Ir al contenido principal

Integrarse con un proveedor de identidad e iniciar sesión con SAML SSO

Configura SAML SSO para que tu equipo inicie sesión en Intercom usando tu proveedor de identidad como Okta o OneLogin.

Escrito por Eric Fitzgerald

Usa este artículo para configurar SAML Single Sign-On (SSO) para tu espacio de trabajo en Intercom. Cubre cómo habilitar SAML en Intercom, configurar tu proveedor de identidad (IdP), verificar tu domain, probar y aplicar SSO, habilitar la provisión Just-in-Time (JIT) y guías paso a paso para OneLogin y Okta.

Una vez configurado, SAML SSO también funcionará con la app Intercom Conversations en iOS y Android.


Antes de comenzar

Importante:

  • SAML SSO solo está disponible en el plan Expert de Intercom. Consulta nuestros planes y precios para saber más sobre este plan.

  • Debes tener permisos para acceder a Configuración > Workspace > Seguridad en Intercom, así como acceso administrativo a tu proveedor de identidad.

  • Si necesitas que un equipo separado complete este proceso de forma asincrónica, un administrador de tu equipo puede añadir un asiento Lite para alguien de ese equipo.


Paso 1: Habilitar SAML SSO en Intercom

Primero, debes habilitar SAML SSO en tu espacio de trabajo de Intercom para obtener las URLs para tu proveedor de identidad.

  1. Activa SAML SSO.

    Captura de pantalla de la sección Métodos de autenticación en Configuración > Workspace > Seguridad, mostrando el interruptor de SAML SSO activado
  2. Una vez activado, aparecerá la sección de configuración de SAML SSO.

    Captura de pantalla mostrando la sección de configuración de SAML SSO que aparece tras activar el interruptor, con campos para la URL de inicio de sesión único del proveedor de identidad y el certificado público
  3. Lo primero que verás es la URL SAML única para tu espacio de trabajo. Mantén esta página abierta; necesitarás esta URL para el siguiente paso.

    Captura de pantalla de la configuración de SAML SSO mostrando la URL SAML única para el espacio de trabajo, usada para configurar el proveedor de identidad

Paso 2: Configura tu proveedor de identidad

En la configuración de tu proveedor de identidad (como Okta o OneLogin), deberás añadir Intercom como una aplicación. Necesitarás la URL SAML del Paso 1.

Usa los siguientes parámetros en la configuración de tu IdP:

  • URL de inicio de sesión único: <URL SAML>/consume

  • URL del receptor: <URL SAML>/consume

  • Restricción de audiencia/ID de entidad: <URL SAML>

  • NameID: Dirección de correo electrónico

  • Aserciones firmadas:

  • Atributos mapeados:

    • firstName (Nombre del user)

    • lastName (Apellido del user)

  • Cifrado: Usa cifrado AES256_CBC y proporciona el certificado de Intercom (mostrado abajo) en la configuración de cifrado de tu IdP:

-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----

Nota: Si tu proveedor de identidad lo soporta, puedes definir una duración de sesión en la configuración de tu IdP. Esto establece el tiempo antes de que la sesión de un teammate expire y deba iniciar sesión en Intercom nuevamente. Si no se establece, la duración predeterminada es de 3.5 días.


Paso 3: Configura Intercom con los detalles de tu IdP

Después de configurar tu IdP, debes añadir sus detalles de vuelta en Intercom.

  1. Regresa a la página de configuración de SAML SSO en Intercom (Configuración > Workspace > Seguridad).

  2. Añade la siguiente información de tu proveedor de identidad:

    • URL de inicio de sesión único del proveedor de identidad: Esta es la URL usada para iniciar el proceso de inicio de sesión.

    • Certificado público: Esto permite a Intercom validar las solicitudes SAML de tu IdP. Pega el certificado X.509 completo (un formato estándar de certificado digital) de tu proveedor de identidad.

      Captura de pantalla de la configuración de SAML SSO en Intercom mostrando el campo URL de inicio de sesión único del proveedor de identidad y el campo Certificado público donde se pega el certificado X.509


Paso 4: Añade y verifica tus domains permitidos

Debes especificar qué domains están permitidos para autenticarse con SAML SSO.

  1. Introduce un domain en "Domains permitidos" y haz clic en Añadir domain.

    Captura de pantalla de la sección Domains permitidos en la configuración de SAML SSO mostrando un campo para introducir domain y el botón Añadir domain

  2. Debes verificar que eres propietario del domain añadiendo un registro TXT en la configuración DNS con los valores proporcionados.

    Captura de pantalla mostrando la sección de verificación DNS con el nombre y valor del registro TXT que debe añadirse en la configuración DNS del domain

  3. Después de añadir el registro TXT, haz clic en Verificar registro DNS.

    Captura de pantalla de la sección Domains permitidos mostrando el botón Verificar registro DNS junto a un domain no verificado

  4. Una vez verificado, verás un mensaje de éxito y el domain será añadido. Repite este proceso si necesitas añadir más de un domain.

    Captura de pantalla mostrando un domain verificado con éxito en la sección Domains permitidos con un mensaje de confirmación de éxito en verde

Nota: Si acabas de crear el registro DNS, puede que aún se esté propagando. Si ves un mensaje de advertencia ("No se puede verificar el registro DNS. Por favor, inténtalo de nuevo más tarde."), espera unos minutos y vuelve a intentarlo. Los cambios DNS pueden tardar hasta 48 horas en propagarse completamente.

Para desmarcar esta opción y aplicar SAML SSO como el método de inicio de sesión requerido, debes haber iniciado sesión con SAML SSO. Puedes hacerlo después de guardar tu configuración.


Paso 5: Probar y aplicar SAML SSO

Antes de aplicar SAML para todos los teammates, debes probar la configuración.

  1. Prueba tu configuración: Para asegurarte de que todos los teammates puedan iniciar sesión con éxito con SAML SSO antes de desactivar otros métodos, deja las opciones Google Sign-On y Email and password activadas.

    Captura de pantalla de la sección Métodos de autenticación en la configuración de SAML SSO mostrando los interruptores de Google Sign-On y Email and password activados durante la prueba para asegurar que todos los teammates puedan iniciar sesión antes de desactivar otros métodos
  2. Guarda tu configuración al final de la página.

  3. Cierra sesión e intenta iniciar sesión de nuevo usando la opción Sign in with SAML SSO para probar tu configuración.

    Captura de pantalla de la página de inicio de sesión de Intercom mostrando el botón Sign in with SAML SSO debajo de los campos estándar de email y password

  4. Aplicar SAML SSO (Opcional): Una vez que hayas iniciado sesión con éxito y confirmado que la configuración funciona, puedes volver a la configuración y desmarcar los otros métodos de inicio de sesión.

Nota:

  • Para desmarcar las otras opciones de inicio de sesión y aplicar SAML SSO como el único método de inicio de sesión, debes haber iniciado sesión con SAML SSO tú mismo.

  • Una vez que tu workspace tenga SAML SSO habilitado, los teammates no podrán editar su propia dirección de email desde su página de Account security. El campo de email será de solo lectura.

  • [{"type": "paragraph", "text": "Antes de eliminar otros métodos de inicio de sesión, asegúrate de que todos los teammates hayan probado y confirmado el inicio de sesión con SAML. Cualquier teammate que no se haya autenticado con SAML será bloqueado inmediatamente cuando se desactiven otros métodos."}]

  • [{"type": "paragraph", "text": "Los teammates existentes no se migran automáticamente a SAML; continúan usando su método de inicio de sesión actual hasta que lo desactives. Notifica a tu equipo antes de aplicar el inicio de sesión solo con SAML."}]


Cómo funciona SAML SSO para tu equipo

Cómo inician sesión los teammates

Una vez que SAML SSO está habilitado, los teammates verán un botón Sign in with SAML SSO en la página de inicio de sesión. La experiencia de inicio variará según su dirección de email:

  • Email no registrado: Si el email ingresado no coincide con un teammate en un workspace con SAML habilitado, verán un mensaje de error.

  • Email registrado para un workspace SAML: El teammate es redirigido al proveedor de identidad para iniciar sesión.

    Captura de pantalla de la página de inicio de sesión SAML SSO mostrando un campo de entrada de email donde los teammates ingresan su email de trabajo para ser redirigidos a su proveedor de identidad
  • Email registrado para múltiples workspaces SAML: Se muestra al teammate el selector de workspace. Después de seleccionar un workspace, es redirigido al proveedor de identidad correcto para ese workspace.

    Captura de pantalla de la pantalla del selector de workspace mostrada cuando el email de un teammate está registrado en múltiples workspaces con SAML SSO habilitado, listando los workspaces disponibles para elegir

Dependiendo del proveedor de identidad que el teammate tenga para cada workspace, es redirigido a la experiencia de inicio de sesión del proveedor correcto. Después de iniciar sesión, el usuario es llevado de vuelta al workspace correcto y autenticado.

Cambio entre workspaces

SAML SSO es compatible al cambiar entre workspaces. El selector de workspace (mostrado abajo) te permite moverte entre workspaces usando diferentes métodos de autenticación; si ya has iniciado sesión con el mismo proveedor SAML, no se requiere reautenticación:

Captura de pantalla de la interfaz del selector de workspace mostrando múltiples workspaces, usado al cambiar entre workspaces que usan diferentes métodos de autenticación
  • Si un teammate ha iniciado sesión en dos workspaces que usan el mismo proveedor SAML SSO, puede cambiar entre ellos sin necesidad de reautenticarse.

  • Si el teammate tiene acceso a un tercer workspace que usa email/password, y no ha iniciado sesión, será redirigido al selector de workspace para iniciar sesión con su contraseña.

Inicio de sesión en la app móvil (Intercom Conversations app)

SAML SSO es compatible en la app Intercom Conversations para iOS y Android.

  1. Navega a la pantalla de inicio de sesión y toca el botón Sign in with SAML SSO.

    Captura de pantalla de la pantalla de inicio de sesión de la app móvil Intercom Conversations mostrando el botón Sign in with SAML SSO
  2. Ingresa tu email de trabajo y toca Continuar.

    Captura de pantalla de la app móvil Intercom Conversations mostrando la pantalla de entrada de email donde los teammates ingresan su email de trabajo para continuar con el inicio de sesión SAML SSO
  3. Si tienes acceso a múltiples workspaces, verás una lista para elegir. (Si solo tienes uno, esta pantalla se omite).

  4. Seleccionar un workspace abrirá una vista web para iniciar sesión en tu proveedor SAML.

  5. Una vez que inicies sesión, estarás autenticado en la app.

Si no tienes SAML SSO configurado para tu cuenta y tratas de iniciar sesión con SAML SSO, verás un mensaje de error.

Invitaciones a workspace

Cuando SAML SSO está habilitado en tu workspace, es compatible con las invitaciones a workspace. El email de la invitación debe coincidir con la dirección de email que devuelve tu proveedor de identidad; si no coinciden, la redención de la invitación fallará.

Cómo cambiar las direcciones de email de los teammates cuando SAML SSO está habilitado

  1. Habilita Email and password como método de inicio de sesión en Settings > Workspace > Security, si no está habilitado.

  2. Todos los teammates configuran o restablecen su contraseña de Intercom y confirman que pueden iniciar sesión con su email y contraseña antiguos.

  3. Deshabilita SAML SSO en el workspace; esto hace que el campo de email sea editable para los teammates.

  4. Cada teammate inicia sesión con su email y contraseña antiguos, luego actualiza su email de inicio de sesión al nuevo domain.

  5. Actualiza todos los emails de los teammates en tu proveedor de identidad al nuevo domain.

  6. Vuelve a habilitar SAML SSO en el workspace.

  7. SAML SSO ahora funciona con las nuevas direcciones de email. Opcionalmente, vuelve a aplicar el inicio de sesión solo con SSO.


Cómo configurar y solucionar problemas de SAML SSO con proveedores de identidad específicos

¿Necesitas ayuda con tu proveedor de identidad? El soporte de Intercom puede ayudarte a configurar SAML SSO dentro de Intercom. Para pasos específicos de configuración, configuración dentro de la consola de administración de tu proveedor (por ejemplo, Microsoft Entra, Okta, JumpCloud) o errores originados en tu proveedor de identidad, recomendamos contactar directamente al equipo de soporte de tu proveedor de identidad; ellos tendrán acceso a tu entorno y pueden resolver problemas de su lado. Nuestra documentación de SAML está disponible para compartir con ellos como referencia.

Solución de problemas de Google Workspace

Si utilizas Google Workspace como tu proveedor de SSO y ves un error de acceso, puedes activar los "mensajes de remediación" en tu consola de administración de Google para entender la razón del error. Una vez activado, verás información más detallada en el mensaje de error (por ejemplo, "el dispositivo... no está gestionado por Google endpoint management").

Captura de pantalla de la consola de administración de Google que muestra la configuración de mensajes de remediación que se puede activar para mostrar información más detallada de errores de SSO

Una vez activado, podrás ver información más detallada en el mensaje de error.

Por ejemplo, el siguiente error podría indicar que el dispositivo que se está usando no está gestionado por Google endpoint management:

Captura de pantalla que muestra un mensaje de error detallado de SSO de Google Workspace indicando que el dispositivo no está gestionado por Google endpoint management


Cómo habilitar la provisión Just-in-Time (JIT)

La provisión Just-in-Time añadirá automáticamente a los compañeros de equipo a tu workspace de Intercom la primera vez que inicien sesión con SAML SSO, si aún no tienen una cuenta de Intercom.

Para habilitar esto, ve a Configuración > Workspace > Seguridad, asegúrate de que SAML SSO esté activado y haz clic en Provisioning:

Captura de pantalla de la página de configuración de SAML SSO que muestra la sección de Provisioning con la opción de provisión Just-in-Time disponible para activar

Luego, define qué permisos deben tener los nuevos compañeros de equipo cuando se agreguen mediante la provisión JIT:

Captura de pantalla de la configuración de provisión Just-in-Time que muestra la configuración predeterminada de permisos para nuevos compañeros de equipo añadidos automáticamente vía JIT

Nota: Los nuevos compañeros de equipo solo se agregarán si tienes seats disponibles.

Finalmente, guarda tu configuración y prueba tu configuración cerrando sesión e iniciando sesión con tu proveedor de identidad. Deberías ser redirigido de vuelta a tu workspace de Intercom tras una autenticación exitosa:

Captura de pantalla de la página de configuración de SAML SSO que muestra el botón Guardar y el mensaje de prueba de autenticación tras completar la configuración de provisión JIT

Una vez que tu workspace tenga SAML SSO habilitado con cualquier proveedor, los compañeros de equipo no podrán editar su propia dirección de correo electrónico desde su página de Seguridad de la cuenta. El campo de correo electrónico será de solo lectura.

Captura de pantalla de la página de Seguridad de la cuenta que muestra el campo de dirección de correo electrónico como solo lectura y en gris cuando SAML SSO está habilitado para el workspace


Configurando SAML con OneLogin

Puedes usar la aplicación "Intercom SAML 2.0" en la tienda de OneLogin.

  1. En la página de administración de OneLogin, ve a Aplicaciones y haz clic en Agregar aplicación.

    Captura de pantalla del panel de administración de OneLogin en la página de Aplicaciones que muestra el botón Agregar aplicación usado para añadir una nueva aplicación

  2. Busca y agrega la aplicación Intercom SAML 2.0.

    Captura de pantalla de los resultados de búsqueda de aplicaciones de OneLogin que muestra la aplicación Intercom SAML 2.0 en la lista de resultados

  3. Abre la pestaña Configuración e ingresa el nombre SAML para tu workspace.

    Captura de pantalla de la pestaña Configuración de la aplicación Intercom en OneLogin que muestra el campo de nombre SAML donde se ingresa el nombre SAML del workspace

  4. En la pestaña SSO, copia la URL "SAML 2.0 Endpoint" y pégala en la configuración SAML de tu workspace de Intercom.

    Captura de pantalla de la pestaña SSO de la aplicación Intercom en OneLogin que muestra la URL SAML 2.0 Endpoint que debe copiarse en la configuración SAML de Intercom

  5. Haz clic en Ver detalles debajo del certificado, copia el certificado y pégalo en el campo Certificado público de Intercom.

    Captura de pantalla de la pantalla Ver detalles del certificado de OneLogin que muestra el certificado que debe copiarse y pegarse en el campo Certificado público de Intercom

  6. Guarda tu configuración en Intercom y prueba la conexión.

Nota: Si tu workspace está alojado en la UE o AU, contacta al equipo de OneLogin para asegurarte de que tu integración sea compatible.


Configurando SAML con Okta

Puedes usar la aplicación "Intercom" de la Tienda de aplicaciones de Okta.

  1. En Okta:

    • Abre el panel de administración de Okta y agrega la aplicación Intercom.

    • Procede a las Opciones de inicio de sesión.

    • Descarga el Certificado de firma y copia la URL de inicio de sesión proporcionada por Okta.

      Captura de pantalla de la pestaña Opciones de inicio de sesión de la aplicación Intercom en Okta que muestra el botón de descarga del Certificado de firma y la URL de inicio de sesión que debe copiarse en la configuración SAML de Intercom
  2. En Intercom:

    • Toma nota de tu URL SAML (en la parte superior de la configuración SAML).

    • Introduce los siguientes detalles de Okta:

      • URL de inicio de sesión del proveedor de identidad: (La URL de inicio de sesión de Okta)

      • Certificado público: (Pega el certificado completo descargado de Okta)

    • En "Dominios permitidos", introduce el domain de tu empresa (por ejemplo, acme.com).

    • No hagas clic en Guardar todavía.

  3. De vuelta en Okta:

    • Regresa a las Opciones de inicio de sesión de la aplicación Intercom en Okta.

    • En Certificado de cifrado, sube el siguiente certificado como intercom.pem:

      -----BEGIN CERTIFICATE-----
      MIIDYzCCAkugAwIBAgIUS9LFUH5IWanIgQ78d/qyKOdojAYwDQYJKoZIhvcNAQEL
      BQAwQTERMA8GA1UECgwISW50ZXJjb20xETAPBgNVBAsMCFBsYXRmb3JtMRkwFwYD
      VQQDDBBTQU1MIENlcnRpZmljYXRlMB4XDTI2MDExMjE3NTIzN1oXDTM2MDExMDE3
      NTIzN1owQTERMA8GA1UECgwISW50ZXJjb20xETAPBgNVBAsMCFBsYXRmb3JtMRkw
      FwYDVQQDDBBTQU1MIENlcnRpZmljYXRlMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A
      MIIBCgKCAQEA2LVcYLNwR0t1Co/FBNSFUEdpOJTM87X0//NPisUgQJ71l11Dohg9
      Yg1aAraqOsQ9EPR9prdQjP50lhOmogjvPDClPlXtoHdRCJ81U/3duXoBdGS02NN3
      2DetudNnyjeUefkcnPWsQ+FNZasnP9ODU8dtPKxMcLP3AmcUYOAaKp1r3WBuFDcT
      woMtbrWUoxTfBeYx6nQ9TfzJOGQFZCYs30Sx1j5LVio5DoM3oynTTh0qOzJS+KpU
      iIIqby8szpqWMfdPNTdBd7XQK2SkHmBgkgSDfQIII93kkXCP1bCOuo4rC+lIeXlF
      gIi2Z4iMxuKceBeLBgFTovG7dVDeGmTucQIDAQABo1MwUTAdBgNVHQ4EFgQUgZdt
      wisFHetsCww03EXQGt8Oq24wHwYDVR0jBBgwFoAUgZdtwisFHetsCww03EXQGt8O
      q24wDwYDVR0TAQH/BAUwAwEB/zANBgkqhkiG9w0BAQsFAAOCAQEAiL3wXWof5x+k
      thOn2tAspFR/IH5NQHPLocV605FcRjt1JS1z0cBjtBroTKFarXo6T1NKQN5Lhjsu
      wrvu1J/YQcGnSmChar8OJSIbxPhHrbpA6Gg2mtkH4BTnnXY3LBgVFfCl5oiFxZqB
      ELkm6iBZmReot+MPWvE0Ypx7hQLI/3qLc5yYEw7ZNKWq/lRbbT4DLgKeHH89fSrm
      cpDa9ZHF2e6rlx95LCbZUWyEE6pPFeq+6CyQt+FkwLl1e+ZIJTknWgD/bzPsZ6CF
      XfF2fS2ObaUISKYEZMZx5o+JZnnYGr1U614lhniha+Rpykzoa+SsOdwvI0xl5ZRr
      aqD3fI3jqA==
      -----END CERTIFICATE-----

    • En "Configuración avanzada de inicio de sesión", pega tu URL base SAML de Intercom.

    • Haz clic en Guardar.

  4. Probar y Activar:

    • Prueba tu configuración SAML cerrando sesión y volviendo a iniciar sesión con SAML.

    • Una vez confirmado, puedes volver a la configuración y desmarcar las opciones de inicio de sesión con email/contraseña o Google para aplicar SAML.

¿Ha quedado contestada tu pregunta?