Use este artículo para configurar SAML Single Sign-On (SSO) para su espacio de trabajo de Intercom. Cubre cómo habilitar SAML en Intercom, configurar su proveedor de identidad (IdP), verificar su domain, probar y aplicar SSO, habilitar la provisión Just-in-Time (JIT) y guías paso a paso para OneLogin y Okta.
Una vez configurado, SAML SSO también funcionará con la app Intercom Conversations en iOS y Android.
Antes de comenzar
Importante:
SAML SSO solo está disponible en el plan Expert de Intercom. Consulte nuestros planes y precios para obtener más información sobre este plan.
Debe tener permisos para acceder a Configuración > Workspace > Seguridad en Intercom, así como acceso administrativo a su proveedor de identidad.
Paso 1: Habilitar SAML SSO en Intercom
Primero, debe habilitar SAML SSO en su espacio de trabajo de Intercom para obtener las URLs para su proveedor de identidad.
Active SAML SSO.
Una vez activado, aparecerá la sección de configuración de SAML SSO.
Lo primero que verá es la URL única de SAML para su espacio de trabajo. Mantenga esta página abierta; necesitará esta URL para el siguiente paso.
Paso 2: Configure su proveedor de identidad
En la configuración de su proveedor de identidad (como Okta o OneLogin), deberá agregar Intercom como una aplicación. Necesitará la URL de SAML del Paso 1.
Use los siguientes parámetros en la configuración de su IdP:
URL de inicio de sesión único:
<SAML URL>/consumeURL del receptor:
<SAML URL>/consumeRestricción de audiencia/ID de entidad:
<SAML URL>NameID: Dirección de correo electrónico
Aserciones firmadas: Sí
Atributos mapeados:
firstName(primer nombre del user)lastName(apellido del user)
Cifrado: Use cifrado
AES256_CBCy proporcione el certificado de Intercom (mostrado abajo) en la configuración de cifrado de su IdP:
-----BEGIN CERTIFICATE-----
MIIDYzCCAkugAwIBAgIUS9LFUH5IWanIgQ78d/qyKOdojAYwDQYJKoZIhvcNAQEL
BQAwQTERMA8GA1UECgwISW50ZXJjb20xETAPBgNVBAsMCFBsYXRmb3JtMRkwFwYD
VQQDDBBTQU1MIENlcnRpZmljYXRlMB4XDTI2MDExMjE3NTIzN1oXDTM2MDExMDE3
NTIzN1owQTERMA8GA1UECgwISW50ZXJjb20xETAPBgNVBAsMCFBsYXRmb3JtMRkw
FwYDVQQDDBBTQU1MIENlcnRpZmljYXRlMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A
MIIBCgKCAQEA2LVcYLNwR0t1Co/FBNSFUEdpOJTM87X0//NPisUgQJ71l11Dohg9
Yg1aAraqOsQ9EPR9prdQjP50lhOmogjvPDClPlXtoHdRCJ81U/3duXoBdGS02NN3
2DetudNnyjeUefkcnPWsQ+FNZasnP9ODU8dtPKxMcLP3AmcUYOAaKp1r3WBuFDcT
woMtbrWUoxTfBeYx6nQ9TfzJOGQFZCYs30Sx1j5LVio5DoM3oynTTh0qOzJS+KpU
iIIqby8szpqWMfdPNTdBd7XQK2SkHmBgkgSDfQIII93kkXCP1bCOuo4rC+lIeXlF
gIi2Z4iMxuKceBeLBgFTovG7dVDeGmTucQIDAQABo1MwUTAdBgNVHQ4EFgQUgZdt
wisFHetsCww03EXQGt8Oq24wHwYDVR0jBBgwFoAUgZdtwisFHetsCww03EXQGt8O
q24wDwYDVR0TAQH/BAUwAwEB/zANBgkqhkiG9w0BAQsFAAOCAQEAiL3wXWof5x+k
thOn2tAspFR/IH5NQHPLocV605FcRjt1JS1z0cBjtBroTKFarXo6T1NKQN5Lhjsu
wrvu1J/YQcGnSmChar8OJSIbxPhHrbpA6Gg2mtkH4BTnnXY3LBgVFfCl5oiFxZqB
ELkm6iBZmReot+MPWvE0Ypx7hQLI/3qLc5yYEw7ZNKWq/lRbbT4DLgKeHH89fSrm
cpDa9ZHF2e6rlx95LCbZUWyEE6pPFeq+6CyQt+FkwLl1e+ZIJTknWgD/bzPsZ6CF
XfF2fS2ObaUISKYEZMZx5o+JZnnYGr1U614lhniha+Rpykzoa+SsOdwvI0xl5ZRr
aqD3fI3jqA==
-----END CERTIFICATE-----
Nota: Si su proveedor de identidad lo soporta, puede definir una duración de sesión en la configuración de su IdP. Esto establece el tiempo antes de que la sesión de un teammate expire y deba iniciar sesión en Intercom nuevamente. Si no se establece, la duración predeterminada es de 3.5 días.
Paso 3: Configure Intercom con los detalles de su IdP
Después de configurar su IdP, debe agregar sus detalles de nuevo en Intercom.
Regrese a la página de configuración de SAML SSO de Intercom (Configuración > Workspace > Seguridad).
Agregue la siguiente información de su proveedor de identidad:
URL de inicio de sesión único del proveedor de identidad: Esta es la URL usada para iniciar el proceso de inicio de sesión.
Certificado público: Esto permite a Intercom validar las solicitudes SAML de su IdP. Pegue el certificado X.509 completo (un formato estándar de certificado digital) de su proveedor de identidad.
Paso 4: Agregue y verifique sus domains permitidos
Debe especificar qué domains están permitidos para autenticarse con SAML SSO.
Ingrese un domain en "Domains permitidos" y haga clic en Agregar domain.
Debe verificar que es propietario del domain agregando un registro TXT en la configuración DNS con los valores proporcionados.
Después de agregar el registro TXT, haga clic en Verificar registro DNS.
Una vez verificado, verá un mensaje de éxito y el domain será agregado. Repita este proceso si necesita agregar más de un domain.
Nota: Si acaba de crear el registro DNS, puede que aún se esté propagando. Si ve un mensaje de advertencia ("No se puede verificar el registro DNS. Por favor, inténtelo de nuevo más tarde."), espere unos minutos y vuelva a intentarlo. Los cambios DNS pueden tardar hasta 48 horas en propagarse completamente.
Para desmarcar esta opción y aplicar SAML SSO como el método de inicio de sesión requerido, debe haber iniciado sesión con SAML SSO. Puede hacerlo después de guardar su configuración.
Paso 5: Pruebe y aplique SAML SSO
Antes de aplicar SAML para todos los teammates, debes probar la configuración.
Prueba tu configuración: Para asegurarte de que todos los teammates puedan iniciar sesión con éxito usando SAML SSO antes de desactivar otros métodos, deja las opciones Google Sign-On y Email and password activadas.
Guarda tu configuración al final de la página.
Cierra sesión e intenta iniciar sesión de nuevo usando la opción Sign in with SAML SSO para probar tu configuración.
Aplicar SAML SSO (Opcional): Una vez que hayas iniciado sesión con éxito y confirmado que la configuración funciona, puedes volver a la configuración y desmarcar los otros métodos de inicio de sesión.
Nota:
Para desmarcar las otras opciones de inicio de sesión y aplicar SAML SSO como el único método de inicio de sesión, debes haber iniciado sesión con SAML SSO tú mismo.
Una vez que tu workspace tenga SAML SSO habilitado, los teammates no podrán editar su propia dirección de email desde su página de Account security. El campo de email será de solo lectura.
[{"type": "paragraph", "text": "Antes de eliminar otros métodos de inicio de sesión, asegúrate de que todos los teammates hayan probado y confirmado el inicio de sesión con SAML. Cualquier teammate que no se haya autenticado con SAML será bloqueado inmediatamente cuando se desactiven otros métodos."}]
[{"type": "paragraph", "text": "Los teammates existentes no se migran automáticamente a SAML; continúan usando su método de inicio de sesión actual hasta que lo desactives. Notifica a tu equipo antes de aplicar el inicio de sesión solo con SAML."}]
Cómo funciona SAML SSO para tu equipo
Cómo inician sesión los teammates
Una vez que SAML SSO está habilitado, los teammates verán un botón Sign in with SAML SSO en la página de inicio de sesión. La experiencia de inicio variará según su dirección de email:
Email no registrado: Si el email ingresado no coincide con un teammate en un workspace con SAML habilitado, verán un mensaje de error.
Email registrado para un workspace SAML: El teammate es redirigido al proveedor de identidad para iniciar sesión.
Email registrado para múltiples workspaces SAML: Se muestra al teammate el selector de workspace. Después de seleccionar un workspace, es redirigido al proveedor de identidad correcto para ese workspace.
Dependiendo del proveedor de identidad que el teammate tenga para cada workspace, el teammate es redirigido a la experiencia de inicio de sesión del proveedor de identidad correcto. Después de iniciar sesión, el usuario es llevado de vuelta al workspace correcto y autenticado.
Cambio entre workspaces
SAML SSO es compatible al cambiar entre workspaces. El selector de workspace (mostrado abajo) te permite moverte entre workspaces usando diferentes métodos de autenticación; si ya has iniciado sesión con el mismo proveedor SAML, no se requiere reautenticación:
Si un teammate ha iniciado sesión en dos workspaces que usan el mismo proveedor SAML SSO, puede cambiar entre ellos sin necesidad de reautenticarse.
Si el teammate tiene acceso a un tercer workspace que usa email/password, y no ha iniciado sesión, será redirigido al selector de workspace para iniciar sesión con su contraseña.
Inicio de sesión en la app móvil (app Intercom Conversations)
SAML SSO es compatible en las apps de iOS y Android Intercom Conversations app.
Navega a la pantalla de inicio de sesión y toca el botón Sign in with SAML SSO.
Ingresa tu email de trabajo y toca Continuar.
Si tienes acceso a múltiples workspaces, verás una lista para elegir. (Si solo tienes uno, esta pantalla se omite).
Seleccionar un workspace abrirá una vista web para iniciar sesión en tu proveedor SAML.
Una vez que inicies sesión, estarás autenticado en la app.
Si no tienes SAML SSO configurado para tu cuenta y tratas de iniciar sesión con SAML SSO, verás un mensaje de error.
Invitaciones a workspace
Cuando SAML SSO está habilitado en tu workspace, es compatible con las invitaciones a workspace. El email de la invitación debe coincidir con la dirección de email que devuelve tu proveedor de identidad; si no coinciden, la redención de la invitación fallará.
Cómo cambiar las direcciones de email de los teammates cuando SAML SSO está habilitado
Habilita Email and password como método de inicio de sesión en Settings > Workspace > Security, si no está habilitado.
Todos los teammates configuran o restablecen su contraseña de Intercom y confirman que pueden iniciar sesión con su email y password antiguos.
Deshabilita SAML SSO en el workspace; esto hace que el campo de email sea editable para los teammates.
Cada teammate inicia sesión con su email y password antiguos, luego actualiza su email de inicio de sesión al nuevo domain.
Actualiza todos los emails de los teammates en tu proveedor de identidad al nuevo domain.
Vuelve a habilitar SAML SSO en el workspace.
SAML SSO ahora funciona con las nuevas direcciones de email. Opcionalmente, vuelve a aplicar el inicio de sesión solo con SSO.
Cómo configurar y solucionar problemas de SAML SSO con proveedores de identidad específicos
¿Necesitas ayuda con tu proveedor de identidad? El soporte de Intercom puede ayudarte a configurar SAML SSO dentro de Intercom. Para pasos específicos de configuración, configuración dentro de la consola de administración de tu proveedor (por ejemplo, Microsoft Entra, Okta, JumpCloud), o errores originados en tu proveedor de identidad, recomendamos contactar directamente al equipo de soporte de tu proveedor de identidad; ellos tienen acceso a tu entorno y pueden resolver problemas de su lado. Nuestra documentación de SAML está disponible para compartir con ellos como referencia.
Solución de problemas de Google Workspace
Si usas Google Workspace como tu proveedor SSO y ves un error de acceso, puedes activar los "mensajes de remediación" en la consola de administración de Google para entender la razón del error. Una vez activados, verás información más detallada en el mensaje de error (por ejemplo, "el dispositivo... no está gestionado por la administración de endpoints de Google").
Una vez habilitado, podrás ver información más detallada en el mensaje de error.
Por ejemplo, el siguiente error podría indicar que el dispositivo que se está usando no está gestionado por Google endpoint management:
Cómo habilitar la provisión Just-in-Time (JIT)
La provisión Just-in-Time agregará automáticamente a los teammates a tu espacio de trabajo de Intercom la primera vez que inicien sesión con SAML SSO, si aún no tienen una cuenta de Intercom.
Para habilitar esto, ve a Configuración > Workspace > Seguridad, asegúrate de que SAML SSO esté activado y haz clic en Provisioning:
Luego, define qué permisos deberían tener los nuevos teammates cuando sean agregados por la provisión JIT:
Nota: Los nuevos teammates solo se agregarán si tienes asientos disponibles seats.
Finalmente, guarda tu configuración y prueba tu configuración cerrando sesión e iniciando sesión con tu proveedor de identidad. Deberías ser redirigido de vuelta a tu espacio de trabajo de Intercom después de una autenticación exitosa:
Una vez que tu workspace tenga SAML SSO habilitado con cualquier proveedor, los teammates no podrán editar su propia dirección de correo electrónico desde su página de Seguridad de la cuenta. El campo de correo electrónico será de solo lectura.
Configurando SAML con OneLogin
Puedes usar la aplicación "Intercom SAML 2.0" en la tienda de OneLogin.
En tu página de administración de OneLogin, ve a Aplicaciones y haz clic en Agregar aplicación.
Busca y agrega la aplicación Intercom SAML 2.0.
Abre la pestaña Configuración e ingresa el nombre SAML para tu workspace.
En la pestaña SSO, copia la URL "SAML 2.0 Endpoint" y pégala en la configuración SAML de tu workspace de Intercom.
Haz clic en Ver detalles debajo del certificado, copia el certificado y pégalo en el campo Certificado público de Intercom.
Guarda tu configuración en Intercom y prueba la conexión.
Nota: Si tu workspace está alojado en la UE o AU, contacta al equipo de OneLogin para asegurarte de que tu integración sea compatible.
Configurando SAML con Okta
Puedes usar la aplicación "Intercom" de la Tienda de aplicaciones de Okta.
En Okta:
En Intercom:
Ve a Configuración > Workspace > Seguridad y activa SAML SSO.
Toma nota de tu URL SAML (en la parte superior de la configuración SAML).
Ingresa los siguientes detalles de Okta:
URL de inicio de sesión del proveedor de identidad: (La URL de inicio de sesión de Okta)
Certificado público: (Pega el certificado completo descargado de Okta)
En "Dominios permitidos", ingresa el domain de tu empresa (por ejemplo,
acme.com).No hagas clic en Guardar todavía.
De vuelta en Okta:
Regresa a las Opciones de inicio de sesión de la aplicación Intercom en Okta.
En Certificado de cifrado, sube el siguiente certificado como
intercom.pem:-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----En "Configuración avanzada de inicio de sesión", pega tu URL base SAML de Intercom.
Haz clic en Guardar.
Prueba y activa:
Vuelve a la configuración SAML de tu workspace de Intercom y haz clic en Guardar.
Prueba tu configuración SAML cerrando sesión y volviendo a iniciar sesión con SAML.
Una vez confirmado, puedes volver a la configuración y desmarcar las opciones de inicio de sesión con email/contraseña o Google para aplicar SAML.



















