Saltar al contenido principal
Versión: 4.42

Integración de Redtrust con un IdP mediante SAML 2.0

Descripción general

Este tutorial te muestra cómo integrar Redtrust con un proveedor de identidad (IdP) mediante Security Assertion Markup Language (SAML) 2.0 para habilitar el inicio de sesión único (SSO). Está dirigido a desarrolladores y administradores de IT, y asume que tienes conocimientos básicos sobre los IdP más comunes, como Microsoft Entra ID (anteriormente conocido como Azure Active Directory) o Google Workspace.

Cómo funciona la integración con SAML

SAML 2.0 permite que un proveedor de servicios (SP) (en este caso, Redtrust) confíe en un proveedor de identidad (IdP) para autenticar a tus usuarios. Cuando un usuario inicia sesión, el IdP envía al SP una aserción firmada: un documento XML que da fe de la identidad del usuario y que incluye atributos como su correo electrónico y su nombre.

Establecer esa confianza es un intercambio bidireccional. Copias algunos valores de tu IdP en Redtrust, y algunos valores de Redtrust en tu IdP:

Proveedor de identidad
IdP

Tu directorio: Entra ID, Google Workspace, Okta o cualquier proveedor SAML 2.0. Autentica a tus usuarios.

Copias en Redtrust →
  • URL de inicio de sesión
  • Certificado de firma
  • Nombres de atributos
  • Entity ID
  • URL ACS (Reply)
  • Certificado de firma (opcional)
← Copias en el IdP
Redtrust
Proveedor de servicios · SP

Confía en el IdP para autenticar a los usuarios. Al iniciar sesión, recibe una aserción firmada que da fe de la identidad del usuario.

Ten presente esta imagen mientras trabajas: el Paso 1 registra Redtrust en tu IdP, y el Paso 2 configura Redtrust con los datos de tu IdP. El Paso 3 es opcional y solo se aplica si tu IdP requiere solicitudes de autenticación firmadas.

Cada IdP usa nombres ligeramente distintos para los mismos valores. Usa esta tabla para traducir entre ellos:

Lo que necesita RedtrustMicrosoft Entra IDGoogle WorkspaceTérmino SAML genérico
URL de inicio de sesiónLogin URLSSO URLSSO / URL de inicio de sesión
Certificado de firma del IdPCertificate (Base64)CertificateCertificado de firma X.509
Atributos del usuarioAttributes & ClaimsAttribute mappingAtributos / claims de la aserción

Opcionalmente, puedes configurar Redtrust para que firme digitalmente las solicitudes de autenticación SAML, algo que requieren algunos IdP. Puedes activar esta opción al crear el dominio o más adelante editando la configuración del dominio.

Antes de empezar

Asegúrate de tener:

  • Acceso de administrador a Redtrust y permiso para crear dominios en la sección Acceso.
  • Acceso de administrador al IdP que vas a integrar, con permiso para crear aplicaciones.
  • Los atributos del usuario (correo electrónico, nombre, apellido) disponibles en el directorio de tu IdP.
info

Si ya tienes un dominio SAML y solo quieres añadir la configuración de solicitud firmada, ve al elemento opcional del Paso 2 y luego al Paso 3.

nota

Si tu IdP lo requiere, puedes descargar los metadatos SP de Redtrust desde la consola de administración. Ve a Acceso > Dominios y haz clic en Exportar metadatos SP en las opciones ⋯ de tu dominio SAML.

Paso 1: Registrar Redtrust en tu IdP

En este paso le informas a tu IdP sobre Redtrust registrándolo como una aplicación, de modo que el IdP sepa dónde enviar a los usuarios autenticados. Inicia sesión como administrador en la consola correspondiente y sigue los pasos de tu IdP.

  1. En el Microsoft Entra admin center, ve a Enterprise apps.

  2. Selecciona + New application > Create your own application.

  3. En el panel Create your own application, introduce Redtrust como nombre de la aplicación. Asegúrate de que Integrate any other application you don't find in the gallery (Non-gallery) esté seleccionado y luego haz clic en Create.

  4. En la página Overview de la aplicación, ve a la sección Getting Started y selecciona Set up single sign on > Get started, y luego elige SAML como método. Llegas a la página Set up Single Sign-On with SAML, organizada como una serie de paneles numerados que completas de arriba abajo.

  5. En el panel Basic SAML Configuration, haz clic en Edit (el icono del lápiz en la esquina superior derecha del panel) e introduce estos dos valores:

    Identifier (Entity ID): cómo nombra el IdP a Redtrust de forma única

    https://TU_IP_REDTRUST/TU_DOMINIO

    Reply URL (Assertion Consumer Service URL): dónde envía el IdP su respuesta

    https://TU_IP_REDTRUST/Auth/SamlConsumer

    Donde:

    • TU_IP_REDTRUST es la dirección IP o el nombre de host de tu servidor Redtrust.
    • TU_DOMINIO es el alias de dominio que creas en el Paso 2.

    Haz clic en Save.

  6. Mantén esta pestaña del navegador abierta, ya que copiarás varios valores de ella en el Paso 2.

Para el procedimiento completo, consulta la guía de Microsoft Enable SAML single sign-on for an enterprise application.

Paso 2: Crear el dominio en Redtrust

Ahora configura Redtrust con los valores de tu IdP.

  1. En Redtrust, ve a Acceso > Dominios y haz clic en Nuevo.
  2. En el cuadro de diálogo:
    1. Añade el alias que quieres asignar al dominio. El dominio puede coincidir con el dominio del correo electrónico de los usuarios, es decir, la parte después del @.
    2. Selecciona SAML 2 como tipo de dominio y haz clic en Siguiente para ver todas las opciones de configuración.

La tabla siguiente relaciona cada campo de Redtrust con el lugar donde encuentras su valor en tu IdP.

  1. Usando la pestaña de Entra ID que dejaste abierta en el Paso 1, completa cada campo de Redtrust:

    Campo de RedtrustDónde encontrarlo en Entra ID
    URL de inicio de sesión (HTTP-redirect)Panel Set up Redtrust > Login URL.
    Certificado X509 del IdP (para firma)Panel SAML Certificates > Certificate (Base64). Descarga el archivo, ábrelo en un editor de texto y copia su contenido.
    Correo electrónicoPanel Attributes & Claims > el claim emailaddress.
    NombrePanel Attributes & Claims > el claim givenname (el usuario de Entra ID debe tener un nombre configurado).
    ApellidoPanel Attributes & Claims > el claim surname (el usuario de Entra ID debe tener un apellido configurado).
  2. Completa el resto de los campos:

    • Dominio: El dominio de Entra ID en el que quieres habilitar el SSO.
    • ¿Es sensible a mayúsculas y minúsculas?: No
    • ACS por índice: No
  3. (Opcional) Selecciona Solicitud firmada si quieres firmar las solicitudes de autenticación SAML. En Origen del certificado, elige Generar certificado autofirmado o Subir certificado PFX/P12. Esta es la parte pública del certificado de firma y la necesitas en el Paso 3. Si generas un certificado autofirmado, lo descargas en el paso siguiente.

Paso 3 (Opcional): Añadir la configuración de solicitud firmada

Completa este paso solo si tu IdP requiere solicitudes de autenticación firmadas y seleccionaste Solicitud firmada en el Paso 2.

  1. Si generaste un certificado autofirmado en el Paso 2, ve a Acceso > Dominios, selecciona el dominio que acabas de crear y descarga el certificado.

  2. De vuelta en la aplicación de Entra ID, abre el panel Verification certificates (optional) y haz clic en Edit (el icono del lápiz).

    1. Selecciona Require verification certificates.

    2. Haz clic en Upload certificate, selecciona tu certificado y luego haz clic en Ok y Save.

Verificar la integración

Después de configurar ambos lados, confirma que el SSO funciona de principio a fin. Usa una cuenta de prueba que pertenezca al dominio SAML configurado:

  1. En una ventana de navegación privada, abre la página de inicio de sesión de Redtrust e introduce el correo electrónico de un usuario del dominio SAML.
  2. Redtrust reconoce el dominio y te redirige a tu IdP. Inicia sesión allí.
  3. El IdP te redirige de vuelta a Redtrust y llegas ya autenticado.

Si no se te redirige, o la autenticación falla, consulta la Solución de problemas.

Solución de problemas

La mayoría de los problemas de SAML provienen de un valor que no coincide en ambos lados. Comprueba estos primero:

SíntomaCausa probableQué comprobar
El IdP rechaza la solicitud o informa de una audiencia no válidaEl Entity ID del IdP no coincide con el de RedtrustConfirma que el Identifier (Entity ID) del IdP sea exactamente https://TU_IP_REDTRUST/TU_DOMINIO, sin barra final
El inicio de sesión entra en bucle, o el IdP no devuelve al usuarioLa URL ACS (Reply) es incorrectaConfirma que la Reply URL sea exactamente https://TU_IP_REDTRUST/Auth/SamlConsumer
La validación de la firma fallaEl certificado de firma del IdP en Redtrust es incorrecto o ha caducadoVuelve a copiar el Certificate (Base64) actual del IdP en Redtrust
El usuario inicia sesión pero Redtrust muestra un nombre o correo electrónico ausenteLos nombres de los atributos no coinciden con la aserción del IdPAlinea los nombres de los atributos Correo electrónico, Nombre y Apellido con los que envía el IdP
Un error de hora o de "respuesta demasiado antigua"Desfase de reloj entre los servidoresAsegúrate de que los relojes del servidor del IdP y de Redtrust estén sincronizados (NTP)
Errores de solicitud firmada tras activar Solicitud firmadaEl IdP no está verificando el certificado de firma de RedtrustCompleta el Paso 3, o desactiva Solicitud firmada si tu IdP no la requiere

Resumen

En este tutorial, configuraste Redtrust como proveedor de servicios (SP) y lo integraste con un proveedor de identidad (IdP) mediante SAML 2.0 para habilitar el SSO. Registraste Redtrust en el IdP, configuraste Redtrust para que confiara en el IdP y verificaste el flujo de inicio de sesión. Tus usuarios ya pueden autenticarse con sus credenciales existentes, lo que mejora tanto la seguridad como la experiencia del usuario.

Próximos pasos

¿Te ha resultado útil esta página?