Usa este artículo para configurar SAML Single Sign-On (SSO) para tu espacio de trabajo en Intercom. Cubre cómo habilitar SAML en Intercom, configurar tu proveedor de identidad (IdP), verificar tu domain, probar y aplicar SSO, habilitar la provisión Just-in-Time (JIT) y guías paso a paso para OneLogin y Okta.
Una vez configurado, SAML SSO también funcionará con la app Intercom Conversations en iOS y Android.
Antes de comenzar
Importante:
SAML SSO solo está disponible en el plan Expert de Intercom. Consulta nuestros planes y precios para saber más sobre este plan.
Debes tener permisos para acceder a Configuración > Workspace > Seguridad en Intercom, así como acceso administrativo a tu proveedor de identidad.
Si necesitas que un equipo separado complete este proceso de forma asincrónica, un administrador de tu equipo puede añadir un asiento Lite para alguien de ese equipo.
Paso 1: Habilitar SAML SSO en Intercom
Primero, debes habilitar SAML SSO en tu espacio de trabajo de Intercom para obtener las URLs para tu proveedor de identidad.
Activa SAML SSO.
Una vez activado, aparecerá la sección de configuración de SAML SSO.
Lo primero que verás es la URL SAML única para tu espacio de trabajo. Mantén esta página abierta; necesitarás esta URL para el siguiente paso.
Paso 2: Configura tu proveedor de identidad
En la configuración de tu proveedor de identidad (como Okta o OneLogin), deberás añadir Intercom como una aplicación. Necesitarás la URL SAML del Paso 1.
Usa los siguientes parámetros en la configuración de tu IdP:
URL de inicio de sesión único:
<URL SAML>/consumeURL del receptor:
<URL SAML>/consumeRestricción de audiencia/ID de entidad:
<URL SAML>NameID: Dirección de correo electrónico
Aserciones firmadas: Sí
Atributos mapeados:
firstName(Nombre del user)lastName(Apellido del user)
Cifrado: Usa cifrado
AES256_CBCy proporciona el certificado de Intercom (mostrado abajo) en la configuración de cifrado de tu IdP:
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----
Nota: Si tu proveedor de identidad lo soporta, puedes definir una duración de sesión en la configuración de tu IdP. Esto establece el tiempo antes de que la sesión de un teammate expire y deba iniciar sesión en Intercom nuevamente. Si no se establece, la duración predeterminada es de 3.5 días.
Paso 3: Configura Intercom con los detalles de tu IdP
Después de configurar tu IdP, debes añadir sus detalles de vuelta en Intercom.
Regresa a la página de configuración de SAML SSO en Intercom (Configuración > Workspace > Seguridad).
Añade la siguiente información de tu proveedor de identidad:
URL de inicio de sesión único del proveedor de identidad: Esta es la URL usada para iniciar el proceso de inicio de sesión.
Certificado público: Esto permite a Intercom validar las solicitudes SAML de tu IdP. Pega el certificado X.509 completo (un formato estándar de certificado digital) de tu proveedor de identidad.
Paso 4: Añade y verifica tus domains permitidos
Debes especificar qué domains están permitidos para autenticarse con SAML SSO.
Introduce un domain en "Domains permitidos" y haz clic en Añadir domain.
Debes verificar que eres propietario del domain añadiendo un registro TXT en la configuración DNS con los valores proporcionados.
Después de añadir el registro TXT, haz clic en Verificar registro DNS.
Una vez verificado, verás un mensaje de éxito y el domain será añadido. Repite este proceso si necesitas añadir más de un domain.
Nota: Si acabas de crear el registro DNS, puede que aún se esté propagando. Si ves un mensaje de advertencia ("No se puede verificar el registro DNS. Por favor, inténtalo de nuevo más tarde."), espera unos minutos y vuelve a intentarlo. Los cambios DNS pueden tardar hasta 48 horas en propagarse completamente.
Para desmarcar esta opción y aplicar SAML SSO como el método de inicio de sesión requerido, debes haber iniciado sesión con SAML SSO. Puedes hacerlo después de guardar tu configuración.
Paso 5: Probar y aplicar SAML SSO
Antes de aplicar SAML para todos los teammates, debes probar la configuración.
Prueba tu configuración: Para asegurarte de que todos los teammates puedan iniciar sesión con éxito con SAML SSO antes de desactivar otros métodos, deja las opciones Google Sign-On y Email and password activadas.
Guarda tu configuración al final de la página.
Cierra sesión e intenta iniciar sesión de nuevo usando la opción Sign in with SAML SSO para probar tu configuración.
Aplicar SAML SSO (Opcional): Una vez que hayas iniciado sesión con éxito y confirmado que la configuración funciona, puedes volver a la configuración y desmarcar los otros métodos de inicio de sesión.
Nota:
Para desmarcar las otras opciones de inicio de sesión y aplicar SAML SSO como el único método de inicio de sesión, debes haber iniciado sesión con SAML SSO tú mismo.
Una vez que tu workspace tenga SAML SSO habilitado, los teammates no podrán editar su propia dirección de email desde su página de Account security. El campo de email será de solo lectura.
[{"type": "paragraph", "text": "Antes de eliminar otros métodos de inicio de sesión, asegúrate de que todos los teammates hayan probado y confirmado el inicio de sesión con SAML. Cualquier teammate que no se haya autenticado con SAML será bloqueado inmediatamente cuando se desactiven otros métodos."}]
[{"type": "paragraph", "text": "Los teammates existentes no se migran automáticamente a SAML; continúan usando su método de inicio de sesión actual hasta que lo desactives. Notifica a tu equipo antes de aplicar el inicio de sesión solo con SAML."}]
Cómo funciona SAML SSO para tu equipo
Cómo inician sesión los teammates
Una vez que SAML SSO está habilitado, los teammates verán un botón Sign in with SAML SSO en la página de inicio de sesión. La experiencia de inicio variará según su dirección de email:
Email no registrado: Si el email ingresado no coincide con un teammate en un workspace con SAML habilitado, verán un mensaje de error.
Email registrado para un workspace SAML: El teammate es redirigido al proveedor de identidad para iniciar sesión.
Email registrado para múltiples workspaces SAML: Se muestra al teammate el selector de workspace. Después de seleccionar un workspace, es redirigido al proveedor de identidad correcto para ese workspace.
Dependiendo del proveedor de identidad que el teammate tenga para cada workspace, es redirigido a la experiencia de inicio de sesión del proveedor correcto. Después de iniciar sesión, el usuario es llevado de vuelta al workspace correcto y autenticado.
Cambio entre workspaces
SAML SSO es compatible al cambiar entre workspaces. El selector de workspace (mostrado abajo) te permite moverte entre workspaces usando diferentes métodos de autenticación; si ya has iniciado sesión con el mismo proveedor SAML, no se requiere reautenticación:
Si un teammate ha iniciado sesión en dos workspaces que usan el mismo proveedor SAML SSO, puede cambiar entre ellos sin necesidad de reautenticarse.
Si el teammate tiene acceso a un tercer workspace que usa email/password, y no ha iniciado sesión, será redirigido al selector de workspace para iniciar sesión con su contraseña.
Inicio de sesión en la app móvil (Intercom Conversations app)
SAML SSO es compatible en la app Intercom Conversations para iOS y Android.
Navega a la pantalla de inicio de sesión y toca el botón Sign in with SAML SSO.
Ingresa tu email de trabajo y toca Continuar.
Si tienes acceso a múltiples workspaces, verás una lista para elegir. (Si solo tienes uno, esta pantalla se omite).
Seleccionar un workspace abrirá una vista web para iniciar sesión en tu proveedor SAML.
Una vez que inicies sesión, estarás autenticado en la app.
Si no tienes SAML SSO configurado para tu cuenta y tratas de iniciar sesión con SAML SSO, verás un mensaje de error.
Invitaciones a workspace
Cuando SAML SSO está habilitado en tu workspace, es compatible con las invitaciones a workspace. El email de la invitación debe coincidir con la dirección de email que devuelve tu proveedor de identidad; si no coinciden, la redención de la invitación fallará.
Cómo cambiar las direcciones de email de los teammates cuando SAML SSO está habilitado
Habilita Email and password como método de inicio de sesión en Settings > Workspace > Security, si no está habilitado.
Todos los teammates configuran o restablecen su contraseña de Intercom y confirman que pueden iniciar sesión con su email y contraseña antiguos.
Deshabilita SAML SSO en el workspace; esto hace que el campo de email sea editable para los teammates.
Cada teammate inicia sesión con su email y contraseña antiguos, luego actualiza su email de inicio de sesión al nuevo domain.
Actualiza todos los emails de los teammates en tu proveedor de identidad al nuevo domain.
Vuelve a habilitar SAML SSO en el workspace.
SAML SSO ahora funciona con las nuevas direcciones de email. Opcionalmente, vuelve a aplicar el inicio de sesión solo con SSO.
Cómo configurar y solucionar problemas de SAML SSO con proveedores de identidad específicos
¿Necesitas ayuda con tu proveedor de identidad? El soporte de Intercom puede ayudarte a configurar SAML SSO dentro de Intercom. Para pasos específicos de configuración, configuración dentro de la consola de administración de tu proveedor (por ejemplo, Microsoft Entra, Okta, JumpCloud) o errores originados en tu proveedor de identidad, recomendamos contactar directamente al equipo de soporte de tu proveedor de identidad; ellos tendrán acceso a tu entorno y pueden resolver problemas de su lado. Nuestra documentación de SAML está disponible para compartir con ellos como referencia.
Solución de problemas de Google Workspace
Si utilizas Google Workspace como tu proveedor de SSO y ves un error de acceso, puedes activar los "mensajes de remediación" en tu consola de administración de Google para entender la razón del error. Una vez activado, verás información más detallada en el mensaje de error (por ejemplo, "el dispositivo... no está gestionado por Google endpoint management").
Una vez activado, podrás ver información más detallada en el mensaje de error.
Por ejemplo, el siguiente error podría indicar que el dispositivo que se está usando no está gestionado por Google endpoint management:
Cómo habilitar la provisión Just-in-Time (JIT)
La provisión Just-in-Time añadirá automáticamente a los compañeros de equipo a tu workspace de Intercom la primera vez que inicien sesión con SAML SSO, si aún no tienen una cuenta de Intercom.
Para habilitar esto, ve a Configuración > Workspace > Seguridad, asegúrate de que SAML SSO esté activado y haz clic en Provisioning:
Luego, define qué permisos deben tener los nuevos compañeros de equipo cuando se agreguen mediante la provisión JIT:
Nota: Los nuevos compañeros de equipo solo se agregarán si tienes seats disponibles.
Finalmente, guarda tu configuración y prueba tu configuración cerrando sesión e iniciando sesión con tu proveedor de identidad. Deberías ser redirigido de vuelta a tu workspace de Intercom tras una autenticación exitosa:
Una vez que tu workspace tenga SAML SSO habilitado con cualquier proveedor, los compañeros de equipo no podrán editar su propia dirección de correo electrónico desde su página de Seguridad de la cuenta. El campo de correo electrónico será de solo lectura.
Configurando SAML con OneLogin
Puedes usar la aplicación "Intercom SAML 2.0" en la tienda de OneLogin.
En la página de administración de OneLogin, ve a Aplicaciones y haz clic en Agregar aplicación.
Busca y agrega la aplicación Intercom SAML 2.0.
Abre la pestaña Configuración e ingresa el nombre SAML para tu workspace.
En la pestaña SSO, copia la URL "SAML 2.0 Endpoint" y pégala en la configuración SAML de tu workspace de Intercom.
Haz clic en Ver detalles debajo del certificado, copia el certificado y pégalo en el campo Certificado público de Intercom.
Guarda tu configuración en Intercom y prueba la conexión.
Nota: Si tu workspace está alojado en la UE o AU, contacta al equipo de OneLogin para asegurarte de que tu integración sea compatible.
Configurando SAML con Okta
Puedes usar la aplicación "Intercom" de la Tienda de aplicaciones de Okta.
En Okta:
En Intercom:
Ve a Configuración > Workspace > Seguridad y activa SAML SSO.
Toma nota de tu URL SAML (en la parte superior de la configuración SAML).
Introduce los siguientes detalles de Okta:
URL de inicio de sesión del proveedor de identidad: (La URL de inicio de sesión de Okta)
Certificado público: (Pega el certificado completo descargado de Okta)
En "Dominios permitidos", introduce el domain de tu empresa (por ejemplo,
acme.com).No hagas clic en Guardar todavía.
De vuelta en Okta:
Regresa a las Opciones de inicio de sesión de la aplicación Intercom en Okta.
En Certificado de cifrado, sube el siguiente certificado como
intercom.pem:-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----En "Configuración avanzada de inicio de sesión", pega tu URL base SAML de Intercom.
Haz clic en Guardar.
Probar y Activar:
Vuelve a la configuración SAML de tu workspace de Intercom y haz clic en Guardar.
Prueba tu configuración SAML cerrando sesión y volviendo a iniciar sesión con SAML.
Una vez confirmado, puedes volver a la configuración y desmarcar las opciones de inicio de sesión con email/contraseña o Google para aplicar SAML.



















