1. A quién va dirigida esta guía
Esta guía te acompaña en la configuración del inicio de sesión único (SSO) entre Microsoft Entra ID (antes Azure Active Directory) y la plataforma Cyber Guru, utilizando el protocolo SAML 2.0.
Para completarla necesitas un rol con privilegios administrativos en Microsoft Entra ID (normalmente Cloud Application Administrator o Application Administrator). Si no estás seguro de tenerlos, contacta con el equipo de TI de tu organización antes de empezar.
En el texto, el interlocutor indicado como "CyberGuru" es CyberGuru o el partner que gestiona tu plataforma.
Esta guía, además, cubre el caso de autenticación SSO vía SAML 2.0 con mecanismo SP-Initiated (es decir, comenzando desde la URL); si necesitas configurar el acceso SSO vía aplicación (IDP-Initiated), por favor contacta con el soporte.
| 💡 | Las capturas de pantalla de esta guía muestran la consola de Microsoft en inglés. Si tu consola está en español, encontrarás los nombres equivalentes indicados en el texto entre paréntesis. Las etiquetas de la interfaz de Microsoft cambian frecuentemente: si no encuentras una opción con el nombre exacto, utiliza la barra de búsqueda del portal. |
2. Índice
- Términos clave
- Requisitos previos y decisiones a tomar antes de empezar
- Configuración paso a paso (pasos 1-8)
- Prueba y confirmación
- Si algo no funciona
- Después del go-live: mantenimiento
- Recursos adicionales
3. Términos clave
- IdP (Identity Provider): el sistema que autentica a los usuarios. En este caso es Microsoft Entra ID.
- SP (Service Provider): el servicio al que accede el usuario, es decir, la plataforma Cyber Guru.
- Metadatos: archivo (o URL) XML con el que IdP y SP intercambian endpoints y certificados para establecer la confianza mutua (circle of trust).
- Claim (declaración): información sobre el usuario que el IdP incluye en la respuesta SAML — por ejemplo, nombre, apellido, correo electrónico.
- Enterprise Application: el objeto en Entra ID que representa la aplicación a integrar.
4. Requisitos previos y decisiones a tomar antes de empezar
Estos puntos deben aclararse antes de abrir la consola: la mayoría de los problemas de configuración surgen por una mala decisión en alguno de estos aspectos.
| Elemento | Quién lo proporciona | Notas |
|---|---|---|
| Acceso administrativo a Microsoft Entra ID | Cliente | Rol Application Administrator o superior. |
| Protocolo | — | SAML 2.0. No se admiten otros protocolos. |
Campo a usar como username
|
Cliente |
La decisión más importante de la configuración. Debe ser un atributo inmutable: es la clave con la que la plataforma reconoce al usuario y no puede modificarse una vez iniciado el proyecto. En Entra ID la opción recomendada es el Object ID (user.objectid). Se permiten alternativas (por ejemplo, número de empleado) siempre que sean inmutables. Evita email y UPN si pueden cambiar: ver §8. |
| Atributos obligatorios completados en el perfil de usuario | Cliente | Son cuatro: username, email, firstName, lastName. Verifica que nombre, apellido y correo electrónico estén realmente rellenados en los perfiles de Entra. |
| Organizaciones a enviar | Cliente + Cyber Guru | Opcionales, en la forma org_{NOMBRE_ORG} (sede, departamento, unidad organizativa…). Son necesarias si la empresa opera sin precarga o si alguna de ellas debe usarse como Equipo para estadísticas y gamificación. Más detalles en Atributos Identity Provider SSO. |
| Política de acceso a la aplicación | Cliente | Utiliza un grupo dedicado en lugar de asignar usuarios individuales: es la forma más sencilla de gestionar a largo plazo. Solo los usuarios asignados a la app podrán acceder. |
| Modo de carga de usuarios | Cliente + Cyber Guru | Con precarga (recomendado) o sin ella. Los dos modos tienen consecuencias diferentes sobre licencias y atributos: lee Procedimiento General SSO antes de decidir. |
| Usuario de prueba | Cliente | Proporciona una cuenta de prueba en Entra ID, útil para las verificaciones durante la fase de pruebas. |
| Subdominio de la plataforma | Cyber Guru | En la forma https://<subdominio>.platform.cyberguru.eu. |
5. Configuración paso a paso
Paso 1 — Accede a Microsoft Entra ID
Ve a https://entra.microsoft.com con una cuenta que tenga los privilegios administrativos indicados en los requisitos previos.
Paso 2 — Abre "Enterprise applications" (Aplicaciones empresariales)
En el panel de navegación de la izquierda selecciona Enterprise applications (Aplicaciones empresariales).
Paso 3 — Crea una nueva aplicación no-gallery
En la parte superior de la página haz clic en New application (Nueva aplicación).
Luego haz clic en Create your own application (Crea tu propia aplicación).
En el panel que se abre: introduce un nombre para la aplicación (por ejemplo, Cyber Guru), asegúrate de que esté seleccionada la opción "Integrate any other application you don't find in the gallery (Non-gallery)" y haz clic en Create.
Paso 4 — Inicia la configuración SAML
Desde la página de resumen de la aplicación recién creada, abre Single sign-on en el menú de la izquierda (o el recuadro Set up single sign on).
Entre los métodos propuestos selecciona SAML.
Paso 5 — Envía los metadatos IdP a Cyber Guru
En el recuadro 3 — SAML Certificates encontrarás el campo App Federation Metadata Url.
Copia esa URL y envíala a Cyber Guru. Tiene este formato:
https://login.microsoftonline.com/<tenant-id>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>
| ⚠️ | Envía la URL, no el certificado descargado ni el archivo XML. Después de la configuración los metadatos deben permanecer sin cambios. Si en el futuro cambian — nuevo certificado, nueva aplicación, endpoints diferentes — no los modifiques ni los recrees por tu cuenta: abre una solicitud al soporte de CyberGuru, que coordinará la actualización. Ver §8. |
Paso 6 — Recibe y carga los metadatos SP de Cyber Guru
Cyber Guru completa la configuración en su lado y te envía la URL de los metadatos SP, con este formato:
https://<host-login-cyberguru>/realms/<subdominio>/broker/saml/endpoint/descriptor
| ⚠️ | Utiliza exactamente la URL que recibas de Cyber Guru: no la reconstruyas manualmente ni la copies de otras guías o configuraciones de otras organizaciones. La dirección depende del entorno donde está alojada tu empresa. |
Abre la URL en un navegador y guarda la página como archivo XML. Luego, en la página SAML de la aplicación, haz clic en Upload metadata file (Actualizar archivo de metadatos) en la parte superior y sube el archivo guardado.
Entra ID rellenará automáticamente Identifier (Entity ID) y Reply URL (ACS URL). Verifica los valores en la página de revisión y haz clic en Save.
Paso 7 — Configura las claim (Attributes & Claims)
Abre el recuadro 2 — Attributes & Claims y haz clic en Edit. Al crear la app encontrarás un conjunto de claim predefinidas:
Puedes modificar las claim adicionales existentes o eliminarlas todas y crear nuevas. Cyber Guru requiere exactamente estas cuatro claim:
| Nombre claim (Name) | Namespace | Atributo de origen recomendado |
|---|---|---|
username |
(vacío) |
user.objectid o user.userprincipalname |
email |
(vacío) | user.mail |
firstName |
(vacío) | user.givenname |
lastName |
(vacío) | user.surname |
| Unique User Identifier | alineado con username |
Para cada claim, en Manage claim establece Source = Attribute y elige el atributo de origen:
| 🛑 |
Los dos errores más frecuentes, ambos en este paso: 1. El campo Namespace debe quedar vacío. Entra ID lo rellena automáticamente con un valor como http://schemas.xmlsoap.org/ws/2005/05/identity/claims: si lo dejas, la claim llega a Cyber Guru con el prefijo y no se reconoce. Bórralo en las cuatro claim.2. Los nombres de las claim distinguen entre mayúsculas y minúsculas. firstName y lastName deben escribirse exactamente así (camelCase). |
Si también necesitas las organizaciones (org_{NOMBRE_ORG}) o los atributos opcionales locale y country, en caso de que la cuenta se cree al iniciar sesión vía SSO, añádelos siguiendo las mismas reglas. Las reglas completas sobre los atributos — obligatorios, opcionales, organizaciones y Equipos, frecuencia de actualización — están en Atributos Identity Provider SSO, que es la referencia a seguir.
Al finalizar la configuración deberías ver una situación como esta. Revisa cuidadosamente el mapeo línea por línea:
Paso 8 — Autoriza a los usuarios y documenta la configuración
Ve a Users and groups (Usuarios y grupos) y asigna a la aplicación el grupo que contiene los usuarios autorizados. Quien no esté asignado a la app recibirá un error 403 al intentar acceder o un error de no autorización en su IDP, aunque todo lo demás esté correctamente configurado.
Para las pruebas asigna solo 2-3 usuarios de test; ampliarás al grupo completo en el go-live.
Guarda una copia digital de la configuración (URL de metadatos, nombres de las claim, grupo asignado): será útil para la renovación del certificado.
6. Prueba y confirmación
- Verifica que el usuario de prueba esté asignado a la aplicación en Entra ID.
- Si la empresa está configurada con precarga, asegúrate de que ese mismo usuario ya esté presente en la plataforma y que su nombre de usuario en la plataforma coincida exactamente con el valor enviado en la claim
username. Si no está precargado, el acceso será rechazado. - Abre una ventana del navegador en modo incógnito (para no reutilizar sesiones activas de Microsoft).
- Ve a
https://<subdominio>.platform.cyberguru.eu - Haz clic en el botón de acceso SSO.
- Autentícate en Microsoft. Si todo funciona correctamente, llegarás directamente a la página de bienvenida de Cyber Guru sin tener que ingresar otras credenciales.
- Verifica en la plataforma que el nombre, apellido y correo electrónico del usuario sean correctos: si están vacíos o incorrectos, el problema está en el mapeo de las claims.
7. Si algo no funciona
Prueba estos tres pasos, que resuelven la mayoría de los casos:
-
Captura la respuesta SAML con un SAML tracer (extensión del navegador) y revisa los nombres exactos de las claims recibidas: ¿las mayúsculas son correctas? ¿falta el namespace? ¿el valor de
usernamees igual al de la plataforma? - Verifica la asignación del usuario a la aplicación en Entra ID.
- Lee el mensaje de error: casi siempre es informativo.
Los mensajes de error más comunes, junto con su causa y solución, están recopilados en Preguntas frecuentes sobre SSO (FAQ).
Si el problema persiste, contacta al soporte de Cyber Guru proporcionando: el mensaje de error completo, la hora del intento, el nombre de usuario del usuario afectado y, si es posible, los archivos SamlRequest.xml y SamlResponse.xml capturados con el tracer.
8. Después del go-live: mantenimiento
Tres eventos requieren una intervención coordinada con Cyber Guru. Planifícalos con anticipación:
- Vencimiento del certificado de firma SAML en la aplicación Entra (Microsoft envía una notificación antes del vencimiento).
- Cualquier cambio en los metadatos de la aplicación: deben permanecer sin cambios, y cualquier modificación debe ser gestionada por el soporte.
- Cambios de correo electrónico, UPN o dominio de los usuarios: pueden romper la asociación entre la identidad de Entra y el usuario en la plataforma, lo que puede bloquear el acceso.
Los procedimientos están descritos en Mantenimiento SSO: renovación de certificado y cambio de nombre de usuario/correo electrónico. Informa a Cyber Guru antes de realizar migraciones de dominio o cambios masivos de UPN.
9. Recursos adicionales
- Procedimiento General SSO — las dos modalidades de SSO y los requisitos básicos.
- Atributos del Identity Provider SSO — referencia completa sobre los atributos.
- Preguntas frecuentes sobre SSO (FAQ)
- Mantenimiento SSO
- Escenarios avanzados de SSO
- Autenticación Híbrida (SSO + Credenciales de la Aplicación)
- Documentación de Microsoft Entra ID sobre SSO SAML