Inicio de sesión único (SSO) con SAML

Conversa Labs

Conversa Labs

Última actualización el Jul 16, 2026

Visión general

El inicio de sesión único (SSO) con SAML permite que los agentes accedan a Conversa Labs usando el proveedor de identidad (IdP) de tu empresa — como Okta, Azure AD / Microsoft Entra o Google Workspace. En lugar de que cada persona mantenga una contraseña aparte en la plataforma, la autenticación se delega al IdP: tu directorio corporativo controla quién entra y quién pierde el acceso.

Es una función premium (habilitada por plan y por tipo de instalación — Cloud o Enterprise) y se encuentra en Configuración > Seguridad.

Requisitos previos

  • Perfil de Administrador para configurar el SSO.
  • Un plan con la función SAML habilitada para la cuenta (premium/opcional). Si no está activa, el área de Seguridad muestra un aviso de no disponibilidad o una pantalla de actualización.
  • Tipo de instalación Cloud o Enterprise (el SSO con SAML no aparece en otros tipos).
  • El método de inicio de sesión SAML habilitado para la cuenta (forma parte de la configuración de la plataforma).
  • Un IdP compatible con SAML 2.0 (Okta, Azure AD / Entra, Google Workspace o equivalente) donde puedas registrar Conversa Labs como aplicación de servicio.

Paso a paso

  1. Abre Configuración > Seguridad.
  2. Activa el SSO con SAML con el interruptor de la sección (la función llega como Beta).
  3. Completa los campos con los datos de tu IdP:
    • SSO URL — la URL de inicio de sesión (sign-on) del IdP.
    • Entity ID del IdP — el identificador (Entity ID / Issuer) de tu proveedor.
    • Certificado — el certificado público X.509 del IdP (pega su contenido en el campo).
  4. Guarda. La plataforma valida los datos y luego muestra los valores del lado del servicio (ver Valores del proveedor de servicio (SP) más abajo).
  5. En tu IdP, registra Conversa Labs como aplicación usando el SP Entity ID indicado y otorga acceso a los agentes que deban usarlo.

Flujo de inicio de sesión (cómo entran los agentes vía IdP)

Con el SSO activo, la pantalla de inicio de sesión ofrece el acceso vía SAML. Al elegir esa opción, el agente es llevado al IdP, se autentica allí (con las políticas y el segundo factor de la empresa) y vuelve a la plataforma ya autenticado. En el primer acceso de un agente nuevo, la cuenta se aprovisiona automáticamente a partir de los atributos que envía el IdP.

Configuración y opciones

  • Interruptor de activación — enciende o apaga el SSO con SAML. Apagarlo (o borrar los campos y guardar) elimina la configuración SAML de la cuenta.
  • SSO URL, Entity ID del IdP y Certificado — los tres campos obligatorios que describen tu proveedor de identidad.

Mapeo de atributos y roles

Para aprovisionar al agente correctamente, el IdP debe enviar los atributos que la plataforma espera:

  • email
  • first_name
  • last_name

La sección Mapeo de atributos (desplegable) en la pantalla de Seguridad lista estos atributos. Configura tu IdP para enviarlos en la aserción SAML. La asociación de roles/funciones (qué rol recibe el agente al entrar) la gestiona la gobernanza de acceso de la cuenta — combina el SSO con roles bien definidos para controlar qué puede ver y hacer cada persona.

Valores del proveedor de servicio (SP)

Después de guardar, la plataforma muestra los valores del lado del servicio (Service Provider) que tú informas a tu IdP:

  • SP Entity ID — el identificador de Conversa Labs como aplicación en tu IdP.
  • Fingerprint — la huella del certificado, útil para verificación.

Casos de uso

  • Centralizar el acceso: la empresa controla los inicios de sesión y las bajas desde el directorio corporativo.
  • Reforzar la seguridad: aplicar las políticas de contraseña y el segundo factor (MFA) del propio IdP.
  • Alta/baja ágil: otorgar o revocar el acceso de un agente directamente en el IdP, sin tocar cuenta por cuenta en la plataforma.

Consejos, límites y buenas prácticas

  • Mantén el certificado del IdP actualizado — los certificados caducan y rompen el inicio de sesión cuando vencen.
  • Combina el SSO con roles bien definidos (RBAC) y con registros de auditoría para una gobernanza completa.
  • Prueba con un agente antes de exigir SAML a todo el equipo.

Disponibilidad y paywall

  • El SSO con SAML es premium: si no está en tu plan, el área de Seguridad muestra una pantalla de actualización (en Cloud, con un camino hacia la facturación) en lugar del formulario.
  • Disponible solo en instalaciones Cloud y Enterprise, y únicamente cuando el método de inicio de sesión SAML está habilitado para la cuenta.

Solución de problemas

  • El inicio de sesión falla o entra en bucle: revisa la SSO URL, el Entity ID del IdP y el Certificado — un valor que difiera entre la plataforma y el IdP impide la autenticación.
  • Falta el atributo de rol / agente sin permiso: comprueba que el IdP envía email, first_name y last_name, y revisa el rol asignado en la gobernanza de acceso.
  • Certificado caducado: genera un nuevo certificado en el IdP y actualiza el campo Certificado.
  • Usuario no aprovisionado: la cuenta se crea en el primer acceso solo si llegan los atributos esperados — confirma el mapeo de atributos en el IdP.
  • No veo la configuración de SAML: la función premium puede no estar habilitada, o la instalación no es Cloud/Enterprise, o el método de inicio de sesión SAML no está habilitado para la cuenta.

Ver también