario de la aserción SAML (`SubjectConfirmationData`). El valor predeterminado es `AssertionConsumerUrl` de la SAMLRequest o la URL de devolución de llamada si no se envió ninguna SAMLRequest.                                                                                                                                                                                                                                                                                 |
| `issuer`                         | string   | Identificador único del Proveedor de identidad SAML, con formato de URL.                                                                                                                                                                                                                                                                                                                                                                                                                |
| `mappings`                       | objeto   | Asignaciones entre el perfil de Auth0 y los atributos de salida de la aserción SAML. La asignación predeterminada se muestra arriba.                                                                                                                                                                                                                                                                                                                                                    |
| `createUpnClaim`                 | booleano | Indica si se debe crear una reclamación UPN o no. El valor predeterminado es `true`.                                                                                                                                                                                                                                                                                                                                                                                                    |
| `passthroughClaimsWithNoMapping` | booleano | Si es `true` (predeterminado), por cada claim que no esté asignado al perfil común, Auth0 lo incluye en la aserción de salida. Si es `false`, esos claims no se mapearán.                                                                                                                                                                                                                                                                                                               |
| `mapUnknownClaimsAsIs`           | booleano | Si `passthroughClaimsWithNoMapping` es `true` y esto es `false` (predeterminado), Auth0 agrega el prefijo `http://schema.auth0.com` a cada claim no asignado al perfil común. Si es `true`, pasará el claim tal cual.                                                                                                                                                                                                                                                                   |
| `mapIdentities`                  | boolean  | Si es `true` (valor predeterminado), agrega más información al token, como el proveedor (Google, ADFS, AD, etc.) y el token de acceso, si está disponible.                                                                                                                                                                                                                                                                                                                              |
| `signatureAlgorithm`             | string   | Algoritmo de firma para firmar la aserción o la respuesta SAML. El valor predeterminado es `rsa-sha1`.                                                                                                                                                                                                                                                                                                                                                                                  |
| `digestAlgorithm`                | string   | Algoritmo de hash para calcular el hash de la aserción o respuesta SAML. El valor predeterminado es `sha1`.                                                                                                                                                                                                                                                                                                                                                                             |
| `destination`                    | object   | Destino de la respuesta SAML. Si no se especifica, será la `AssertionConsumerUrl` de la SAMLRequest o la URL de callback si no hubo ninguna SAMLRequest.                                                                                                                                                                                                                                                                                                                                |
| `lifetimeInSeconds`              | integer  | Vencimiento del token. El valor predeterminado es de `3600` segundos (1 hora).                                                                                                                                                                                                                                                                                                                                                                                                          |
| `signResponse`                   | boolean  | Si la respuesta SAML debe firmarse o no. De forma predeterminada, se firmará la aserción SAML, pero no la respuesta SAML. Si es `true`, se firmará la respuesta SAML en lugar de la aserción SAML.                                                                                                                                                                                                                                                                                      |
| `nameIdentifierFormat`           | string   | El valor predeterminado es `urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified`.                                                                                                                                                                                                                                                                                                                                                                                                     |
| `nameIdentifierProbes`           | array    | Auth0 probará cada uno de los atributos de este array en orden. Si uno de ellos tiene un valor, usará ese para `Subject/NameID`. El orden es: `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier (mapped from user_id)`, `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress (mapped from email)`, `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name` (mapped from name).                                                                  |
| `authnContextClassRef`           | string   | El valor predeterminado es `urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified`.                                                                                                                                                                                                                                                                                                                                                                                                        |
| `typedAttributes`                | boolean  | El valor predeterminado es `true`. Cuando se establece en `true`, se infiere el `xs:type` del elemento. Los tipos son `xs:string`, `xs:boolean`, `xs:double `y `xs:anyType`. Cuando se establece en `false`, todos los `xs:type` son `xs:anyType`.                                                                                                                                                                                                                                      |
| `includeAttributeNameFormat`     | boolean  | El valor predeterminado es `true`. Cuando se establece en `true`, inferimos `NameFormat` en función del nombre del atributo. Los valores de `NameFormat` son `urn:oasis:names:tc:SAML:2.0:attrname-format:uri`, `urn:oasis:names:tc:SAML:2.0:attrname-format:basic` y `urn:oasis:names:tc:SAML:2.0:attrname-format:unspecified`. Si se establece en `false`, no se establece el atributo `NameFormat` en la aserción.                                                                   |
| `logout`                         | object   | Controla el cierre de sesión de SAML. Puede contener dos propiedades:`callback` (string), que contiene la URL del servicio de cierre de sesión único del proveedor de servicios (aplicación cliente), a la que Auth0 enviará las solicitudes y respuestas de cierre de sesión, y `slo_enabled`(boolean), que controla si Auth0 debe notificar a los proveedores de servicios la finalización de la sesión. El valor predeterminado es`true` (notificar a los proveedores de servicios). |
| `binding`                        | string   | Indica opcionalmente el enlace de protocolo usado para las respuestas de cierre de sesión de SAML. De forma predeterminada, Auth0 usa `HTTP-POST`, pero puede cambiarse a `HTTP-Redirect` estableciendo `"binding"` en `"urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"`.                                                                                                                                                                                                          |
| `signingCert`                    | cadena   | Indica opcionalmente el certificado de clave pública que se utiliza para validar las solicitudes SAML. Si se establece, será obligatorio que las solicitudes SAML estén firmadas. Un valor de ejemplo sería `"-----BEGIN CERTIFICATE-----\nMIIC8jCCAdqgAwIBAgIJObB6jmhG0QIEMA0GCSqGSIb3DQEBBQUAMCAxHjAcBgNV\n[..all the other lines..]-----END CERTIFICATE-----\n"`.                                                                                                                    |

<div id="learn-more">
  ## Más información
</div>

* [Configurar el inicio de sesión único iniciado por el Proveedor de identidad de SAML](/es/docs/authenticate/protocols/saml/saml-sso-integrations/identity-provider-initiated-single-sign-on)
