← Volver al soporte

Iniciar sesión con la cuenta de tu organización (SSO)

Con el inicio de sesión único, tus empleados entran en 2LRN4 con la cuenta que ya tienen, normalmente su cuenta de trabajo de Microsoft o de Google. Así no tienen que recordar una contraseña aparte para 2LRN4 y tu organización mantiene el control: quien deja la empresa y ya no tiene cuenta de organización tampoco entra ya en 2LRN4.

Dos maneras

1. El botón de Microsoft o de Google en la página de inicio de sesión. Es la forma más sencilla y no exige ninguna configuración por vuestra parte. En cada usuario se indica cómo inicia sesión (con contraseña, con Microsoft o con Google); eso lo cambias en el perfil del usuario o de forma masiva desde la vista general de usuarios. Si utilizas la sincronización automática de usuarios con Microsoft Entra o Google Workspace, esto queda bien configurado desde el principio.

2. Una conexión SAML con vuestro propio Identity Provider. Para organizaciones que gestionan los accesos de forma centralizada, por ejemplo con Entra ID (antes Azure AD), ADFS u Okta. Lo encuentras en la administración, en Saml2, dentro de tu organización. Allí introduces cuatro datos de tu Identity Provider, que te facilita tu administrador de identidades:

  • el entity ID del Identity Provider;
  • la URL de inicio de sesión (single sign-on service);
  • la URL de cierre de sesión (single logout service);
  • el certificado X.509.

Después de guardar, en la vista general aparece la URL de inicio de sesión de tu organización. Puedes compartirla internamente, por ejemplo como icono de acceso en la intranet. Los datos que tu administrador de identidades necesita de nosotros te los enviamos si nos los pides; también te acompañamos con gusto en la configuración y en las pruebas.

¿Qué ocurre con un usuario desconocido?

Si alguien inicia sesión mediante SSO cuando todavía no existe una cuenta de 2LRN4, un ajuste de tu organización determina qué pasa. Lo encuentras en el formulario de la organización, en Single sign-on — nuevos usuarios, en la lista Usuario desconocido en el inicio de sesión SSO. Hay tres posibilidades:

  • Seguir el valor predeterminado de la plataforma (la posición de partida). Tú no eliges nada; la organización sigue lo que esté configurado para toda la plataforma. Resulta práctico mientras no lo hayas decidido de forma consciente, pero conviene fijar la elección para que no te sorprenda un cambio en el valor predeterminado de la plataforma.
  • La cuenta ya debe existir (recomendado). Solo puede iniciar sesión quien ya figura en 2LRN4. Los nuevos empleados llegan a través de la sincronización de usuarios o de una importación, y tú mantienes el control sobre quién ocupa una plaza.
  • Crear la cuenta automáticamente en el primer inicio de sesión. Quien inicia sesión por primera vez recibe enseguida una cuenta, con el rol estándar, vinculada a tu organización. La licencia se controla al hacerlo: si tu organización está llena, no se crea ninguna cuenta y el usuario ve un mensaje claro en la página de inicio de sesión.

Si eliges la creación automática junto con el botón de Microsoft o de Google, rellena también el campo Dominios de correo de esta organización (se admiten varios, separados por comas, por ejemplo nombrecliente.es, nombrecliente.com). Esos botones funcionan con una única conexión compartida para todos los clientes, de modo que el dominio de correo determina a qué organización pertenece un usuario nuevo. Si más de una organización reclama el mismo dominio, no se crea nada; es a propósito, porque entonces la plataforma no puede determinar dónde encaja el usuario. Con una conexión SAML ese campo no hace falta, porque esa conexión ya es de tu organización.

Para la mayoría de las organizaciones aconsejamos combinar la sincronización de usuarios con La cuenta ya debe existir. La sincronización crea las cuentas con el departamento y el idioma correctos, y las desactiva en cuanto alguien deja la empresa. La creación automática al iniciar sesión resulta práctica si no usas la sincronización, pero entonces el usuario empieza sin departamento; en ese caso, revisa con regularidad el filtro Sin departamento en la vista general de usuarios.

Si no ves este bloque en el formulario de la organización, tu cuenta no tiene permiso para gestionar la configuración. El ajuste solo es visible para el rol de administrador; pregunta entonces a un compañero que tenga ese rol, o a tu persona de contacto en 2LRN4.

Conviene saber

  • La verificación en dos pasos la gestiona tu Identity Provider. Quien inicia sesión mediante SSO pasa por la seguridad de su propia cuenta de organización, incluida la MFA si la tenéis activada. El ajuste de MFA dentro de 2LRN4 está pensado para las cuentas que inician sesión con contraseña.
  • Aquí no vale la contraseña olvidada. Una cuenta SSO no tiene contraseña de 2LRN4, y la función de contraseña olvidada no hace nada con ella a propósito. Si un empleado se queda atascado, la solución está en la propia cuenta de organización.
  • Un inicio de sesión SSO fallido muestra un mensaje. El usuario vuelve a la página de inicio de sesión con un texto que explica qué ocurre, por ejemplo que la cuenta todavía no existe o que la licencia está llena.
  • Prueba primero con un grupo pequeño. Deja la conexión lista, haz pruebas con algunos compañeros de distintos departamentos y despliega el SSO ampliamente solo después. Con gusto pensamos contigo en el orden.
¿Atascado?

Haga su pregunta o reserve una breve demo. Le ayudamos a avanzar.