Inicio de sesión único (SSO)
Inicia sesión en el dashboard de Jamdesk con tu proveedor de identidad. Configura SAML u OIDC en cualquier plan de pago; el SSO de lectores es Enterprise.
Single Sign-On tiene dos modalidades en Jamdesk. Dashboard SSO permite que tu equipo inicie sesión para gestionar proyectos a través de tu proveedor de identidad, y tú mismo lo configuras desde Settings en cualquier plan de pago. Docs-site SSO permite que los lectores de tu documentación publicada se autentiquen contra tu IdP en lugar de usar una contraseña compartida, y se configura junto con nuestro equipo en los planes Enterprise.
Qué cubre SSO
Para quién es
Ambas modalidades son adecuadas para organizaciones que ya usan un proveedor de identidad: Okta, Google Workspace, Microsoft Entra ID, Auth0, o cualquier proveedor SAML 2.0 / OIDC.
Dashboard SSO es adecuado para equipos que quieren control central sobre quién gestiona los proyectos. Obtienes MFA obligatorio a través de tu propio IdP, y cuando SSO está forzado, eliminar a alguien de tu directorio también corta su acceso al dashboard.
Docs-site SSO responde a una necesidad distinta: un registro de auditoría de quién leyó qué documentación y acceso por usuario para equipos que han superado el modelo de compartir una sola contraseña entre un gran número de lectores.
Habilitar dashboard SSO
Dashboard SSO es de autoservicio en cualquier plan de pago. Verificas que eres propietario de tu dominio de correo, conectas tu proveedor de identidad y, opcionalmente, exiges que todos los usuarios de ese dominio inicien sesión a través de él.
Antes de empezar
- Un plan de pago de Jamdesk.
- Acceso de propietario al proyecto. La conexión SSO existe a nivel de propietario de la cuenta y cubre todos los proyectos que posees, así que solo el propietario ve la configuración de Single Sign-On.
- Acceso al DNS de tu dominio para añadir un registro TXT.
- Acceso de administrador a tu proveedor de identidad (Okta, Microsoft Entra, Google Workspace, Auth0, o cualquier proveedor SAML 2.0 / OIDC).
Configurar la conexión
En el dashboard, ve a Settings → Single Sign-On e introduce el dominio de correo de tu empresa, por ejemplo acme.com. Jamdesk crea una conexión y muestra un registro TXT de DNS para demostrar que eres propietario del dominio.
El dashboard muestra un nombre y un valor de registro. Añade el registro TXT correspondiente al DNS de tu dominio y haz clic en Verify. Los cambios de DNS pueden tardar hasta una hora en propagarse, así que un primer intento puede fallar antes de que el registro sea visible. Espera e inténtalo de nuevo. Deja el registro en su lugar después de verificarlo: Jamdesk lo revisa periódicamente y desactiva la conexión si desaparece.
Copia el Entity ID y la ACS URL que se muestran en el dashboard en una nueva aplicación SAML u OIDC de tu IdP, y luego pega los datos de tu IdP de vuelta en Jamdesk:
- SAML 2.0: IdP Entity ID, SSO URL y el certificado de firma X.509 en formato PEM.
- OIDC: URL del emisor, client ID y client secret.
Elige tu proveedor de la lista para ver una guía de configuración específica, y luego haz clic en Save & activate. La conexión pasa a Active.
Una vez que la conexión esté Active, activa Require SSO for all users on your domain para forzar a todos los usuarios con un correo de ese dominio a pasar por tu IdP. El inicio de sesión con contraseña y con Google deja de funcionar para ellos. Tu cuenta de propietario queda exenta, y puedes añadir hasta 20 break-glass emails para otros administradores que necesiten una alternativa con contraseña si tu IdP deja de estar disponible.
Añade al menos un break-glass email antes de activar la aplicación forzada. Si tu proveedor de identidad deja de estar disponible y no existe ninguna cuenta break-glass, nadie del dominio podrá iniciar sesión en el dashboard.
Cómo inician sesión los usuarios
Una vez que Dashboard SSO está activo, el inicio de sesión es email-first. En la pantalla de inicio de sesión, el usuario escribe su correo de empresa. Si su dominio tiene una conexión SSO, Jamdesk lo redirige automáticamente a tu proveedor de identidad, sin necesidad de buscar un botón separado de "Sign in with SSO".
Hay algo que suele confundir: iniciar sesión a través de tu IdP autentica al usuario, pero no otorga acceso por sí solo. La persona todavía tiene que estar invitada a un proyecto. Un miembro del equipo que se autentica pero nunca fue invitado ve "Your account isn't provisioned" y necesita una invitación antes de poder entrar. Cuando un inicio de sesión queda bloqueado, el usuario llega a una página de error de SSO que explica el siguiente paso.
Solución de problemas
Los cambios de DNS pueden tardar hasta una hora en llegar a Jamdesk, así que un intento de verificación justo después de añadir el registro suele fallar. Espera y vuelve a hacer clic en Verify. Si sigue fallando, comprueba que el nombre y el valor del registro coinciden exactamente con el dashboard. Algunos proveedores de DNS añaden tu dominio al nombre del registro automáticamente, lo que convierte _jamdesk en _jamdesk.acme.com.acme.com. Elimina el sufijo duplicado si eso ocurre.
Jamdesk revisa periódicamente el registro TXT de tu dominio tras la configuración. Si el registro se elimina o cambia, la conexión pasa a Disabled y los inicios de sesión dejan de redirigirse a tu IdP. Vuelve a añadir el registro al DNS y haz clic en Re-check status, o elimina la conexión y empieza de nuevo.
Se autenticó con tu proveedor de identidad, pero nunca fue invitado a un proyecto. SSO demuestra quién es; no crea acceso por sí solo. Invítalo desde Settings → Members y pídele que vuelva a iniciar sesión en el dashboard. Consulta Team Members.
La aplicación forzada está activa, y esa persona intentó iniciar sesión con contraseña o con Google en lugar de con tu IdP. Debería usar el flujo email-first para que Jamdesk lo redirija a tu proveedor. Si de verdad necesita una alternativa con contraseña (por ejemplo, si tu IdP está caído), añade su dirección a la lista break-glass.
Habilitar docs-site SSO
El SSO de lectores del sitio de documentación se configura junto con nuestro equipo. Cada IdP se configura de forma ligeramente distinta, y queremos asegurarnos de que los metadatos de tu equipo, los mapeos de claims y los filtros de grupo sean correctos antes de restringir el acceso a tu documentación publicada.
Contactar con ventas de Enterprise →
La página de precios muestra los niveles de plan actuales y la vía de contacto para Enterprise. A partir de ahí, nuestro equipo te guía a través de la configuración del IdP, prueba la integración en un subdominio de staging y la despliega en producción cuando estés listo.
Alternativas
¿Todavía no estás listo para Enterprise? Aun así puedes restringir el acceso a tu documentación:
