Una configuración SSO no es “dejar y olvidar”: ciertos eventos en el ciclo de vida de la organización requieren una intervención coordinada entre el cliente y Cyber Guru. Planificarlos con antelación evita bloqueos de acceso para los usuarios.
| 🛑 | Regla general: después de la configuración, los metadatos deben considerarse fijos. No los modifiques ni recrees la aplicación por tu cuenta. Cualquier cambio — nuevo certificado, nueva aplicación, endpoints diferentes, cambio de Identity Provider — debe gestionarse abriendo una solicitud al soporte de Cyber Guru, que coordina la actualización en ambos lados. |
1. Renovación del certificado de firma SAML
El certificado con el que el Identity Provider firma las aserciones tiene una fecha de caducidad (normalmente de 1 a 3 años). Al vencer, si el nuevo certificado no se ha comunicado a Cyber Guru, todos los accesos SSO se interrumpen.
Quién recibe la notificación
Las notificaciones de caducidad enviadas por Microsoft Entra ID se refieren al certificado de tu aplicación, es decir, del lado del cliente. El certificado del Service Provider de Cyber Guru tiene una caducidad mucho más larga y es gestionado por Cyber Guru.
Antes de cambiar algo
| ⚠️ | No actives el nuevo certificado antes de acordar la ventana de cambio con Cyber Guru. En Entra ID puedes crear un nuevo certificado dejándolo inactivo: créalo, comunícalo y actívalo solo cuando Cyber Guru confirme que ha actualizado su configuración. |
Procedimiento
- Avísalo a Cyber Guru con algunas semanas de antelación, indicando la fecha de caducidad del certificado en uso y el nombre de la empresa.
-
Genera el nuevo certificado en el IdP sin activarlo:
- Microsoft Entra ID: página SAML de la app → cuadro SAML Certificates → Edit → New Certificate. Déjalo en estado Inactive.
- Google Workspace: Apps → Web and mobile apps → Settings → SAML certificates.
- Envía a Cyber Guru la URL de los metadatos IdP actualizada (Entra ID: App Federation Metadata Url) o el certificado en formato PEM. El formato PEM es el requerido: si tienes un archivo en otro formato, indícalo.
- Acordar la ventana de cambio. Cyber Guru actualiza la configuración y te confirma cuándo puedes activar el nuevo certificado en el IdP.
- Activa el certificado y verifica inmediatamente el acceso con un usuario de prueba en una ventana de incógnito.
¿Es necesario rehacer toda la configuración?
Depende:
- Si cambia solo el certificado y los endpoints permanecen iguales, la actualización es rápida y no requiere más acciones de tu parte que comunicar el nuevo certificado.
- Si también cambian el Entity ID o los endpoints del IdP — por ejemplo, porque se ha creado una nueva aplicación en vez de renovar la existente — la configuración debe rehacerse. Por eso conviene renovar el certificado en la aplicación existente y no crear una nueva.
| 💡 | Si en tu tenant existen varias aplicaciones Cyber Guru (por ejemplo, una antigua y una actual), verifica cuál está realmente en uso antes de proceder: a veces se renueva el certificado de la aplicación equivocada. Si tienes dudas, pide confirmación a Cyber Guru. |
2. Cambio de nombre de usuario, email, UPN o dominio
En el primer acceso SSO, la plataforma crea un vínculo permanente entre la identidad del IdP y el usuario de Cyber Guru. Ese vínculo se basa en el valor del atributo username.
Si ese valor cambia, la plataforma ya no reconoce al usuario: el acceso se interrumpe con errores como User ... authenticated with identity provider saml does not exist o "Error inesperado durante la autenticación con identity provider"; requiere una intervención técnica de Cyber Guru, que restablece la asociación entre identidad y usuario.
Eventos que pueden causar el problema
- Migración del dominio de correo corporativo (ej. de
@dominioantiguo.esa@dominionuevo.es). - Cambios de UPN, incluso individuales (cambio de apellido, reorganización).
- Fusiones o adquisiciones con consolidación de tenants.
- Usuarios con diferentes dominios dentro de la misma empresa.
| 🛑 | Informa a Cyber Guru ANTES de una migración de dominio o un cambio masivo de UPN. Si se planifica con antelación, el ajuste se realiza en una ventana acordada; si se detecta después, se traduce en usuarios bloqueados y una intervención de emergencia. |
Qué proporcionar a Cyber Guru
- Subdominio de la empresa.
- Usuarios afectados: lista de los username antiguos y nuevos, o la indicación de que el cambio afecta a toda la plantilla.
- Fecha prevista del cambio en el Identity Provider.
- Si el cambio afecta también al email además del username.
Cyber Guru realiza el ajuste y te confirma cuándo volver a probar. Luego verifica el acceso con uno de los usuarios afectados en una ventana de incógnito.
Cómo evitarlo desde el principio
Usar como username un atributo inmutable: en Microsoft Entra ID el Object ID (user.objectid), en Google Workspace un identificador estable como el ID de empleado. Un atributo inmutable hace que el cambio de email no sea un problema: el usuario sigue vinculado a la misma identidad y el email se actualiza, si está configurado para ello. Consulta Atributos Identity Provider SSO.
3. Otros cambios y sus implicaciones
| Cambio | Impacto | Acción |
|---|---|---|
| Modificación de los metadatos IdP (certificado, endpoint, nueva aplicación) | La federación se interrumpe si no se actualiza | Abre una solicitud al soporte antes de aplicar el cambio |
| Cambio del subdominio de la empresa | Cambian las URLs del SP: la configuración en el IdP debe actualizarse | Acordar el cambio con Cyber Guru; ver Modificar el subdominio de una empresa |
| Sustitución del Identity Provider (ej. de ADFS a Entra ID) | Nueva configuración completa + realineación de las identidades existentes | Avísalo con antelación: es un proyecto, no un simple cambio |
| Adición de un segundo tenant o IdP | Configuración adicional por parte de Cyber Guru | Ver Escenarios SSO avanzados |
| Cambio entre modo con y sin precarga de usuarios | Sin impacto en la configuración SSO: es un ajuste en la empresa | Solicítalo a tu contacto de Cyber Guru |
| Cambio de SSO puro a autenticación híbrida (o viceversa) | Requiere actualizar la lista de usuarios con la columna authmode
|
Ver Autenticación Híbrida |
| Modificación del grupo autorizado en la app IdP | Los usuarios fuera del grupo pierden el acceso (error 403) | No requiere acción por parte de Cyber Guru, pero revisa la cobertura del grupo |
| Desactivación de un usuario en el IdP | El usuario ya no accede, pero la cuenta y la licencia permanecen en la plataforma | Para la sincronización automática se necesita SCIM 2.0; si no está disponible, acuerda el proceso de baja con Cyber Guru |