El inicio de sesión único (SSO) permite que tus empleados accedan a la plataforma de aprendizaje con la cuenta que ya tienen de tu organización. No necesitan una contraseña aparte y tú gestionas el acceso de forma centralizada. La plataforma ofrece dos vías:
- Iniciar sesión con Microsoft o Google, la vía más rápida. No configuras nada; los empleados hacen clic en el botón de la página de acceso y confirman con su propia cuenta.
- SAML 2.0 con tu propio proveedor de identidad (Microsoft Entra ID o Google Workspace), más trabajo de configuración pero totalmente gestionado por tu organización.
Esta guía describe primero algunos ajustes comunes a ambas y, después, cada método paso a paso.
Antes de empezar: nuevos usuarios y dominios de correo
En la administración de tu organización, en Acceso y seguridad (Access and security), los ajustes Inicio de sesión único: nuevos usuarios determinan qué ocurre cuando alguien accede mediante SSO y aún no existe una cuenta. Esta elección se aplica a ambos métodos.
- Usuario desconocido al iniciar sesión con SSO (Unknown user on SSO sign-in): elige si la cuenta se crea automáticamente en el primer acceso o si solo pueden entrar cuentas existentes. Con la creación automática, el nuevo usuario recibe el rol predeterminado y queda vinculado a tu organización. Se respeta la licencia: si la organización está llena, no se crea ninguna cuenta y el usuario ve un mensaje.
- Dominios de correo de esta organización (Email domains of this organisation): solo necesario para la creación automática mediante Microsoft o Google. Ese acceso pasa por una conexión compartida que no lleva ninguna organización, así que el dominio de correo determina a qué organización pertenece un nuevo usuario. Si varias organizaciones reclaman el mismo dominio, no se crea nada. Este campo no es necesario para SAML.
Verificación en dos pasos (MFA): se aplica a las cuentas que acceden con contraseña. Quien accede mediante Microsoft o Google queda bajo la seguridad de su propia cuenta de organización y no necesita este ajuste.
Método 1: Iniciar sesión con Microsoft o Google
La vía más rápida. No configuras tu propio proveedor de identidad; la plataforma usa una conexión gestionada por 2LRN4. No hay certificados ni URL que intercambiar.
- En Acceso y seguridad (ver arriba), introduce el dominio de correo de tu organización y elige qué debe ocurrir con un usuario desconocido.
- Asegúrate de que las direcciones de correo de tus empleados en la plataforma coinciden con su cuenta de Microsoft o Google. Se les reconoce por ahí.
- Tus empleados van a la página de acceso y eligen Iniciar sesión con Microsoft o Iniciar sesión con Google. Confirman con su propia cuenta de organización y entran en la plataforma. Si la cuenta aún no existe y la creación automática está activada, se crea al momento.
Método 2: SAML 2.0 con tu propio proveedor de identidad
En esta vía configuras una conexión con la plataforma en tu propio proveedor de identidad. Los pasos 1, 3 y 4 son iguales para cualquier proveedor; solo cambia el paso 2. Describimos Microsoft Entra ID y Google Workspace. Calcula unos veinte minutos.
Paso 1: crea una conexión SSO en la plataforma
- En la administración, ve a SSO y haz clic en Crear.
- Mantén esta pantalla abierta; necesitarás los datos de la plataforma en tu proveedor de identidad.
La plataforma usa estas direcciones fijas (los datos del proveedor de servicio):
- Entity ID / metadatos:
https://portal.2lrn4.com/saml2/metadata - URL de respuesta (ACS):
https://portal.2lrn4.com/saml2/acs - URL de cierre de sesión (SLS):
https://portal.2lrn4.com/saml2/sls
Paso 2A: Microsoft Entra ID
- En el centro de administración de Microsoft Entra, ve a Aplicaciones empresariales, luego Nueva aplicación y Crear tu propia aplicación. Dale un nombre reconocible, por ejemplo "Plataforma 2LRN4".
- Elige Inicio de sesión único y después SAML.
- En la configuración básica de SAML, introduce los datos del paso 1: Identificador (Entity ID) =
https://portal.2lrn4.com/saml2/metadata, URL de respuesta =https://portal.2lrn4.com/saml2/acs, URL de cierre de sesión =https://portal.2lrn4.com/saml2/sls. - En Atributos y notificaciones, comprueba que la dirección de correo se envía como identificador único (NameID), junto con el nombre y los apellidos.
- Asigna la aplicación a los usuarios o grupos que deban tener acceso.
Paso 2B: Google Workspace
- En la consola de administración de Google (admin.google.com), ve a Aplicaciones, luego Aplicaciones web y móviles, y elige Añadir aplicación y Añadir aplicación SAML personalizada. Dale un nombre reconocible.
- Google muestra sus propios datos: una URL de SSO, un Entity ID y un certificado. Descarga el certificado y ten estos tres a mano para el paso 3.
- En Detalles del proveedor de servicios, introduce los datos del paso 1: URL de ACS =
https://portal.2lrn4.com/saml2/acs, Entity ID =https://portal.2lrn4.com/saml2/metadata, y como Name ID la dirección de correo principal (formato EMAIL). - En Atributos, asigna la dirección de correo, el nombre y los apellidos.
- Por último, activa la aplicación para las unidades organizativas correctas o para todos.
Paso 3: pon los datos de tu proveedor en la plataforma
En la conexión SSO (la pantalla del paso 1), introduce los datos que te dio tu proveedor:
- Entity id: el Entity ID de tu proveedor. En Entra ID el "Identificador de Microsoft Entra", en Google el "Entity ID".
- Single Signon Service: la URL de inicio de sesión. En Entra ID la "URL de inicio de sesión", en Google la "URL de SSO".
- Single Logout Service: la URL de cierre de sesión. Entra ID la ofrece; Google Workspace no, así que deja este campo vacío para Google.
- Certificado X.509: el certificado de firma que descargas de tu proveedor, en formato Base64.
Haz clic en Guardar.
Paso 4: prueba
La lista de conexiones SSO muestra, por conexión, un enlace de acceso con el formato https://portal.2lrn4.com/saml2/login?entityId=…. Ábrelo en una ventana privada e inicia sesión con una cuenta de organización a la que diste acceso en el paso 2. Si llegas a la plataforma, la conexión funciona. Comparte después ese enlace con tus empleados, o haz que se use como botón de acceso para tu organización.
Preguntas frecuentes
Un empleado aún no existe en la plataforma. ¿Qué hago?
Esto se ajusta en Acceso y seguridad: si "Usuario desconocido al iniciar sesión con SSO" está en creación automática, el empleado recibe una cuenta con el rol predeterminado en su primer acceso. Para el acceso con Microsoft/Google debe estar rellenado el dominio de correo de tu organización. La vinculación se hace por la dirección de correo, que debe coincidir con la cuenta de tu proveedor.
El acceso falla. ¿Dónde miro primero?
En SAML suele fallar una de estas tres cosas: la URL de respuesta en tu proveedor difiere de https://portal.2lrn4.com/saml2/acs, el certificado de la plataforma ha caducado o no es el correcto, o la dirección de correo no se envía como NameID. Repasa los pasos 2 y 3. Para el acceso con Microsoft/Google: comprueba que la dirección de correo coincide y que el dominio está rellenado. Si te quedas atascado, nuestro soporte te ayudará.