Ir al contenido

Single Sign-On (SSO)

Configuración y uso de SSO


La Prevu3D Cloud Platform admite un Single Sign-On (SSO) seguro a través de protocolos estándar del sector:

  • SAML 2.0 – para la autenticación y el inicio de sesión de usuarios.

  • SCIM 2.0 – para el aprovisionamiento automático de usuarios y grupos.

Cualquier proveedor de identidad que admita plenamente los protocolos SAML 2.0 o SCIM 2.0 debería ser compatible con Prevu3D, incluidos Okta, Google Workspace, OneLogin, Ping Identity y otros. La implementación de Prevu3D sigue las especificaciones oficiales de SAML 2.0 y SCIM 2.0, garantizando una amplia compatibilidad con los sistemas de identidad modernos.

Hemos probado exhaustivamente la integración con:

  • Microsoft Entra ID (anteriormente Azure Active Directory)

  • JumpCloud (English)

SAML 2.0 – Configuración de la autenticación

Sección titulada «SAML 2.0 – Configuración de la autenticación»

Para configurar el SSO basado en SAML con Prevu3D, necesitarás:

  • Acceso de administrador a tu organización de Prevu3D.

  • Acceso a tu IdP con permiso para configurar aplicaciones.

  1. Inicia sesión en tu cuenta de Prevu3D (usando tu dirección de correo electrónico y contraseña)

  2. Ve a la pestaña Settings

  3. Selecciona la pestaña SSO en el menú de la izquierda

Página de configuración de SSO RealityPlatform

  1. Copia los siguientes valores de la pestaña SSO y pégalos en la configuración de tu IdP:

    • Service Provider Endpoint: la URL a la que tu IdP envía la aserción SAML. Tu IdP puede llamarla ACS URL, Reply URL o Assertion Consumer Service URL.

    • Service Provider Entity ID: el identificador único de Prevu3D en el intercambio SAML. Tu IdP puede llamarlo Audience, Identifier o SP Entity ID.

  1. Recupera lo siguiente de tu IdP e introdúcelo en la pestaña SSO:

    • SAML Certificate (PEM format)

    • SAML Endpoint URL

Configuración de conexión SAML RealityPlatform

  1. Si SCIM no está habilitado, define las asignaciones de atributos SAML: consulta Asignaciones de atributos SAML más abajo.

    Asignaciones de atributos SAML RealityPlatform

  1. Haz clic en Save en la parte inferior de la página.

RealityPlatform guardó la configuración de SSO

  1. Verifica la configuración antes de implementarla: consulta Validación de tu configuración más abajo.

Cada campo indica a Prevu3D qué atributo (claim) debe leer de la aserción SAML enviada por tu proveedor de identidad. El valor que introduzcas debe coincidir exactamente con el nombre del atributo configurado en tu IdP, incluidas las mayúsculas y minúsculas.

CampoQué introducirValores de ejemplo
First Name SAML Attribute KeyEl nombre del atributo del IdP que contiene el nombre de pila del usuariogivenName, firstName, http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname
Last Name SAML Attribute KeyEl nombre del atributo del IdP que contiene el apellido del usuariofamilyName, surname, lastName
Role SAML Attribute Key (opcional)El nombre del atributo del IdP que contiene el rol de Prevu3D que se debe asignar. Solo es necesario si quieres gestionar los roles de Prevu3D desde tu IdP: consulta Asignación de rolesPrevu3DRole
Default Organization RoleEl rol que se asigna cuando no se proporciona ningún atributo de rol, el atributo está vacío o la asignación de roles no está configurada: consulta Asignación de rolesGuest (recomendado)

¿No sabes con seguridad qué nombres de atributos envía tu IdP? Captura una traza SAML con una extensión de navegador como SAML-tracer y consulta los nombres que aparecen en el AttributeStatement, o revisa la configuración de la aplicación en tu IdP.

Una vez guardada y validada la configuración, dos factores determinan si tus usuarios pueden iniciar sesión realmente.

Configuración del dominio y nuevos usuarios

Sección titulada «Configuración del dominio y nuevos usuarios»

Tu dominio de correo electrónico debe estar asociado a tu organización de Prevu3D. La configuración del dominio habilita:

  • La redirección desde la página de inicio de sesión: los usuarios que hacen clic en Iniciar sesión con SSO e introducen un correo electrónico de tu dominio son redirigidos a tu IdP.

  • La creación de cuentas justo a tiempo: cuando un usuario de tu dominio que nunca ha usado Prevu3D se autentica correctamente a través de tu IdP, se crea automáticamente una cuenta de Prevu3D, con los nombres rellenados a partir de tus asignaciones de atributos SAML y el Default Organization Role aplicado. No se necesita ninguna invitación ni creación manual de la cuenta.

Usuarios existentes y vinculación de cuentas

Sección titulada «Usuarios existentes y vinculación de cuentas»

Las cuentas creadas antes de habilitar el SSO deben vincularse una vez a tu proveedor de identidad antes de poder usarse con SSO. Los usuarios reciben orientación para hacerlo la primera vez que inician sesión con SSO, y sus proyectos y datos se conservan. Los pasos que ven están documentados en Registro e inicio de sesión.

Antes de implementar el SSO de forma generalizada, haz una prueba con un grupo reducido de usuarios y confirma que:

  • El inicio de sesión se completa tanto desde la página de inicio de sesión de Prevu3D (Iniciar sesión con SSO) como desde el panel de tu IdP.

  • El nombre y el apellido se rellenan correctamente en las cuentas nuevas.

  • Se asigna el rol de organización esperado cuando el atributo de rol está presente.

  • Los usuarios sin un rol asignado reciben el rol predeterminado previsto.

  • Ningún usuario recibe más permisos de los esperados.

  • Las pertenencias a grupos se aplican según lo previsto, si utilizas la asignación de grupos.

Puedes asignar roles a nivel de organización de Prevu3D mediante un atributo SAML personalizado (por ejemplo, Prevu3DRole):

  • Admin – Permisos completos en toda la empresa

  • Guest – Sin acceso predeterminado (debe concederse a nivel de proyecto)

Si no se proporciona ningún atributo de rol, se aplica un rol predeterminado. Por razones de seguridad, recomendamos establecerlo en Guest.

También es posible asignar los grupos de tu sistema IdP a los grupos de Prevu3D para simplificar la gestión de acceso de las personas de tu organización. Los siguientes pasos te guían a través de la asignación de tus grupos.

  • Configura tu IdP para pasar las pertenencias a grupos a través de un atributo SAML.

  • Introduce este atributo en la pestaña Prevu3D SSO.

RealityPlatform configuración de atributo de grupo SAML

  • En la sección “Groups” de Prevu3D, haz clic en “Edit group” y especifica el valor de grupo SAML esperado por tu IdP.

Configuración del valor SAML del grupo RealityPlatform

  • Esta asignación se aplica a los usuarios cuando inician sesión en Prevu3D Cloud. Si el usuario ya tiene la sesión iniciada, debe cerrar la sesión y volver a iniciarla para que los cambios de acceso surtan efecto.

SCIM 2.0 – Configuración del aprovisionamiento

Sección titulada «SCIM 2.0 – Configuración del aprovisionamiento»

Prevu3D admite el aprovisionamiento de usuarios y grupos a través del protocolo SCIM 2.0 (System for Cross-Domain Identity Management).

  • Tu organización debe estar en el plan Enterprise.

  • Tu IdP debe admitir SCIM (por ejemplo, Azure AD/Entra, Okta, JumpCloud).

  • Aprovisionamiento de usuarios – Los nuevos usuarios se crean automáticamente en Prevu3D

  • Desaprovisionamiento de usuarios – Los usuarios se deshabilitan o eliminan cuando se deshabilitan en tu IdP

  • Asignación de grupos – Los grupos y roles se pueden gestionar de forma centralizada desde tu IdP

  1. Inicia sesión en tu cuenta de Prevu3D como administrador de la organización.

  2. Ve a la pestaña Settings

  3. Selecciona la pestaña SSO en el menú de la izquierda

  4. Desplázate hasta la sección SCIM Provisioning y habilítala.

    RealityPlatform Alternancia de aprovisionamiento SCIM

  5. Encontrarás:

    • SCIM Base URL (usuarios de Entra ID, consulten la advertencia a continuación)

    • Bearer Token

RealityPlatform URL base SCIM y token de portador

  1. En tu proveedor de identidad (por ejemplo, Microsoft Entra ID):

    • Abre la aplicación empresarial de Prevu3D.

    • Habilita el aprovisionamiento SCIM.

    • Introduce la SCIM Base URL y el Bearer Token obtenidos de la pestaña SSO.

  2. Configura las asignaciones de atributos para:

    • userName, givenName, familyName, email

    • Opcional: groups, roles, active

  3. Guarda tu configuración

    Tu IdP ahora sincronizará automáticamente los usuarios y grupos con Prevu3D según el calendario de aprovisionamiento.

SíntomaCausa probableQué hacer
El inicio de sesión no se completa después de que el IdP redirige de vuelta a Prevu3DEl valor de audiencia de la aserción SAML no coincide exactamente con el Service Provider Entity ID. Es posible que tu IdP esté enviando un valor abreviado o un nombre descriptivo.En tu IdP, establece el campo Audience / Identifier / Entity ID con el valor exacto que aparece en la pestaña SSO, incluido el sufijo completo.
El usuario introduce su correo electrónico y su contraseña en la página de inicio de sesión y nunca se le envía al IdPEl formulario de inicio de sesión principal es solo para cuentas con contraseña.Pide al usuario que haga clic en Iniciar sesión con SSO, debajo del botón Login, y que introduzca entonces su correo electrónico profesional.
No hay redirección tras introducir un correo electrónico profesional en la pantalla Iniciar sesión con SSOEl dominio de correo electrónico no está asociado a tu organización de Prevu3D.Ponte en contacto con support@prevu3d.com para configurar tu dominio de correo electrónico.
{"statusCode":401,"message":"invalid_user_email_domain"} después de autenticarse en el IdPLa misma causa: el dominio de correo electrónico del usuario no está asociado a tu organización.Ponte en contacto con support@prevu3d.com para configurar tu dominio de correo electrónico.
El usuario ve “la sesión ha expirado” y se le pide que vuelva a introducir su correo electrónicoEs parte normal del proceso único de vinculación de cuentas para las cuentas creadas antes de habilitar el SSO.Pide al usuario que continúe; no es un error. Consulta Usuarios existentes y vinculación de cuentas.
Un usuario existente no consigue completar la vinculación de la cuentaLa vinculación requiere la contraseña de Prevu3D existente del usuario, que puede que no recuerde.Pídele que la restablezca con Contraseña olvidada, o solicita la vinculación masiva de tu dominio a support@prevu3d.com.
Los nombres aparecen vacíos o incorrectos en las cuentas nuevasLas SAML Attribute Keys introducidas en la pestaña SSO no coinciden con los nombres de atributo que envía tu IdP. Estos valores distinguen mayúsculas y minúsculas.Captura una traza SAML, comprueba los nombres de los atributos en el AttributeStatement y actualiza las asignaciones para que coincidan exactamente.
Se asignó a un usuario un rol inesperadoNo se envió ningún atributo de rol, por lo que se aplicó el Default Organization Role, o el valor del atributo de rol no coincide con un rol de Prevu3D.Verifica la Role SAML Attribute Key y los valores que envía tu IdP, y luego revisa tu configuración de Default Organization Role.
Los cambios de acceso de los grupos no surten efectoLa asignación de grupos solo se aplica al iniciar sesión.Pide al usuario que cierre la sesión y vuelva a iniciarla.
Abrir directamente en un navegador la URL del Service Provider Endpoint devuelve {"statusCode":500,"message":"Internal server error"}Es lo esperado. Este endpoint solo acepta solicitudes POST de SAML y no puede abrirse directamente en un navegador.Esto no indica un problema de configuración. En su lugar, haz la prueba iniciando sesión desde la página de inicio de sesión o desde tu IdP.
  • IdP, Identity Provider (proveedor de identidad): se refiere al sistema que registra todos los usuarios y permite la conexión a varios otros servicios. Esta es tu fuente de verdad para tu organización, usuarios y grupos. Por ejemplo: Azure AD, JumpCloud…

  • SP, Service Provider (proveedor de servicios): se refiere a la aplicación de servicio que consume la información de SSO, en este caso Prevu3D Cloud.

  • SSO, Single Sign-On: se refiere a un mecanismo que permite a los usuarios obtener sus credenciales desde un único portal y distribuir la configuración de gestión de usuarios entre varias aplicaciones.

  • SAML, Security Assertion Markup Language: un protocolo de todo el sector que permite el uso de SSO en varias plataformas basadas en la nube.

  • SCIM, System for Cross-Domain Identity Management: protocolo para el aprovisionamiento de usuarios y grupos.