## Visión general

El **inicio de sesión único (SSO) con SAML** permite que los agentes accedan a Conversa Labs usando el
**proveedor de identidad (IdP)** de tu empresa — como **Okta**, **Azure AD / Microsoft Entra** o
**Google Workspace**. En lugar de que cada persona mantenga una contraseña aparte en la plataforma, la
autenticación se delega al IdP: tu directorio corporativo controla quién entra y quién pierde el
acceso.

Es una función **premium** (habilitada por plan y por tipo de instalación — **Cloud** o
**Enterprise**) y se encuentra en **Configuración > Seguridad**.

## Requisitos previos

- Perfil de **Administrador** para configurar el SSO.
- Un plan con la función **SAML** habilitada para la cuenta (premium/opcional). Si no está activa, el
  área de Seguridad muestra un aviso de no disponibilidad o una pantalla de actualización.
- Tipo de instalación **Cloud** o **Enterprise** (el SSO con SAML no aparece en otros tipos).
- El método de inicio de sesión **SAML** habilitado para la cuenta (forma parte de la configuración de
  la plataforma).
- Un **IdP compatible con SAML 2.0** (Okta, Azure AD / Entra, Google Workspace o equivalente) donde
  puedas registrar Conversa Labs como aplicación de servicio.

## Paso a paso

1. Abre **Configuración > Seguridad**.
2. Activa el SSO con SAML con el **interruptor** de la sección (la función llega como **Beta**).
3. Completa los campos con los datos de tu IdP:
   - **SSO URL** — la URL de inicio de sesión (sign-on) del IdP.
   - **Entity ID del IdP** — el identificador (Entity ID / Issuer) de tu proveedor.
   - **Certificado** — el certificado público X.509 del IdP (pega su contenido en el campo).
4. **Guarda**. La plataforma valida los datos y luego muestra los valores del lado del servicio (ver
   *Valores del proveedor de servicio (SP)* más abajo).
5. En tu IdP, registra Conversa Labs como aplicación usando el **SP Entity ID** indicado y otorga
   acceso a los agentes que deban usarlo.

### Flujo de inicio de sesión (cómo entran los agentes vía IdP)

Con el SSO activo, la pantalla de inicio de sesión ofrece el **acceso vía SAML**. Al elegir esa
opción, el agente es llevado al IdP, se autentica allí (con las políticas y el segundo factor de la
empresa) y vuelve a la plataforma ya autenticado. En el primer acceso de un agente nuevo, la cuenta se
**aprovisiona automáticamente** a partir de los atributos que envía el IdP.

## Configuración y opciones

- **Interruptor de activación** — enciende o apaga el SSO con SAML. Apagarlo (o borrar los campos y
  guardar) elimina la configuración SAML de la cuenta.
- **SSO URL**, **Entity ID del IdP** y **Certificado** — los tres campos obligatorios que describen tu
  proveedor de identidad.

### Mapeo de atributos y roles

Para aprovisionar al agente correctamente, el IdP debe enviar los atributos que la plataforma espera:

- `email`
- `first_name`
- `last_name`

La sección **Mapeo de atributos** (desplegable) en la pantalla de Seguridad lista estos atributos.
Configura tu IdP para enviarlos en la aserción SAML. La asociación de **roles/funciones** (qué rol
recibe el agente al entrar) la gestiona la gobernanza de acceso de la cuenta — combina el SSO con
**roles bien definidos** para controlar qué puede ver y hacer cada persona.

### Valores del proveedor de servicio (SP)

Después de guardar, la plataforma muestra los valores del **lado del servicio (Service Provider)** que
tú informas a tu IdP:

- **SP Entity ID** — el identificador de Conversa Labs como aplicación en tu IdP.
- **Fingerprint** — la huella del certificado, útil para verificación.

## Casos de uso

- **Centralizar el acceso**: la empresa controla los inicios de sesión y las bajas desde el directorio
  corporativo.
- **Reforzar la seguridad**: aplicar las políticas de contraseña y el segundo factor (MFA) del propio
  IdP.
- **Alta/baja ágil**: otorgar o revocar el acceso de un agente directamente en el IdP, sin tocar
  cuenta por cuenta en la plataforma.

## Consejos, límites y buenas prácticas

- Mantén el **certificado del IdP actualizado** — los certificados caducan y rompen el inicio de
  sesión cuando vencen.
- Combina el SSO con **roles bien definidos** (RBAC) y con **registros de auditoría** para una
  gobernanza completa.
- Prueba con **un agente** antes de exigir SAML a todo el equipo.

### Disponibilidad y paywall

- El SSO con SAML es **premium**: si no está en tu plan, el área de Seguridad muestra una **pantalla de
  actualización** (en Cloud, con un camino hacia la facturación) en lugar del formulario.
- Disponible solo en instalaciones **Cloud** y **Enterprise**, y únicamente cuando el método de inicio
  de sesión **SAML** está habilitado para la cuenta.

## Solución de problemas

- **El inicio de sesión falla o entra en bucle**: revisa la **SSO URL**, el **Entity ID del IdP** y el
  **Certificado** — un valor que difiera entre la plataforma y el IdP impide la autenticación.
- **Falta el atributo de rol / agente sin permiso**: comprueba que el IdP envía `email`, `first_name`
  y `last_name`, y revisa el rol asignado en la gobernanza de acceso.
- **Certificado caducado**: genera un nuevo certificado en el IdP y actualiza el campo **Certificado**.
- **Usuario no aprovisionado**: la cuenta se crea en el primer acceso solo si llegan los atributos
  esperados — confirma el mapeo de atributos en el IdP.
- **No veo la configuración de SAML**: la función premium puede no estar habilitada, o la instalación
  no es Cloud/Enterprise, o el método de inicio de sesión SAML no está habilitado para la cuenta.

## Ver también

- [Roles personalizados y gobernanza (RBAC)](/hc/ajuda/articles/administration-custom-roles-governanca-rbac-es)
- [Registros de auditoría](/hc/ajuda/articles/administration-auditoria-es)
- [Inicio de sesión, perfil y verificación en dos pasos (2FA)](/hc/ajuda/articles/getting-started-login-perfil-2fa-es)
- [Visión general de Administración](/hc/ajuda/articles/administration-overview-es)