La configuración estándar prevé un proveedor de identidad por empresa. Sin embargo, la plataforma Cyber Guru admite algunos escenarios más complejos. Si te identificas con alguno de estos casos, avísalo a Cyber Guru antes de empezar la configuración: el orden de los pasos cambia.
1. Dos tenants de Entra ID (o dos dominios de autenticación) para la misma empresa
Cuándo se necesita: la organización tiene dos tenants de Microsoft Entra ID distintos — normalmente tras una fusión o si hay una filial — pero quiere una sola empresa en Cyber Guru, con informes y gamificación unificados.
Cómo funciona: la empresa sigue siendo única; se configuran dos conexiones SSO y en la página de inicio de sesión aparecen dos botones de acceso, uno por cada tenant. Cada usuario utiliza el de su organización.
Qué necesitas aportar:
- los metadatos IdP de ambos tenants (una aplicación SAML para cada uno, configurada según la guía estándar);
- la indicación de qué usuarios pertenecen a cada tenant.
Atención: los usuarios deben estar registrados en el IdP con el dominio correcto. Un usuario presente en el tenant equivocado, o con un dominio de correo no alineado, no podrá acceder.
2. Segundo proveedor de identidad en la misma empresa
Cuándo se necesita: convivencia temporal de dos sistemas de identidad (por ejemplo, durante una migración de ADFS a Entra ID), o grupos de usuarios gestionados por diferentes IdP.
Cómo funciona: Cyber Guru configura una segunda conexión SAML en la misma empresa. Se te proporcionará una segunda URL de metadatos SP, diferente de la primera, que deberás usar para configurar la aplicación en el segundo IdP.
| ⚠️ | Para cada IdP usa exactamente la URL de metadatos SP que se te indique para esa conexión. Reutilizar la de la primera conexión es el error más común en este escenario y provoca un fallo de autenticación difícil de diagnosticar. |
Nota sobre migraciones: si un mismo usuario debe pasar de un IdP a otro, el vínculo con la identidad anterior debe eliminarse en Cyber Guru. Acuerda el plan de migración con antelación: consulta Mantenimiento SSO.
3. Acceso iniciado desde el IdP (desde el portal del proveedor de identidad)
Cuándo se necesita: quieres que los usuarios accedan a Cyber Guru haciendo clic en un icono en el portal de aplicaciones del IdP (el panel de apps de Google Workspace, el My Apps de Microsoft), sin pasar por la dirección de la plataforma.
Cómo funciona: es un escenario técnicamente distinto al inicio de sesión desde la plataforma (SP-initiated) y requiere un endpoint ACS dedicado, diferente al de la configuración estándar. Cyber Guru te lo proporciona si lo solicitas.
Qué hacer: abre un ticket al soporte.
4. Varias empresas Cyber Guru en el mismo tenant IdP
Cuándo se necesita: la organización tiene varias empresas Cyber Guru distintas (por ejemplo, una para el recorrido estándar y otra para un recorrido NIS2, o una para diferentes empresas del grupo) pero un solo tenant IdP.
Cómo funciona: cada empresa tiene su propia URL de metadatos SP. En el IdP normalmente se necesitan aplicaciones SAML distintas, una por empresa, cada una con su propio grupo de usuarios autorizados.
Atención: un usuario que deba acceder a dos empresas debe estar asignado a ambas aplicaciones. Verifica bien la correspondencia entre grupos y empresas: es fácil asignar a los usuarios a la aplicación equivocada.
5. Múltiples clasificaciones organizativas
Puedes enviar todas las clasificaciones que necesites como organizaciones, en la forma org_{NOMBRE_ORG}: sede, departamento, unidad organizativa, división, etc. En la plataforma se convierten en filtros para dashboards e informes, y una de ellas puede designarse como Equipo para la gamificación. Consulta Atributos del proveedor de identidad SSO.
6. Atributos muy específicos o aprovisionamiento automático
Si necesitas llevar a la plataforma atributos que no encajan en el modelo de organizaciones (número de empleado, NIF, créditos formativos) o sincronizar automáticamente el ciclo de vida de los usuarios — creación, actualización, desactivación — el SSO no es la herramienta adecuada: SAML solo transmite la información en el momento del inicio de sesión y no comunica a la plataforma si un usuario ha sido deshabilitado.
En estos casos se recomienda el aprovisionamiento mediante SCIM 2.0 o el uso de las API, junto con el SSO para la autenticación. Si no se dispone de SCIM, las formas de desprovisionamiento deben acordarse con Cyber Guru. Esta decisión debe tomarse antes del go-live, ya que afecta a la forma de cargar los usuarios.
7. Single Logout (SLO)
Algunos proveedores de identidad realizan el cierre de sesión de formas que la configuración predeterminada no contempla. Si tras cerrar sesión en la plataforma detectas errores o sesiones que siguen abiertas, avísalo: es un cambio de configuración en Cyber Guru, no una intervención en tu IdP.