Integración de Redtrust con un IdP mediante SAML 2.0
Descripción general
Este tutorial te muestra cómo integrar Redtrust con un proveedor de identidad (IdP) mediante Security Assertion Markup Language (SAML) 2.0 para habilitar el inicio de sesión único (SSO). Está dirigido a desarrolladores y administradores de IT, y asume que tienes conocimientos básicos sobre los IdP más comunes, como Microsoft Entra ID (anteriormente conocido como Azure Active Directory) o Google Workspace.
Cómo funciona la integración con SAML
SAML 2.0 permite que un proveedor de servicios (SP) (en este caso, Redtrust) confíe en un proveedor de identidad (IdP) para autenticar a tus usuarios. Cuando un usuario inicia sesión, el IdP envía al SP una aserción firmada: un documento XML que da fe de la identidad del usuario y que incluye atributos como su correo electrónico y su nombre.
Establecer esa confianza es un intercambio bidireccional. Copias algunos valores de tu IdP en Redtrust, y algunos valores de Redtrust en tu IdP:
Tu directorio: Entra ID, Google Workspace, Okta o cualquier proveedor SAML 2.0. Autentica a tus usuarios.
- URL de inicio de sesión
- Certificado de firma
- Nombres de atributos
- Entity ID
- URL ACS (Reply)
- Certificado de firma (opcional)
Confía en el IdP para autenticar a los usuarios. Al iniciar sesión, recibe una aserción firmada que da fe de la identidad del usuario.
Ten presente esta imagen mientras trabajas: el Paso 1 registra Redtrust en tu IdP, y el Paso 2 configura Redtrust con los datos de tu IdP. El Paso 3 es opcional y solo se aplica si tu IdP requiere solicitudes de autenticación firmadas.
Cada IdP usa nombres ligeramente distintos para los mismos valores. Usa esta tabla para traducir entre ellos:
| Lo que necesita Redtrust | Microsoft Entra ID | Google Workspace | Término SAML genérico |
|---|---|---|---|
| URL de inicio de sesión | Login URL | SSO URL | SSO / URL de inicio de sesión |
| Certificado de firma del IdP | Certificate (Base64) | Certificate | Certificado de firma X.509 |
| Atributos del usuario | Attributes & Claims | Attribute mapping | Atributos / claims de la aserción |
Opcionalmente, puedes configurar Redtrust para que firme digitalmente las solicitudes de autenticación SAML, algo que requieren algunos IdP. Puedes activar esta opción al crear el dominio o más adelante editando la configuración del dominio.
Antes de empezar
Asegúrate de tener:
- Acceso de administrador a Redtrust y permiso para crear dominios en la sección Acceso.
- Acceso de administrador al IdP que vas a integrar, con permiso para crear aplicaciones.
- Los atributos del usuario (correo electrónico, nombre, apellido) disponibles en el directorio de tu IdP.
Si ya tienes un dominio SAML y solo quieres añadir la configuración de solicitud firmada, ve al elemento opcional del Paso 2 y luego al Paso 3.
Si tu IdP lo requiere, puedes descargar los metadatos SP de Redtrust desde la consola de administración. Ve a Acceso > Dominios y haz clic en Exportar metadatos SP en las opciones ⋯ de tu dominio SAML.
Paso 1: Registrar Redtrust en tu IdP
En este paso le informas a tu IdP sobre Redtrust registrándolo como una aplicación, de modo que el IdP sepa dónde enviar a los usuarios autenticados. Inicia sesión como administrador en la consola correspondiente y sigue los pasos de tu IdP.
- Microsoft Entra ID
- Google Workspace
- Otros IdP
-
En el Microsoft Entra admin center, ve a Enterprise apps.
-
Selecciona + New application > Create your own application.
-
En el panel Create your own application, introduce
Redtrustcomo nombre de la aplicación. Asegúrate de que Integrate any other application you don't find in the gallery (Non-gallery) esté seleccionado y luego haz clic en Create. -
En la página Overview de la aplicación, ve a la sección Getting Started y selecciona Set up single sign on > Get started, y luego elige SAML como método. Llegas a la página Set up Single Sign-On with SAML, organizada como una serie de paneles numerados que completas de arriba abajo.
-
En el panel Basic SAML Configuration, haz clic en Edit (el icono del lápiz en la esquina superior derecha del panel) e introduce estos dos valores:
Identifier (Entity ID): cómo nombra el IdP a Redtrust de forma única
https://TU_IP_REDTRUST/TU_DOMINIOReply URL (Assertion Consumer Service URL): dónde envía el IdP su respuesta
https://TU_IP_REDTRUST/Auth/SamlConsumerDonde:
TU_IP_REDTRUSTes la dirección IP o el nombre de host de tu servidor Redtrust.TU_DOMINIOes el alias de dominio que creas en el Paso 2.
Haz clic en Save.
-
Mantén esta pestaña del navegador abierta, ya que copiarás varios valores de ella en el Paso 2.
Para el procedimiento completo, consulta la guía de Microsoft Enable SAML single sign-on for an enterprise application.
-
En la Consola de administración de Google Workspace, ve a Apps > Web and mobile apps.
-
Haz clic en Add app y selecciona Add custom SAML app. Esto abre el asistente de configuración de una aplicación SAML personalizada, que te guía a través de cuatro páginas: App details, Google Identity Provider details, Service provider details y Attribute mapping.
-
En la página App details, introduce el nombre
Redtrusty haz clic en Continue. -
En la página Google Identity Provider details, usa la Option 2: copia la SSO URL, el Entity ID y el certificate. Necesitas estos valores en el Paso 2. Haz clic en Continue.
-
En la página Service provider details, introduce estos dos valores y luego haz clic en Continue:
ACS URL: dónde envía Google su respuesta
https://TU_IP_REDTRUST/Auth/SamlConsumerEntity ID: cómo nombra Google a Redtrust de forma única
https://TU_IP_REDTRUST/TU_DOMINIODonde:
TU_IP_REDTRUSTes la dirección IP o el nombre de host de tu servidor Redtrust.TU_DOMINIOes el alias de dominio que creas en el Paso 2.
-
En la página Attribute mapping, haz clic en Add mapping para cada atributo que necesita Redtrust. Para cada uno, usa el menú Select field para elegir el Google Directory attribute (por ejemplo, Primary email, First name, Last name) y luego introduce el nombre del App attribute correspondiente. Anota los nombres de los atributos de aplicación que introduces, ya que los necesitas en el Paso 2. Después, finaliza el asistente.
Para el procedimiento completo, consulta la guía de Google Set up your own custom SAML application.
Redtrust funciona con cualquier IdP compatible con SAML 2.0. Los pasos exactos dependen de tu IdP, por lo que debes consultar su documentación. En general:
-
En tu IdP, crea una nueva aplicación SAML 2.0.
-
Registra los siguientes valores de Redtrust como proveedor de servicios (SP):
Entity ID: cómo nombra el IdP a Redtrust de forma única
https://TU_IP_REDTRUST/TU_DOMINIOACS URL (Reply URL): dónde envía el IdP su respuesta
https://TU_IP_REDTRUST/Auth/SamlConsumerDonde:
TU_IP_REDTRUSTes la dirección IP o el nombre de host de tu servidor Redtrust.TU_DOMINIOes el alias de dominio que creas en el Paso 2.
-
Configura el IdP para que incluya en la aserción los atributos de correo electrónico, nombre y apellido, junto con un NameID (el identificador único que el IdP usa para el usuario).
-
Obtén de tu IdP la URL de inicio de sesión, el certificado de firma y los nombres de los atributos. Los necesitas en el Paso 2.
Para algunos IdP habituales, consulta su documentación de configuración SAML:
- AD FS — Crear una relación de confianza (relying party trust).
- Okta — Crear una integración de aplicación SAML.
- PingOne for Enterprise — Añadir una aplicación SAML.
- JumpCloud — Crear un conector de aplicación SAML personalizado.
Paso 2: Crear el dominio en Redtrust
Ahora configura Redtrust con los valores de tu IdP.
- En Redtrust, ve a Acceso > Dominios y haz clic en Nuevo.
- En el cuadro de diálogo:
- Añade el alias que quieres asignar al dominio. El dominio puede coincidir con el dominio del correo electrónico de los usuarios, es decir, la parte después del
@. - Selecciona SAML 2 como tipo de dominio y haz clic en Siguiente para ver todas las opciones de configuración.
- Añade el alias que quieres asignar al dominio. El dominio puede coincidir con el dominio del correo electrónico de los usuarios, es decir, la parte después del
La tabla siguiente relaciona cada campo de Redtrust con el lugar donde encuentras su valor en tu IdP.
- Microsoft Entra ID
- Google Workspace
- Otros IdP
-
Usando la pestaña de Entra ID que dejaste abierta en el Paso 1, completa cada campo de Redtrust:
Campo de Redtrust Dónde encontrarlo en Entra ID URL de inicio de sesión (HTTP-redirect) Panel Set up Redtrust > Login URL. Certificado X509 del IdP (para firma) Panel SAML Certificates > Certificate (Base64). Descarga el archivo, ábrelo en un editor de texto y copia su contenido. Correo electrónico Panel Attributes & Claims > el claim emailaddress. Nombre Panel Attributes & Claims > el claim givenname (el usuario de Entra ID debe tener un nombre configurado). Apellido Panel Attributes & Claims > el claim surname (el usuario de Entra ID debe tener un apellido configurado). -
Completa el resto de los campos:
- Dominio: El dominio de Entra ID en el que quieres habilitar el SSO.
- ¿Es sensible a mayúsculas y minúsculas?: No
- ACS por índice: No
-
(Opcional) Selecciona Solicitud firmada si quieres firmar las solicitudes de autenticación SAML. En Origen del certificado, elige Generar certificado autofirmado o Subir certificado PFX/P12. Esta es la parte pública del certificado de firma y la necesitas en el Paso 3. Si generas un certificado autofirmado, lo descargas en el paso siguiente.
-
Usando los valores que copiaste de Google en el Paso 1, completa cada campo de Redtrust:
Campo de Redtrust Dónde encontrarlo en Google Workspace URL de inicio de sesión (HTTP-redirect) La SSO URL que copiaste en el Paso 1. Certificado X509 del IdP (para firma) El certificate que copiaste en el Paso 1. Correo electrónico El nombre del App attribute que asignaste para el correo electrónico en la página Attribute mapping. Nombre El nombre del App attribute que asignaste para el nombre. Apellido El nombre del App attribute que asignaste para el apellido. -
Completa el resto de los campos:
- Dominio: El dominio en el que quieres habilitar el SSO.
- ¿Es sensible a mayúsculas y minúsculas?: No
- ACS por índice: No
-
Completa la configuración de Redtrust con los datos de tu IdP: la URL de inicio de sesión, el Certificado X509 del IdP (para firma) y los nombres de los atributos de Correo electrónico, Nombre y Apellido.
-
Completa el resto de los campos:
- Dominio: El dominio en el que quieres habilitar el SSO.
- ¿Es sensible a mayúsculas y minúsculas?: No
- ACS por índice: No
Para ver la descripción de cada campo, consulta la documentación de dominios.
Paso 3 (Opcional): Añadir la configuración de solicitud firmada
Completa este paso solo si tu IdP requiere solicitudes de autenticación firmadas y seleccionaste Solicitud firmada en el Paso 2.
- Microsoft Entra ID
- Google Workspace
- Otros IdP
-
Si generaste un certificado autofirmado en el Paso 2, ve a Acceso > Dominios, selecciona el dominio que acabas de crear y descarga el certificado.
-
De vuelta en la aplicación de Entra ID, abre el panel Verification certificates (optional) y haz clic en Edit (el icono del lápiz).
-
Selecciona Require verification certificates.
-
Haz clic en Upload certificate, selecciona tu certificado y luego haz clic en Ok y Save.
-
Google Workspace no admite la validación de solicitudes de autenticación SAML firmadas, por lo que no puedes habilitar esta opción al integrar con Google como IdP.
Si tu IdP requiere solicitudes firmadas, ve a Acceso > Dominios, selecciona el dominio, descarga el certificado y súbelo a la configuración de verificación de firma de tu IdP. Consulta la documentación de tu IdP para conocer los pasos exactos.
Verificar la integración
Después de configurar ambos lados, confirma que el SSO funciona de principio a fin. Usa una cuenta de prueba que pertenezca al dominio SAML configurado:
- En una ventana de navegación privada, abre la página de inicio de sesión de Redtrust e introduce el correo electrónico de un usuario del dominio SAML.
- Redtrust reconoce el dominio y te redirige a tu IdP. Inicia sesión allí.
- El IdP te redirige de vuelta a Redtrust y llegas ya autenticado.
Si no se te redirige, o la autenticación falla, consulta la Solución de problemas.
Solución de problemas
La mayoría de los problemas de SAML provienen de un valor que no coincide en ambos lados. Comprueba estos primero:
| Síntoma | Causa probable | Qué comprobar |
|---|---|---|
| El IdP rechaza la solicitud o informa de una audiencia no válida | El Entity ID del IdP no coincide con el de Redtrust | Confirma que el Identifier (Entity ID) del IdP sea exactamente https://TU_IP_REDTRUST/TU_DOMINIO, sin barra final |
| El inicio de sesión entra en bucle, o el IdP no devuelve al usuario | La URL ACS (Reply) es incorrecta | Confirma que la Reply URL sea exactamente https://TU_IP_REDTRUST/Auth/SamlConsumer |
| La validación de la firma falla | El certificado de firma del IdP en Redtrust es incorrecto o ha caducado | Vuelve a copiar el Certificate (Base64) actual del IdP en Redtrust |
| El usuario inicia sesión pero Redtrust muestra un nombre o correo electrónico ausente | Los nombres de los atributos no coinciden con la aserción del IdP | Alinea los nombres de los atributos Correo electrónico, Nombre y Apellido con los que envía el IdP |
| Un error de hora o de "respuesta demasiado antigua" | Desfase de reloj entre los servidores | Asegúrate de que los relojes del servidor del IdP y de Redtrust estén sincronizados (NTP) |
| Errores de solicitud firmada tras activar Solicitud firmada | El IdP no está verificando el certificado de firma de Redtrust | Completa el Paso 3, o desactiva Solicitud firmada si tu IdP no la requiere |
Resumen
En este tutorial, configuraste Redtrust como proveedor de servicios (SP) y lo integraste con un proveedor de identidad (IdP) mediante SAML 2.0 para habilitar el SSO. Registraste Redtrust en el IdP, configuraste Redtrust para que confiara en el IdP y verificaste el flujo de inicio de sesión. Tus usuarios ya pueden autenticarse con sus credenciales existentes, lo que mejora tanto la seguridad como la experiencia del usuario.
Próximos pasos
- Para ver la descripción de cada campo del dominio SAML, consulta la documentación de dominios.
- Para exigir solicitudes SAML firmadas en Entra ID, consulta la guía de Microsoft sobre cómo configurar la verificación de la firma de las solicitudes SAML.
¿Te ha resultado útil esta página?