Single Sign-On (SSO)
Configuración y uso de SSO
La Prevu3D Cloud Platform admite un Single Sign-On (SSO) seguro a través de protocolos estándar del sector:
-
SAML 2.0 – para la autenticación y el inicio de sesión de usuarios.
-
SCIM 2.0 – para el aprovisionamiento automático de usuarios y grupos.
Proveedores de identidad compatibles
Sección titulada «Proveedores de identidad compatibles»Cualquier proveedor de identidad que admita plenamente los protocolos SAML 2.0 o SCIM 2.0 debería ser compatible con Prevu3D, incluidos Okta, Google Workspace, OneLogin, Ping Identity y otros. La implementación de Prevu3D sigue las especificaciones oficiales de SAML 2.0 y SCIM 2.0, garantizando una amplia compatibilidad con los sistemas de identidad modernos.
Hemos probado exhaustivamente la integración con:
-
Microsoft Entra ID (anteriormente Azure Active Directory)
-
JumpCloud (English)
SAML 2.0 – Configuración de la autenticación
Sección titulada «SAML 2.0 – Configuración de la autenticación»Requisitos previos
Sección titulada «Requisitos previos»Para configurar el SSO basado en SAML con Prevu3D, necesitarás:
-
Acceso de administrador a tu organización de Prevu3D.
-
Acceso a tu IdP con permiso para configurar aplicaciones.
-
Inicia sesión en tu cuenta de Prevu3D (usando tu dirección de correo electrónico y contraseña)
-
Ve a la pestaña Settings
-
Selecciona la pestaña SSO en el menú de la izquierda

-
Copia los siguientes valores de la pestaña SSO y pégalos en la configuración de tu IdP:
-
Service Provider Endpoint: la URL a la que tu IdP envía la aserción SAML. Tu IdP puede llamarla ACS URL, Reply URL o Assertion Consumer Service URL.
-
Service Provider Entity ID: el identificador único de Prevu3D en el intercambio SAML. Tu IdP puede llamarlo Audience, Identifier o SP Entity ID.
-
-
Recupera lo siguiente de tu IdP e introdúcelo en la pestaña SSO:
-
SAML Certificate (PEM format)
-
SAML Endpoint URL
-

-
Si SCIM no está habilitado, define las asignaciones de atributos SAML: consulta Asignaciones de atributos SAML más abajo.

- Haz clic en Save en la parte inferior de la página.

- Verifica la configuración antes de implementarla: consulta Validación de tu configuración más abajo.
Asignaciones de atributos SAML
Sección titulada «Asignaciones de atributos SAML»Cada campo indica a Prevu3D qué atributo (claim) debe leer de la aserción SAML enviada por tu proveedor de identidad. El valor que introduzcas debe coincidir exactamente con el nombre del atributo configurado en tu IdP, incluidas las mayúsculas y minúsculas.
| Campo | Qué introducir | Valores de ejemplo |
|---|---|---|
| First Name SAML Attribute Key | El nombre del atributo del IdP que contiene el nombre de pila del usuario | givenName, firstName, http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname |
| Last Name SAML Attribute Key | El nombre del atributo del IdP que contiene el apellido del usuario | familyName, surname, lastName |
| Role SAML Attribute Key (opcional) | El nombre del atributo del IdP que contiene el rol de Prevu3D que se debe asignar. Solo es necesario si quieres gestionar los roles de Prevu3D desde tu IdP: consulta Asignación de roles | Prevu3DRole |
| Default Organization Role | El rol que se asigna cuando no se proporciona ningún atributo de rol, el atributo está vacío o la asignación de roles no está configurada: consulta Asignación de roles | Guest (recomendado) |
¿No sabes con seguridad qué nombres de atributos envía tu IdP? Captura una traza SAML con una extensión de navegador como SAML-tracer y consulta los nombres que aparecen en el AttributeStatement, o revisa la configuración de la aplicación en tu IdP.
Implementación del SSO para tus usuarios
Sección titulada «Implementación del SSO para tus usuarios»Una vez guardada y validada la configuración, dos factores determinan si tus usuarios pueden iniciar sesión realmente.
Configuración del dominio y nuevos usuarios
Sección titulada «Configuración del dominio y nuevos usuarios»Tu dominio de correo electrónico debe estar asociado a tu organización de Prevu3D. La configuración del dominio habilita:
-
La redirección desde la página de inicio de sesión: los usuarios que hacen clic en Iniciar sesión con SSO e introducen un correo electrónico de tu dominio son redirigidos a tu IdP.
-
La creación de cuentas justo a tiempo: cuando un usuario de tu dominio que nunca ha usado Prevu3D se autentica correctamente a través de tu IdP, se crea automáticamente una cuenta de Prevu3D, con los nombres rellenados a partir de tus asignaciones de atributos SAML y el Default Organization Role aplicado. No se necesita ninguna invitación ni creación manual de la cuenta.
Usuarios existentes y vinculación de cuentas
Sección titulada «Usuarios existentes y vinculación de cuentas»Las cuentas creadas antes de habilitar el SSO deben vincularse una vez a tu proveedor de identidad antes de poder usarse con SSO. Los usuarios reciben orientación para hacerlo la primera vez que inician sesión con SSO, y sus proyectos y datos se conservan. Los pasos que ven están documentados en Registro e inicio de sesión.
Validación de tu configuración
Sección titulada «Validación de tu configuración»Antes de implementar el SSO de forma generalizada, haz una prueba con un grupo reducido de usuarios y confirma que:
-
El inicio de sesión se completa tanto desde la página de inicio de sesión de Prevu3D (Iniciar sesión con SSO) como desde el panel de tu IdP.
-
El nombre y el apellido se rellenan correctamente en las cuentas nuevas.
-
Se asigna el rol de organización esperado cuando el atributo de rol está presente.
-
Los usuarios sin un rol asignado reciben el rol predeterminado previsto.
-
Ningún usuario recibe más permisos de los esperados.
-
Las pertenencias a grupos se aplican según lo previsto, si utilizas la asignación de grupos.
Asignación de roles (opcional)
Sección titulada «Asignación de roles (opcional)»Puedes asignar roles a nivel de organización de Prevu3D mediante un atributo SAML personalizado (por ejemplo, Prevu3DRole):
-
Admin– Permisos completos en toda la empresa -
Guest– Sin acceso predeterminado (debe concederse a nivel de proyecto)
Si no se proporciona ningún atributo de rol, se aplica un rol predeterminado. Por razones de seguridad, recomendamos establecerlo en Guest.
Asignación de grupos (opcional)
Sección titulada «Asignación de grupos (opcional)»También es posible asignar los grupos de tu sistema IdP a los grupos de Prevu3D para simplificar la gestión de acceso de las personas de tu organización. Los siguientes pasos te guían a través de la asignación de tus grupos.
-
Configura tu IdP para pasar las pertenencias a grupos a través de un atributo SAML.
-
Introduce este atributo en la pestaña Prevu3D SSO.

- En la sección “Groups” de Prevu3D, haz clic en “Edit group” y especifica el valor de grupo SAML esperado por tu IdP.

- Esta asignación se aplica a los usuarios cuando inician sesión en Prevu3D Cloud. Si el usuario ya tiene la sesión iniciada, debe cerrar la sesión y volver a iniciarla para que los cambios de acceso surtan efecto.
SCIM 2.0 – Configuración del aprovisionamiento
Sección titulada «SCIM 2.0 – Configuración del aprovisionamiento»Prevu3D admite el aprovisionamiento de usuarios y grupos a través del protocolo SCIM 2.0 (System for Cross-Domain Identity Management).
Requisitos previos
Sección titulada «Requisitos previos»-
Tu organización debe estar en el plan Enterprise.
-
Tu IdP debe admitir SCIM (por ejemplo, Azure AD/Entra, Okta, JumpCloud).
Qué habilita SCIM
Sección titulada «Qué habilita SCIM»-
Aprovisionamiento de usuarios – Los nuevos usuarios se crean automáticamente en Prevu3D
-
Desaprovisionamiento de usuarios – Los usuarios se deshabilitan o eliminan cuando se deshabilitan en tu IdP
-
Asignación de grupos – Los grupos y roles se pueden gestionar de forma centralizada desde tu IdP
Guía de configuración
Sección titulada «Guía de configuración»-
Inicia sesión en tu cuenta de Prevu3D como administrador de la organización.
-
Ve a la pestaña Settings
-
Selecciona la pestaña SSO en el menú de la izquierda
-
Desplázate hasta la sección SCIM Provisioning y habilítala.

-
Encontrarás:
-
SCIM Base URL (usuarios de Entra ID, consulten la advertencia a continuación)
-
Bearer Token
-

-
En tu proveedor de identidad (por ejemplo, Microsoft Entra ID):
-
Abre la aplicación empresarial de Prevu3D.
-
Habilita el aprovisionamiento SCIM.
-
Introduce la SCIM Base URL y el Bearer Token obtenidos de la pestaña SSO.
-
-
Configura las asignaciones de atributos para:
-
userName,givenName,familyName,email -
Opcional:
groups,roles,active
-
-
Guarda tu configuración
Tu IdP ahora sincronizará automáticamente los usuarios y grupos con Prevu3D según el calendario de aprovisionamiento.
Solución de problemas
Sección titulada «Solución de problemas»| Síntoma | Causa probable | Qué hacer |
|---|---|---|
| El inicio de sesión no se completa después de que el IdP redirige de vuelta a Prevu3D | El valor de audiencia de la aserción SAML no coincide exactamente con el Service Provider Entity ID. Es posible que tu IdP esté enviando un valor abreviado o un nombre descriptivo. | En tu IdP, establece el campo Audience / Identifier / Entity ID con el valor exacto que aparece en la pestaña SSO, incluido el sufijo completo. |
| El usuario introduce su correo electrónico y su contraseña en la página de inicio de sesión y nunca se le envía al IdP | El formulario de inicio de sesión principal es solo para cuentas con contraseña. | Pide al usuario que haga clic en Iniciar sesión con SSO, debajo del botón Login, y que introduzca entonces su correo electrónico profesional. |
| No hay redirección tras introducir un correo electrónico profesional en la pantalla Iniciar sesión con SSO | El dominio de correo electrónico no está asociado a tu organización de Prevu3D. | Ponte en contacto con support@prevu3d.com para configurar tu dominio de correo electrónico. |
{"statusCode":401,"message":"invalid_user_email_domain"} después de autenticarse en el IdP | La misma causa: el dominio de correo electrónico del usuario no está asociado a tu organización. | Ponte en contacto con support@prevu3d.com para configurar tu dominio de correo electrónico. |
| El usuario ve “la sesión ha expirado” y se le pide que vuelva a introducir su correo electrónico | Es parte normal del proceso único de vinculación de cuentas para las cuentas creadas antes de habilitar el SSO. | Pide al usuario que continúe; no es un error. Consulta Usuarios existentes y vinculación de cuentas. |
| Un usuario existente no consigue completar la vinculación de la cuenta | La vinculación requiere la contraseña de Prevu3D existente del usuario, que puede que no recuerde. | Pídele que la restablezca con Contraseña olvidada, o solicita la vinculación masiva de tu dominio a support@prevu3d.com. |
| Los nombres aparecen vacíos o incorrectos en las cuentas nuevas | Las SAML Attribute Keys introducidas en la pestaña SSO no coinciden con los nombres de atributo que envía tu IdP. Estos valores distinguen mayúsculas y minúsculas. | Captura una traza SAML, comprueba los nombres de los atributos en el AttributeStatement y actualiza las asignaciones para que coincidan exactamente. |
| Se asignó a un usuario un rol inesperado | No se envió ningún atributo de rol, por lo que se aplicó el Default Organization Role, o el valor del atributo de rol no coincide con un rol de Prevu3D. | Verifica la Role SAML Attribute Key y los valores que envía tu IdP, y luego revisa tu configuración de Default Organization Role. |
| Los cambios de acceso de los grupos no surten efecto | La asignación de grupos solo se aplica al iniciar sesión. | Pide al usuario que cierre la sesión y vuelva a iniciarla. |
Abrir directamente en un navegador la URL del Service Provider Endpoint devuelve {"statusCode":500,"message":"Internal server error"} | Es lo esperado. Este endpoint solo acepta solicitudes POST de SAML y no puede abrirse directamente en un navegador. | Esto no indica un problema de configuración. En su lugar, haz la prueba iniciando sesión desde la página de inicio de sesión o desde tu IdP. |
Definiciones
Sección titulada «Definiciones»-
IdP, Identity Provider (proveedor de identidad): se refiere al sistema que registra todos los usuarios y permite la conexión a varios otros servicios. Esta es tu fuente de verdad para tu organización, usuarios y grupos. Por ejemplo: Azure AD, JumpCloud…
-
SP, Service Provider (proveedor de servicios): se refiere a la aplicación de servicio que consume la información de SSO, en este caso Prevu3D Cloud.
-
SSO, Single Sign-On: se refiere a un mecanismo que permite a los usuarios obtener sus credenciales desde un único portal y distribuir la configuración de gestión de usuarios entre varias aplicaciones.
-
SAML, Security Assertion Markup Language: un protocolo de todo el sector que permite el uso de SSO en varias plataformas basadas en la nube.
-
SCIM, System for Cross-Domain Identity Management: protocolo para el aprovisionamiento de usuarios y grupos.