Esta página responde a las preguntas más frecuentes que surgen al configurar o gestionar el acceso Single Sign-On (SSO) a la plataforma Cyber Guru. Es válida para todos los Identity Provider: Microsoft Entra ID, Google Workspace, Okta, ADFS, Shibboleth y otros.
Antes de configurar
¿Qué campo debo usar como username?
Un campo inmutable, es decir, que no cambiará durante todo el proyecto. Es la decisión más importante de toda la configuración: el username es la clave con la que la plataforma reconoce al usuario y no se puede modificar una vez iniciado el proyecto.
En Microsoft Entra ID, la opción recomendada es el Object ID (user.objectid). En Google Workspace, un identificador estable como el ID de empleado. Se permiten otros campos siempre que sean inmutables.
¿Puedo usar el email o el UPN como username?
Técnicamente sí, pero no se recomienda. Si el email o el UPN cambian — por ejemplo, cambio de apellido, migración de dominio, reorganización — la asociación entre la identidad y la cuenta en la plataforma se pierde y el usuario ya no puede acceder. La recuperación requiere intervención de Cyber Guru.
¿Qué atributos debo enviar?
Cuatro atributos son obligatorios: username, email, firstName, lastName. Opcionales: locale, country y las organizaciones en la forma org_{NOMBRE_ORG}. La referencia completa, con las reglas de escritura y la frecuencia de actualización, está en Atributos Identity Provider SSO. Los atributos que no estén en esa lista deben ser acordados previamente con Cyber Guru.
¿Cómo se gestionan los equipos?
El equipo no es un atributo independiente: es una de las organizaciones (org_{NOMBRE_ORG}), la que se designa como Equipo a efectos de estadísticas y gamificación. La designación se realiza en la configuración de la empresa, no en la aserción SAML. Si las organizaciones ya están precargadas en la plataforma, no es necesario enviarlas por SSO.
¿Qué diferencia hay entre SSO con y sin precarga de usuarios?
Con precarga (modo recomendado) los usuarios se cargan en la plataforma antes de la activación y el SSO solo se encarga de la autenticación: quien no está precargado no puede acceder. Sin precarga, cada usuario se crea automáticamente en el primer inicio de sesión con los atributos presentes en la aserción. Más detalles en Procedimiento General SSO.
¿Se puede cambiar de modalidad después de la activación?
Sí. El cambio entre las dos modalidades se realiza activando o desactivando el flag de precarga en la configuración de la empresa: no es necesario rehacer la configuración SSO. Solicítalo a tu contacto de Cyber Guru.
Algunos usuarios deben seguir accediendo con usuario y contraseña. ¿Es posible?
Sí, es la autenticación híbrida: se puede definir para cada usuario si accede por SSO o con credenciales de la aplicación. Debe activarse después de la configuración del SSO estándar. Consulta Autenticación Híbrida (SSO + Credenciales de la Aplicación).
¿Se admite LDAP?
No. La integración de la autenticación se realiza mediante SAML 2.0.
¿El MFA de nuestra organización sigue funcionando?
Sí, y sigue estando completamente bajo tu control. La autenticación se realiza en tu Identity Provider: MFA, acceso condicional y cualquier otra política que apliques antes de emitir la aserción dependen de ti. A la plataforma Cyber Guru solo llega la respuesta SAML, y lo que ocurre antes lo decide el Identity Provider.
Durante la configuración
¿Qué debo enviar a Cyber Guru y qué recibiré?
En Microsoft Entra ID envías la URL de los metadatos de federación de la aplicación (no el certificado, no el archivo XML descargado). En Google Workspace envías el archivo GoogleIDPMetadata.xml, ya que Google no proporciona una URL pública.
Como respuesta recibes la URL de los metadatos SP de Cyber Guru, de donde obtienes los valores que debes introducir en la configuración de la aplicación.
¿Puedo reconstruir por mi cuenta el ACS URL y el Entity ID?
No. Usa siempre los valores tomados del archivo de metadatos que te proporcionan: la dirección depende del entorno donde está alojada tu empresa y no necesariamente coincide con la de otras organizaciones o ejemplos.
¿Cuánto tiempo tarda la activación?
La configuración por parte de Cyber Guru tarda unos 30 minutos desde que reciben los metadatos. El tiempo total depende de las actividades del cliente: creación de la aplicación, mapeo de atributos, autorización de usuarios y pruebas.
¿Los nombres de los atributos distinguen entre mayúsculas y minúsculas?
Sí. firstName y lastName deben escribirse exactamente así, en camelCase. Si se escriben FirstName o firstname no serán reconocidos.
En Microsoft Entra ID, ¿debo rellenar el campo Namespace?
No: el campo Namespace debe quedar vacío. Entra ID lo rellena automáticamente con un valor como http://schemas.xmlsoap.org/ws/2005/05/identity/claims: si lo dejas, el atributo llega a Cyber Guru con ese prefijo y no se reconoce. Es el error más común en Entra ID: bórralo para los cuatro atributos obligatorios.
¿Cómo verifico qué estoy enviando realmente?
Instala en el navegador una extensión SAML tracer, repite el intento de acceso y observa la respuesta SAML. Comprueba los nombres exactos de los atributos (incluyendo mayúsculas), la ausencia de prefijos namespace, el valor de username y la presencia de los cuatro atributos obligatorios. Es la forma más rápida de diagnosticar casi todos los problemas.
Errores al momento del acceso
"User … authenticated with identity provider saml does not exist"
El valor de username que el Identity Provider está enviando no corresponde a ningún username presente en la plataforma. Las causas típicas:
- el usuario no ha sido precargado (en modo con precarga no puede acceder);
- el atributo mapeado como
usernameno es el acordado; - el email o el UPN del usuario han cambiado después de la activación.
Compara con un SAML tracer el valor enviado con el username en la plataforma. En el tercer caso se requiere intervención de Cyber Guru: consulta Mantenimiento SSO.
"Error inesperado durante la autenticación con identity provider"
La identidad del Identity Provider ya está asociada a otra cuenta en la plataforma. No se puede resolver de forma autónoma: contacta con el soporte de Cyber Guru indicando los usuarios afectados y el subdominio de la empresa.
Un error que indica un campo nulo (ej. Column 'firstname' cannot be null)
El atributo llegó con un nombre que la plataforma no reconoce, por lo que el campo está vacío. Dos posibles causas, a menudo presentes juntas: mayúsculas incorrectas en el nombre del atributo, o campo Namespace no vaciado. Corrige ambos y repite la prueba.
"Error de registro" en el primer acceso de un nuevo usuario
Falta uno de los atributos obligatorios en la aserción, o el atributo está presente pero vacío en el perfil del usuario en el Identity Provider. Verifica ambas cosas: un campo no rellenado en el IdP produce un atributo vacío.
Nota: este error afecta a las empresas sin precarga, donde el usuario se crea en el primer acceso. Con precarga, un atributo vacío no bloquea el acceso: el dato simplemente no se actualiza.
Error 403 o "servicio no habilitado" justo después de hacer clic en el botón SSO
El usuario no está autorizado a la aplicación en el Identity Provider. En Entra ID: asigna el usuario o su grupo a la aplicación en Users and groups. En Google Workspace: verifica que el usuario pertenezca a un grupo con Service status = ON en el panel User access. Después de la modificación espera unos minutos para la propagación.
El acceso funciona, pero en la plataforma el nombre y apellido están vacíos o incorrectos
El problema está en el mapeo de los atributos, o el campo está vacío en el perfil del IdP. El nombre y apellido se actualizan en cada acceso, así que una vez corregido el mapeo el dato se actualizará en el siguiente inicio de sesión.
El acceso funciona, pero el usuario no ve cursos o aparece sin licencia
Verifica la disponibilidad de licencias en la empresa. Si la empresa opera sin precarga de usuarios, la asignación automática de la licencia en el primer acceso debe estar activa: pide confirmación a tu contacto de Cyber Guru.
Los usuarios existentes acceden, los nuevos no
Es el comportamiento esperado en modo con precarga: solo pueden acceder los usuarios ya presentes en la plataforma. Sube los nuevos usuarios mediante user list, o solicita el cambio al modo sin precarga (es un flag, no una reconfiguración).
Se solicita una contraseña incluso después del acceso SSO
Puedes deberse a que aún existe una contraseña de la aplicación en la cuenta, o a que la empresa está en autenticación híbrida y ese usuario está configurado para acceder con credenciales. Verifica el modo del usuario: consulta Autenticación Híbrida.
El botón SSO no aparece en la página de inicio de sesión
El botón aparece cuando la configuración está completada en ambos lados. Si no lo ves, consulta con tu contacto de Cyber Guru el estado de la activación.
El cierre de sesión no funciona correctamente
Algunos Identity Provider gestionan el cierre de sesión con métodos que requieren una configuración adicional por parte de Cyber Guru. Si después del logout tienes errores o sesiones que siguen abiertas, avísalo: no es un cambio que debas hacer en tu Identity Provider.
Después del go-live
¿Los usuarios en SSO reciben un email de bienvenida?
No. El email de bienvenida está vinculado a la asignación de licencias — se envía cuando está previsto el evento de asignación y las licencias se asignan efectivamente — y es un mecanismo independiente del SSO. Los usuarios que acceden por SSO no reciben credenciales por email, porque no las necesitan: acceden a la plataforma desde su dirección dedicada y se autentican con sus credenciales corporativas.
¿Cuánto dura la sesión?
La sesión en la plataforma dura 30 minutos; al expirar es necesario autenticarse de nuevo. Si en tu Identity Provider aún hay una sesión válida, la reautenticación será transparente para el usuario.
¿Los metadatos pueden cambiar con el tiempo?
No deberían. Después de la configuración, los metadatos deben considerarse fijos. Si en tu Identity Provider cambia algo — nuevo certificado, nueva aplicación, endpoints diferentes — no modifiques ni recrees la configuración por tu cuenta: abre una solicitud al soporte de Cyber Guru, que coordinará la actualización en ambos lados.
El certificado de firma SAML está por caducar. ¿Qué debo hacer?
Comunica a Cyber Guru el nuevo certificado antes de activarlo y acuerda la ventana de cambio. El procedimiento completo está en Mantenimiento SSO.
Estamos cambiando el dominio de email corporativo. ¿Afecta al SSO?
Sí, si el email o el UPN se usan como username: el cambio interrumpe la asociación con las cuentas en la plataforma. Avísalo a Cyber Guru antes de la migración: si se planifica con antelación, la alineación se realiza en una ventana acordada.
¿Qué ocurre si deshabilitamos un usuario en nuestro Identity Provider?
El usuario ya no podrá autenticarse, por lo que no accederá a la plataforma. Sin embargo, su cuenta y la licencia asociada permanecen en la plataforma: el SSO gestiona la autenticación, no el ciclo de vida de las cuentas. Para alinear automáticamente desactivaciones y eliminaciones se necesita el aprovisionamiento SCIM 2.0; si no hay SCIM, las formas de deprovisioning deben acordarse con Cyber Guru.
Tenemos dos tenants o dos Identity Provider. ¿Está soportado?
Sí. También se admite el acceso iniciado desde el portal del Identity Provider y la gestión de varias empresas en el mismo tenant. Consulta Escenarios SSO avanzados: la secuencia de pasos cambia, así que avísalo antes de empezar la configuración.
¿Podemos sincronizar automáticamente usuarios y atributos?
El SSO solo transmite la información en el momento del login. Para sincronizar el ciclo de vida de los usuarios o llevar muchos atributos a la plataforma se pueden valorar el aprovisionamiento SCIM 2.0 o las API. Habla con tu contacto de Cyber Guru antes del go-live.
¿Necesitas ayuda?
Si después de estas comprobaciones el problema persiste, contacta con el soporte de Cyber Guru proporcionando:
- el mensaje de error completo y la hora del intento;
- el username del usuario afectado y el subdominio de la empresa;
- si están disponibles, los archivos
SamlRequest.xmlySamlResponse.xmlexportados desde el SAML tracer.
Esta información reduce considerablemente los tiempos de diagnóstico.