> For the complete documentation index, see [llms.txt](https://help.laiout.co/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.laiout.co/spanish/configuracion-de-la-organizacion/single-sign-on.md).

# Single Sign-On (SSO)

Single Sign-On permite que tu equipo inicie sesión en laiout con el proveedor de identidad de tu empresa, como Okta, Microsoft Entra o Google, así que no hay una contraseña aparte que gestionar.

## Primeros pasos

<details>

<summary>¿Qué es Single Sign-On en laiout?</summary>

Single Sign-On permite que tu equipo inicie sesión en laiout usando el proveedor de identidad de tu empresa, por ejemplo Okta, Microsoft Entra o Google, sin necesidad de una contraseña aparte.

</details>

<details>

<summary>¿Qué necesito para configurar SSO?</summary>

Necesitas acceso de Admin o Manager a tu organización en laiout, acceso de administrador a tu proveedor de identidad (o ayuda de tu equipo de IT) y unos 10 minutos.

</details>

<details>

<summary>¿Dónde encuentro los ajustes de SSO?</summary>

Abre tu organización en laiout, haz clic en el avatar de tu organización en la barra lateral izquierda para abrir el panel de la organización, y luego, en la parte inferior, haz clic en el menú de usuario y elige Single Sign On (SSO).

</details>

## Creación de la app en tu proveedor de identidad

<details>

<summary>¿Cómo creo una app de laiout en mi proveedor de identidad?</summary>

En tu proveedor de identidad, crea una nueva app para laiout y luego sigue la sección de abajo que coincida con el protocolo que vas a usar (SAML u OIDC). Los valores que necesitas también se muestran en la parte superior de la ventana de SSO en laiout. laiout vincula a las personas por su dirección de correo electrónico, así que la app debe incluir el correo electrónico del usuario cuando inicie sesión, y se rechazan los inicios de sesión sin uno. Una vez creada, asigna la app a las personas que deben tener acceso a laiout.

</details>

<details>

<summary>¿Qué valores uso para un proveedor de identidad SAML?</summary>

Crea la app con estos valores:

| Tu IdP solicita           | Valor                               |
| ------------------------- | ----------------------------------- |
| ACS / URL de respuesta    | <https://laiout.app/api/oauth/saml> |
| Audiencia / ID de entidad | <https://saml.laiout.co>            |

Luego añade un atributo para que la app envíe el correo electrónico del usuario. Tu proveedor de identidad puede llamarlo declaración de atributo, asignación de atributo o claim:

| Nombre del atributo | Valor                                          |
| ------------------- | ---------------------------------------------- |
| email               | La dirección de correo electrónico del usuario |

También funciona si configuras el formato Name ID de la app como EmailAddress, si eso te resulta más fácil. Si quieres, añade también atributos firstName y lastName.

</details>

<details>

<summary>¿Qué valores uso para un proveedor de identidad OpenID Connect (OIDC)?</summary>

Crea la app con estos valores:

| Tu IdP solicita    | Valor                               |
| ------------------ | ----------------------------------- |
| URL de redirección | <https://laiout.app/api/oauth/oidc> |

La app debe ser una app web confidencial y debe devolver el claim estándar de email.

</details>

## Conexión de SSO en laiout

<details>

<summary>¿Cómo conecto SSO una vez creada la app?</summary>

De vuelta en la ventana de SSO de laiout, introduce el dominio o dominios de correo de tu empresa en Email domains (por ejemplo acme.com), pulsando Enter después de cada uno. Luego elige tu protocolo, SAML u OIDC. Para SAML, pega el XML completo de metadatos de la app que acabas de crear. Para OIDC, introduce la Issuer URL, el Client ID y el Client Secret de tu app. Por último, haz clic en Enable SSO. SSO se activa de inmediato.

</details>

<details>

<summary>Mis metadatos SAML están siendo rechazados. ¿Qué pasa?</summary>

Pega el archivo completo de metadatos, empezando por la declaración de la primera línea. Los metadatos sin ella se rechazan.

</details>

<details>

<summary>¿Cómo pruebo que SSO funciona?</summary>

Ve a la página de inicio de sesión de laiout y haz clic en Single Sign On, introduce tu correo de trabajo y haz clic en Proceed. Te enviarán a la página de inicio de sesión de tu empresa y volverás a laiout una vez hayas iniciado sesión.

</details>

## Gestión de SSO

<details>

<summary>¿Puedo obligar a mi equipo a iniciar sesión con SSO?</summary>

Sí. Una vez que SSO funciona, puedes activar Require SSO on Login en la misma ventana. Entonces, los miembros del equipo deberán iniciar sesión por SSO en lugar de con contraseña. Los administradores y managers de la organización conservan el acceso con contraseña como respaldo.

</details>

<details>

<summary>¿SSO da acceso a las personas a mi organización?</summary>

No. SSO gestiona el inicio de sesión, no el acceso. Los miembros del equipo todavía deben ser invitados a tu organización de laiout antes de poder iniciar sesión.

</details>

<details>

<summary>¿Puedo tener más de una conexión SSO por organización?</summary>

No. Hay una conexión SSO por organización, y guardar otra vez reemplaza la configuración anterior.

</details>

<details>

<summary>¿Cómo edito mi configuración de SSO sin volver a introducirlo todo?</summary>

Tu secreto de cliente y los metadatos se guardan de forma segura y no se vuelven a mostrar. Deja esos campos vacíos al editar para conservar los valores actuales.

</details>

<details>

<summary>¿Qué pasa si elimino la conexión SSO?</summary>

Eliminar la conexión desactiva SSO de inmediato, y el inicio de sesión con contraseña sigue funcionando.

</details>

<details>

<summary>¿Con quién contacto para ayuda con la configuración de SSO?</summary>

Contacta con el equipo de laiout en <support@laiout.co> y estaremos encantados de ayudarte a configurarlo.

</details>
