Ir al contenido principal

Integrarse con un proveedor de identidad e iniciar sesión con SAML SSO

Configure SAML SSO para que su equipo inicie sesión en Intercom usando su proveedor de identidad como Okta o OneLogin.

Escrito por Eric Fitzgerald

Use este artículo para configurar SAML Single Sign-On (SSO) para su espacio de trabajo de Intercom. Cubre cómo habilitar SAML en Intercom, configurar su proveedor de identidad (IdP), verificar su domain, probar y aplicar SSO, habilitar la provisión Just-in-Time (JIT) y guías paso a paso para OneLogin y Okta.

Una vez configurado, SAML SSO también funcionará con la app Intercom Conversations en iOS y Android.


Antes de comenzar

Importante:

  • SAML SSO solo está disponible en el plan Expert de Intercom. Consulte nuestros planes y precios para obtener más información sobre este plan.

  • Debe tener permisos para acceder a Configuración > Workspace > Seguridad en Intercom, así como acceso administrativo a su proveedor de identidad.


Paso 1: Habilitar SAML SSO en Intercom

Primero, debe habilitar SAML SSO en su espacio de trabajo de Intercom para obtener las URLs para su proveedor de identidad.

  1. Active SAML SSO.

    Captura de pantalla de la sección Métodos de autenticación en Configuración > Workspace > Seguridad, mostrando el interruptor de SAML SSO activado
  2. Una vez activado, aparecerá la sección de configuración de SAML SSO.

    Captura de pantalla que muestra la sección de configuración de SAML SSO que aparece después de activar el interruptor, con campos para la URL de inicio de sesión único del proveedor de identidad y el certificado público
  3. Lo primero que verá es la URL única de SAML para su espacio de trabajo. Mantenga esta página abierta; necesitará esta URL para el siguiente paso.

    Captura de pantalla de la configuración de SAML SSO mostrando la URL única de SAML para el espacio de trabajo, usada para configurar el proveedor de identidad

Paso 2: Configure su proveedor de identidad

En la configuración de su proveedor de identidad (como Okta o OneLogin), deberá agregar Intercom como una aplicación. Necesitará la URL de SAML del Paso 1.

Use los siguientes parámetros en la configuración de su IdP:

  • URL de inicio de sesión único: <SAML URL>/consume

  • URL del receptor: <SAML URL>/consume

  • Restricción de audiencia/ID de entidad: <SAML URL>

  • NameID: Dirección de correo electrónico

  • Aserciones firmadas:

  • Atributos mapeados:

    • firstName (primer nombre del user)

    • lastName (apellido del user)

  • Cifrado: Use cifrado AES256_CBC y proporcione el certificado de Intercom (mostrado abajo) en la configuración de cifrado de su IdP:

-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----

Nota: Si su proveedor de identidad lo soporta, puede definir una duración de sesión en la configuración de su IdP. Esto establece el tiempo antes de que la sesión de un teammate expire y deba iniciar sesión en Intercom nuevamente. Si no se establece, la duración predeterminada es de 3.5 días.


Paso 3: Configure Intercom con los detalles de su IdP

Después de configurar su IdP, debe agregar sus detalles de nuevo en Intercom.

  1. Regrese a la página de configuración de SAML SSO de Intercom (Configuración > Workspace > Seguridad).

  2. Agregue la siguiente información de su proveedor de identidad:

    • URL de inicio de sesión único del proveedor de identidad: Esta es la URL usada para iniciar el proceso de inicio de sesión.

    • Certificado público: Esto permite a Intercom validar las solicitudes SAML de su IdP. Pegue el certificado X.509 completo (un formato estándar de certificado digital) de su proveedor de identidad.

      Captura de pantalla de la configuración de SAML SSO en Intercom mostrando el campo URL de inicio de sesión único del proveedor de identidad y el campo Certificado público donde se pega el certificado X.509


Paso 4: Agregue y verifique sus domains permitidos

Debe especificar qué domains están permitidos para autenticarse con SAML SSO.

  1. Ingrese un domain en "Domains permitidos" y haga clic en Agregar domain.

    Captura de pantalla de la sección Domains permitidos en la configuración de SAML SSO mostrando un campo para ingresar domain y el botón Agregar domain

  2. Debe verificar que es propietario del domain agregando un registro TXT en la configuración DNS con los valores proporcionados.

    Captura de pantalla mostrando la sección de verificación DNS con el nombre y valor del registro TXT que debe agregarse en la configuración DNS del domain

  3. Después de agregar el registro TXT, haga clic en Verificar registro DNS.

    Captura de pantalla de la sección Domains permitidos mostrando el botón Verificar registro DNS junto a un domain no verificado

  4. Una vez verificado, verá un mensaje de éxito y el domain será agregado. Repita este proceso si necesita agregar más de un domain.

    Captura de pantalla mostrando un domain verificado con éxito en la sección Domains permitidos con un mensaje de confirmación de éxito en verde

Nota: Si acaba de crear el registro DNS, puede que aún se esté propagando. Si ve un mensaje de advertencia ("No se puede verificar el registro DNS. Por favor, inténtelo de nuevo más tarde."), espere unos minutos y vuelva a intentarlo. Los cambios DNS pueden tardar hasta 48 horas en propagarse completamente.

Para desmarcar esta opción y aplicar SAML SSO como el método de inicio de sesión requerido, debe haber iniciado sesión con SAML SSO. Puede hacerlo después de guardar su configuración.


Paso 5: Pruebe y aplique SAML SSO

Antes de aplicar SAML para todos los teammates, debes probar la configuración.

  1. Prueba tu configuración: Para asegurarte de que todos los teammates puedan iniciar sesión con éxito usando SAML SSO antes de desactivar otros métodos, deja las opciones Google Sign-On y Email and password activadas.

    Captura de pantalla de la sección Métodos de autenticación en la configuración de SAML SSO mostrando los interruptores de Google Sign-On y Email and password activados durante la prueba para asegurar que todos los teammates puedan iniciar sesión antes de desactivar otros métodos.
  2. Guarda tu configuración al final de la página.

  3. Cierra sesión e intenta iniciar sesión de nuevo usando la opción Sign in with SAML SSO para probar tu configuración.

    Captura de pantalla de la página de inicio de sesión de Intercom mostrando el botón Sign in with SAML SSO debajo de los campos estándar de email y password.

  4. Aplicar SAML SSO (Opcional): Una vez que hayas iniciado sesión con éxito y confirmado que la configuración funciona, puedes volver a la configuración y desmarcar los otros métodos de inicio de sesión.

Nota:

  • Para desmarcar las otras opciones de inicio de sesión y aplicar SAML SSO como el único método de inicio de sesión, debes haber iniciado sesión con SAML SSO tú mismo.

  • Una vez que tu workspace tenga SAML SSO habilitado, los teammates no podrán editar su propia dirección de email desde su página de Account security. El campo de email será de solo lectura.

  • [{"type": "paragraph", "text": "Antes de eliminar otros métodos de inicio de sesión, asegúrate de que todos los teammates hayan probado y confirmado el inicio de sesión con SAML. Cualquier teammate que no se haya autenticado con SAML será bloqueado inmediatamente cuando se desactiven otros métodos."}]

  • [{"type": "paragraph", "text": "Los teammates existentes no se migran automáticamente a SAML; continúan usando su método de inicio de sesión actual hasta que lo desactives. Notifica a tu equipo antes de aplicar el inicio de sesión solo con SAML."}]


Cómo funciona SAML SSO para tu equipo

Cómo inician sesión los teammates

Una vez que SAML SSO está habilitado, los teammates verán un botón Sign in with SAML SSO en la página de inicio de sesión. La experiencia de inicio variará según su dirección de email:

  • Email no registrado: Si el email ingresado no coincide con un teammate en un workspace con SAML habilitado, verán un mensaje de error.

  • Email registrado para un workspace SAML: El teammate es redirigido al proveedor de identidad para iniciar sesión.

    Captura de pantalla de la página de inicio de sesión SAML SSO mostrando un campo de entrada de email donde los teammates ingresan su email de trabajo para ser redirigidos a su proveedor de identidad.
  • Email registrado para múltiples workspaces SAML: Se muestra al teammate el selector de workspace. Después de seleccionar un workspace, es redirigido al proveedor de identidad correcto para ese workspace.

    Captura de pantalla de la pantalla del selector de workspace que se muestra cuando el email de un teammate está registrado en múltiples workspaces con SAML SSO habilitado, listando los workspaces disponibles para elegir.

Dependiendo del proveedor de identidad que el teammate tenga para cada workspace, el teammate es redirigido a la experiencia de inicio de sesión del proveedor de identidad correcto. Después de iniciar sesión, el usuario es llevado de vuelta al workspace correcto y autenticado.

Cambio entre workspaces

SAML SSO es compatible al cambiar entre workspaces. El selector de workspace (mostrado abajo) te permite moverte entre workspaces usando diferentes métodos de autenticación; si ya has iniciado sesión con el mismo proveedor SAML, no se requiere reautenticación:

Captura de pantalla de la interfaz del selector de workspace mostrando múltiples workspaces, usado al cambiar entre workspaces que usan diferentes métodos de autenticación.
  • Si un teammate ha iniciado sesión en dos workspaces que usan el mismo proveedor SAML SSO, puede cambiar entre ellos sin necesidad de reautenticarse.

  • Si el teammate tiene acceso a un tercer workspace que usa email/password, y no ha iniciado sesión, será redirigido al selector de workspace para iniciar sesión con su contraseña.

Inicio de sesión en la app móvil (app Intercom Conversations)

SAML SSO es compatible en las apps de iOS y Android Intercom Conversations app.

  1. Navega a la pantalla de inicio de sesión y toca el botón Sign in with SAML SSO.

    Captura de pantalla de la pantalla de inicio de sesión de la app móvil Intercom Conversations mostrando el botón Sign in with SAML SSO.
  2. Ingresa tu email de trabajo y toca Continuar.

    Captura de pantalla de la app móvil Intercom Conversations mostrando la pantalla de entrada de email donde los teammates ingresan su email de trabajo para continuar con el inicio de sesión SAML SSO.
  3. Si tienes acceso a múltiples workspaces, verás una lista para elegir. (Si solo tienes uno, esta pantalla se omite).

  4. Seleccionar un workspace abrirá una vista web para iniciar sesión en tu proveedor SAML.

  5. Una vez que inicies sesión, estarás autenticado en la app.

Si no tienes SAML SSO configurado para tu cuenta y tratas de iniciar sesión con SAML SSO, verás un mensaje de error.

Invitaciones a workspace

Cuando SAML SSO está habilitado en tu workspace, es compatible con las invitaciones a workspace. El email de la invitación debe coincidir con la dirección de email que devuelve tu proveedor de identidad; si no coinciden, la redención de la invitación fallará.

Cómo cambiar las direcciones de email de los teammates cuando SAML SSO está habilitado

  1. Habilita Email and password como método de inicio de sesión en Settings > Workspace > Security, si no está habilitado.

  2. Todos los teammates configuran o restablecen su contraseña de Intercom y confirman que pueden iniciar sesión con su email y password antiguos.

  3. Deshabilita SAML SSO en el workspace; esto hace que el campo de email sea editable para los teammates.

  4. Cada teammate inicia sesión con su email y password antiguos, luego actualiza su email de inicio de sesión al nuevo domain.

  5. Actualiza todos los emails de los teammates en tu proveedor de identidad al nuevo domain.

  6. Vuelve a habilitar SAML SSO en el workspace.

  7. SAML SSO ahora funciona con las nuevas direcciones de email. Opcionalmente, vuelve a aplicar el inicio de sesión solo con SSO.


Cómo configurar y solucionar problemas de SAML SSO con proveedores de identidad específicos

¿Necesitas ayuda con tu proveedor de identidad? El soporte de Intercom puede ayudarte a configurar SAML SSO dentro de Intercom. Para pasos específicos de configuración, configuración dentro de la consola de administración de tu proveedor (por ejemplo, Microsoft Entra, Okta, JumpCloud), o errores originados en tu proveedor de identidad, recomendamos contactar directamente al equipo de soporte de tu proveedor de identidad; ellos tienen acceso a tu entorno y pueden resolver problemas de su lado. Nuestra documentación de SAML está disponible para compartir con ellos como referencia.

Solución de problemas de Google Workspace

Si usas Google Workspace como tu proveedor SSO y ves un error de acceso, puedes activar los "mensajes de remediación" en la consola de administración de Google para entender la razón del error. Una vez activados, verás información más detallada en el mensaje de error (por ejemplo, "el dispositivo... no está gestionado por la administración de endpoints de Google").

Captura de pantalla de la consola de administración de Google que muestra la configuración de mensajes de remediación que se puede habilitar para mostrar información más detallada sobre errores de SSO

Una vez habilitado, podrás ver información más detallada en el mensaje de error.

Por ejemplo, el siguiente error podría indicar que el dispositivo que se está usando no está gestionado por Google endpoint management:

Captura de pantalla que muestra un mensaje de error detallado de SSO de Google Workspace que indica que el dispositivo no está gestionado por Google endpoint management


Cómo habilitar la provisión Just-in-Time (JIT)

La provisión Just-in-Time agregará automáticamente a los teammates a tu espacio de trabajo de Intercom la primera vez que inicien sesión con SAML SSO, si aún no tienen una cuenta de Intercom.

Para habilitar esto, ve a Configuración > Workspace > Seguridad, asegúrate de que SAML SSO esté activado y haz clic en Provisioning:

Captura de pantalla de la página de configuración de SAML SSO que muestra la sección de Provisioning con la opción de provisión Just-in-Time disponible para habilitar

Luego, define qué permisos deberían tener los nuevos teammates cuando sean agregados por la provisión JIT:

Captura de pantalla de la configuración de provisión Just-in-Time que muestra la configuración predeterminada de permisos para nuevos teammates agregados automáticamente vía JIT

Nota: Los nuevos teammates solo se agregarán si tienes asientos disponibles seats.

Finalmente, guarda tu configuración y prueba tu configuración cerrando sesión e iniciando sesión con tu proveedor de identidad. Deberías ser redirigido de vuelta a tu espacio de trabajo de Intercom después de una autenticación exitosa:

Captura de pantalla de la página de configuración de SAML SSO que muestra el botón Guardar y el aviso de prueba de autenticación después de completar la configuración de provisión JIT

Una vez que tu workspace tenga SAML SSO habilitado con cualquier proveedor, los teammates no podrán editar su propia dirección de correo electrónico desde su página de Seguridad de la cuenta. El campo de correo electrónico será de solo lectura.

Captura de pantalla de la página de Seguridad de la cuenta que muestra el campo de dirección de correo electrónico como solo lectura y en gris cuando SAML SSO está habilitado para el workspace


Configurando SAML con OneLogin

Puedes usar la aplicación "Intercom SAML 2.0" en la tienda de OneLogin.

  1. En tu página de administración de OneLogin, ve a Aplicaciones y haz clic en Agregar aplicación.

    Captura de pantalla del panel de administración de OneLogin en la página de Aplicaciones que muestra el botón Agregar aplicación usado para añadir una nueva aplicación

  2. Busca y agrega la aplicación Intercom SAML 2.0.

    Captura de pantalla de los resultados de búsqueda de aplicaciones de OneLogin que muestra la aplicación Intercom SAML 2.0 en la lista de resultados

  3. Abre la pestaña Configuración e ingresa el nombre SAML para tu workspace.

    Captura de pantalla de la pestaña de Configuración de la aplicación Intercom en OneLogin que muestra el campo de nombre SAML donde se ingresa el nombre SAML del workspace

  4. En la pestaña SSO, copia la URL "SAML 2.0 Endpoint" y pégala en la configuración SAML de tu workspace de Intercom.

    Captura de pantalla de la pestaña SSO de la aplicación Intercom en OneLogin que muestra la URL del punto final SAML 2.0 que debe copiarse en la configuración SAML de Intercom

  5. Haz clic en Ver detalles debajo del certificado, copia el certificado y pégalo en el campo Certificado público de Intercom.

    Captura de pantalla de la pantalla Ver detalles del certificado de OneLogin que muestra el certificado para copiar y pegar en el campo Certificado público de Intercom

  6. Guarda tu configuración en Intercom y prueba la conexión.

Nota: Si tu workspace está alojado en la UE o AU, contacta al equipo de OneLogin para asegurarte de que tu integración sea compatible.


Configurando SAML con Okta

Puedes usar la aplicación "Intercom" de la Tienda de aplicaciones de Okta.

  1. En Okta:

    • Abre el panel de administración de Okta y agrega la aplicación Intercom.

    • Continúa a las Opciones de inicio de sesión.

    • Descarga el Certificado de firma y copia la URL de inicio de sesión proporcionada por Okta.

      Captura de pantalla de la pestaña Opciones de inicio de sesión de la aplicación Intercom en Okta que muestra el botón de descarga del Certificado de firma y la URL de inicio de sesión para copiar en la configuración SAML de Intercom
  2. En Intercom:

    • Toma nota de tu URL SAML (en la parte superior de la configuración SAML).

    • Ingresa los siguientes detalles de Okta:

      • URL de inicio de sesión del proveedor de identidad: (La URL de inicio de sesión de Okta)

      • Certificado público: (Pega el certificado completo descargado de Okta)

    • En "Dominios permitidos", ingresa el domain de tu empresa (por ejemplo, acme.com).

    • No hagas clic en Guardar todavía.

  3. De vuelta en Okta:

    • Regresa a las Opciones de inicio de sesión de la aplicación Intercom en Okta.

    • En Certificado de cifrado, sube el siguiente certificado como intercom.pem:

      -----BEGIN CERTIFICATE-----
      MIIDYzCCAkugAwIBAgIUS9LFUH5IWanIgQ78d/qyKOdojAYwDQYJKoZIhvcNAQEL
      BQAwQTERMA8GA1UECgwISW50ZXJjb20xETAPBgNVBAsMCFBsYXRmb3JtMRkwFwYD
      VQQDDBBTQU1MIENlcnRpZmljYXRlMB4XDTI2MDExMjE3NTIzN1oXDTM2MDExMDE3
      NTIzN1owQTERMA8GA1UECgwISW50ZXJjb20xETAPBgNVBAsMCFBsYXRmb3JtMRkw
      FwYDVQQDDBBTQU1MIENlcnRpZmljYXRlMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A
      MIIBCgKCAQEA2LVcYLNwR0t1Co/FBNSFUEdpOJTM87X0//NPisUgQJ71l11Dohg9
      Yg1aAraqOsQ9EPR9prdQjP50lhOmogjvPDClPlXtoHdRCJ81U/3duXoBdGS02NN3
      2DetudNnyjeUefkcnPWsQ+FNZasnP9ODU8dtPKxMcLP3AmcUYOAaKp1r3WBuFDcT
      woMtbrWUoxTfBeYx6nQ9TfzJOGQFZCYs30Sx1j5LVio5DoM3oynTTh0qOzJS+KpU
      iIIqby8szpqWMfdPNTdBd7XQK2SkHmBgkgSDfQIII93kkXCP1bCOuo4rC+lIeXlF
      gIi2Z4iMxuKceBeLBgFTovG7dVDeGmTucQIDAQABo1MwUTAdBgNVHQ4EFgQUgZdt
      wisFHetsCww03EXQGt8Oq24wHwYDVR0jBBgwFoAUgZdtwisFHetsCww03EXQGt8O
      q24wDwYDVR0TAQH/BAUwAwEB/zANBgkqhkiG9w0BAQsFAAOCAQEAiL3wXWof5x+k
      thOn2tAspFR/IH5NQHPLocV605FcRjt1JS1z0cBjtBroTKFarXo6T1NKQN5Lhjsu
      wrvu1J/YQcGnSmChar8OJSIbxPhHrbpA6Gg2mtkH4BTnnXY3LBgVFfCl5oiFxZqB
      ELkm6iBZmReot+MPWvE0Ypx7hQLI/3qLc5yYEw7ZNKWq/lRbbT4DLgKeHH89fSrm
      cpDa9ZHF2e6rlx95LCbZUWyEE6pPFeq+6CyQt+FkwLl1e+ZIJTknWgD/bzPsZ6CF
      XfF2fS2ObaUISKYEZMZx5o+JZnnYGr1U614lhniha+Rpykzoa+SsOdwvI0xl5ZRr
      aqD3fI3jqA==
      -----END CERTIFICATE-----

    • En "Configuración avanzada de inicio de sesión", pega tu URL base SAML de Intercom.

    • Haz clic en Guardar.

  4. Prueba y activa:

    • Prueba tu configuración SAML cerrando sesión y volviendo a iniciar sesión con SAML.

    • Una vez confirmado, puedes volver a la configuración y desmarcar las opciones de inicio de sesión con email/contraseña o Google para aplicar SAML.

¿Ha quedado contestada tu pregunta?