SSO y gestión de identidades para configuradores de productos

Ofrezca a cada cliente, distribuidor y miembro del equipo el acceso adecuado a Configurix.

Configurix conecta la identidad empresarial con la configuración de productos, los precios, las propuestas y los proyectos. Una implementación fiable separa el SSO, el aprovisionamiento, los roles, el aislamiento entre organizaciones, las identidades de servicio y la seguridad de las sesiones, y valida cada límite con pruebas de acceso reales.

Mercado de ventas · España · EUR · IVA

Una decisión de identidad

El inicio de sesión es solo el primer control

Proveedor de identidad

Usuario autenticado · emisor confiable

Cuenta de Configurix

Sujeto identificado · activo

Organización y rol

Distribuidor Norte · rol de ventas

Decisión de objeto

Proyecto CX-4821 · permitido

Una aserción válida crea el contexto de identidad. Antes de mostrar un precio, proyecto, propuesta, pedido o función administrativa, Configurix comprueba también el usuario local, la organización, el rol y el recurso solicitado.

Definición de la arquitectura de identidad

El SSO es una capa, no todo el sistema de control de acceso.

El acceso empresarial se vuelve más seguro y más fácil de explicar cuando la autenticación, la federación, el aprovisionamiento y la autorización siguen siendo distintas. Cada capa tiene diferentes protocolos, propietarios, modos de error y evidencia de aceptación.

Autenticación

Cómo una persona o servicio prueba su identidad. SSO puede delegar la autenticación humana a un proveedor de identidad confiable.

Federación

Cómo Configurix, como relying party, verifica una aserción de un proveedor de identidad y establece una sesión local.

Aprovisionamiento

Cómo se gestionan las cuentas de usuario, la pertenencia a grupos, la activación, la actualización y la desactivación a lo largo de su ciclo de vida.

Autorización

Qué puede hacer la identidad autenticada dentro de una organización y sobre un proyecto, lista de precios, propuesta, pedido o recurso administrativo concretos.

Planificador interactivo de la arquitectura de identidad

Defina conjuntamente los usuarios, la federación, el ciclo de vida y la autorización.

Elija el escenario más parecido al suyo. El resultado identifica las relaciones de confianza, las asignaciones y las pruebas de aceptación prioritarias. Las capacidades del proveedor, los protocolos, los roles y los requisitos de seguridad reales dependen de los sistemas operativos y del alcance acordado con Configurix.

Usuarios principales
Modelo de federación
Ciclo de vida de la cuenta
Modelo de autorización

Matriz de confianza y responsabilidades

Sitúe la prueba de identidad y los permisos de negocio en el límite adecuado.

Sistema responsableResponsabilidad principalLímite que debe validarse
Proveedor de identidadAutenticación principal del personal interno o de socios, autenticadores, estado de la cuenta, aserciones de grupos o atributos y claves de federaciónConfigurix valida el emisor confiable y la aserción; no confía ciegamente en una dirección de correo electrónico ni en un campo de navegador sin firmar.
Capa de identidad de ConfigurixResolución de cuentas federadas, identidad local del usuario, sesión, pertenencias a organizaciones, asignaciones de roles y eventos de auditoría de identidadLa autenticación establece quién inició sesión. La política local aún determina a qué recursos de Configurix se puede acceder.
Responsable de la organización empresarialDecisiones de distribuidor, sala de exposición, marca, entidad legal, mercado y asignación de productos según el flujo de trabajo acordadoLos grupos de un IdP externo no pueden conceder acceso a otra organización salvo que una asignación controlada y el responsable de negocio lo autoricen expresamente.
Propietarios de productos y preciosCatálogo, regla, lista de precios, descuento, cotización, permisos de documento y publicaciónLas acciones potentes de precios o productos necesitan roles explícitos, alcances de objetos, aprobación y auditoría, no un estado autenticado genérico.
API de aplicacionesAPI de sesión humana, identidades de servicio, alcances, autorización de objetos, controles de velocidad y auditoría de integraciónUn token de acceso válido no demuestra por sí solo que su sujeto pueda consultar o modificar el proyecto o la organización solicitados.
CRM, ERP o comercio electrónico conectadoSus propios usuarios, cuentas de servicio, permisos de objetos y autoridad comercial posteriorNo reutilice los privilegios de un usuario del navegador como una identidad de integración no controlada ni copie atributos de identidad innecesarios.

Contrato común de identidad

Conserve una identidad de confianza sin convertir cada claim en un permiso.

La federación establece un contexto de autenticación confiable. Configurix debe conservar el contrato de identidad más pequeño necesario para resolver un usuario, crear una sesión, mapear la membresía comercial aprobada y explicar las decisiones de autorización.

issuer

Identificador de proveedor de identidad confiable exacto y conexión de federación configurada

subject

Identificador de sujeto estable con ámbito de proveedor utilizado con el emisor para resolver la cuenta local

audience

El cliente Configurix previsto o el identificador de relying party aceptado para esta aserción

assurance

Tiempo de autenticación, método, contexto o información de garantía acordada necesaria por la política

attributes

Nombre, correo electrónico, configuración regional, organización y demás claims mínimos aprobados, con su origen y finalidad

tenant

Pertenencia a una organización, distribuidor, región o marca de Configurix establecida mediante una asignación controlada

roles

Asignación de funciones y capacidades locales, además de quién o qué tiene autoridad para cada cambio

lifecycle

Estado creado, activo, suspendido, desactivado, eliminado y reactivado con sincronización efectiva

session

Estado emitido, actualizado, caducado, reautenticado, revocado y desconectado por canal

audit

Correlación, actor, fuente, objeto objetivo, decisión, motivo, marca de tiempo y evidencia administrativa

Modelo de roles

Defina capacidades de negocio sin debilitar el aislamiento entre organizaciones y recursos.

Cliente

Cree y reanude proyectos propios, revise precios o cotizaciones permitidos y apruebe o solicite acciones por alcance.

Usuario distribuidor

Trabajar únicamente dentro de cuentas de distribuidores asignados, catálogos, listas de precios, clientes, proyectos y acciones comerciales permitidas.

Responsable de distribuidores

Administre asignaciones o usuarios de distribuidores aprobados sin cruzar la organización del fabricante o los límites de administración global.

Vendedor

Cree y continúe proyectos de clientes, prepare cotizaciones y utilice flujos de trabajo de precios o descuentos permitidos.

Gerente de producto

Mantener el contenido, las opciones, las reglas, los activos y las versiones del catálogo asignados a través del proceso de gobernanza aceptado.

Gerente de precios

Mantener fuentes de precios asignadas, política de descuentos, validez y aprobaciones sin heredar la administración del sistema no relacionada.

Usuario de operaciones

Leer proyecto aceptado, pedido, estudio, instalación o contexto de producción requerido para el trabajo operativo asignado.

Administrador

Administre la configuración de la organización y las identidades autorizadas; las acciones globales sensibles permanecen limitadas y auditadas deliberadamente.

Un rol no es un derecho de datos global. Cada solicitud protegida también debe evaluar la organización, la propiedad, la asignación de productos, el mercado, la autoridad de precios, el proyecto compartido y otras políticas de objetos aplicables.

Ciclo de vida de la identidad federada

Hacer observable la confianza, el acceso y la desactivación de extremo a extremo.

1

Establecer confianza

Registre los identificadores, endpoints, ubicaciones de redireccionamiento, claves, certificados y perfiles aceptados de IdP y Configurix exactos.

2

Identificar la organización

Determine la organización, el distribuidor, el mercado o la marca autorizados a partir de una conexión de confianza o una asignación de negocio controlada.

3

Autenticar

Enviar al usuario a través del flujo de federación acordado y validar las protecciones de emisor, audiencia, firma, hora y transacción.

4

Resolver cuenta

Haga coincidir el par emisor-sujeto con un usuario de Configurix; Evite tratar el correo electrónico mutable únicamente como una identidad permanente.

5

Membresía de provisión

Cree o actualice atributos locales aprobados, pertenencia a organizaciones, grupos y estado a través de JIT, SCIM o administración.

6

Autorizar objeto

Evalúe rol, organización, propiedad, producto, precio y política del proyecto en cada solicitud protegida.

7

Operar sesión

Aplicar política de caducidad, actualización, reautenticación, cierre de sesión, dispositivo y acción sensible a la sesión de Configurix.

8

Desactivar y conciliar

Elimine el acceso rápidamente, finalice o limite las sesiones por política y compare el estado de IdP, SCIM y Configurix.

Patrones de integración de identidad

Haga coincidir el patrón de acceso con las personas y los sistemas que utilizan Configurix.

Un IdP de personal interno

Los empleados utilizan un proveedor de identidad administrado para las funciones de ventas, productos, precios y administración de Configurix.

IdP de personal interno → OIDC o SAML → Cuenta local de Configurix y asignación de roles

Control: Mantenga explícitos los roles privilegiados y pruebe los usuarios suspendidos, la eliminación de grupos, las sesiones antiguas y la recuperación del administrador.

Fabricante más federación de distribuidores

Los usuarios internos y las organizaciones de distribuidores externos se autentican a través de diferentes conexiones de identidad confiables.

Elección de dominio o organización → IdP aprobado → membresía de distribuidor → política de objetos

Control: Vincular cada conexión a organizaciones aprobadas; nunca obtenga acceso entre organizaciones únicamente desde un dominio ingresado por el usuario.

Ciclo de vida empresarial gestionado por SCIM

La organización requiere la creación, actualización, suspensión y baja de usuarios y grupos centralizados.

Sistema de ciclo de vida de identidad → Servicio SCIM → Conciliación de usuario, grupo y estado activo de Configurix

Control: Defina la asignación de grupo a rol, eliminación temporal versus eliminación total, reactivación, conflictos, reintentos y propiedad de excepción manual.

Identidad del cliente invitado

Los clientes reciben acceso controlado a proyectos configurados específicos sin heredar la política de identidad de la personal interno.

Invitación de proyecto → autenticación de cliente → membresía del proyecto → sesión con alcance

Control: Utilice invitaciones que caduquen, resolución de cuenta verificada, autorización a nivel de proyecto y revocación clara de uso compartido.

Intensificación para acciones sensibles

La publicación de precios, descuentos elevados, administración de usuarios o aprobación de pedidos requiere una autenticación más sólida o reciente.

Sesión existente → activador de política → reautenticación o contexto más sólido → acción autorizada

Control: Defina qué acciones requieren intensificación, qué evidencia se acepta, caducidad y comportamiento cuando el IdP no está disponible.

Identidades de servicio separadas

CRM, ERP, comercio electrónico, PIM o automatización necesitan acceso API sin hacerse pasar por un usuario de navegador humano.

Identidad de integración → credencial o token con alcance → API de Configurix → autorización y auditoría de objetos

Control: Utilice privilegios mínimos, rotación, aislamiento del entorno, propiedad de la carga de trabajo y ningún privilegio de inicio de sesión interactivo.

Sesión, cierre de sesión y recuperación

Defina qué sucede después de que el proveedor de identidad dice que sí.

La federación crea una sesión de Configurix; no gestiona automáticamente todas las decisiones posteriores de la sesión. La caducidad, la actualización, la reautenticación, el cierre de sesión, la desactivación y la recuperación necesitan un comportamiento explícito y evidencia funcional.

Creación de sesión

Cree una sesión de Configurix solo después de completar la aserción y la validación de la transacción.

Inactivo y caducidad absoluta

Defina tanto la inactividad como la antigüedad máxima de la sesión según el rol y el riesgo comercial.

Reautenticación

Requerir autenticación reciente o más sólida para acciones administrativas o comerciales sensibles cuando la política lo exija.

Actualización y rotación

Proteger y rotar el material de actualización según el protocolo elegido y la arquitectura de la aplicación.

Cierre de sesión local y federado

Documente qué comportamiento de cierre de sesión local, cierre de sesión de IdP, canal frontal y canal posterior realmente termina.

Desactivación de cuenta

Decida si las sesiones existentes se revocan inmediatamente, caducan naturalmente o requieren un evento de revocación separado.

Recuperación

Defina la recuperación de administrador y de emergencia sin crear una omisión permanente en torno a la política de identidad empresarial.

Auditoría

Registro de inicio de sesión, error, mapeo, cambio de rol, avance, cierre de sesión, revocación y evidencia de acción privilegiada.

Plano de implementación

Comience con un proveedor de identidad y todos los roles que pueda alcanzar.

01

Identidades y recorridos del inventario

Enumere los casos de uso de clientes, distribuidores, ventas, gerentes, productos, precios, administradores y cuentas de servicio.

02

Elige el perfil de federación

Documente el IdP, el protocolo, el flujo, la identidad del cliente o del proveedor de servicios, los endpoints, las claves, las claims y las expectativas de cierre de sesión.

03

Definir resolución de cuenta estable

Utilice identidad de emisor y sujeto, controles duplicados, reglas de migración y comportamiento deliberado de cambio de correo electrónico.

04

Modelo de organizaciones y roles

Mapee organizaciones, cuentas de distribuidores, mercados, productos, listas de precios y capacidades con autoridad explícita.

05

Aprovisionamiento de diseño

Elija JIT, SCIM, invitación o administración; especifique el comportamiento de creación, actualización, suspensión, eliminación, reactivación y conciliación.

06

Proteger sesiones y API

Establecer controles de sesión, reautenticación, token, identidad de servicio, secreto, entorno y autorización de objetos.

07

Fallo de prueba y recuperación

Cubre aserciones no válidas, claves obsoletas, grupos eliminados, desactivación, interrupción de IdP, usuarios duplicados y administradores bloqueados.

08

Operar la relación de confianza

Supervise la renovación de la clave de firma, la caducidad del certificado, la desviación de la asignación, el acceso inactivo, la auditoría y la propiedad del incidente.

Federación y seguridad de acceso

Valide la aserción y luego autorice el objeto.

  • Validar emisor, audiencia, firma, clave, hora, nonce, estado y el protocolo exacto de la transacción según el perfil elegido.
  • Prefiere una identidad de sujeto estable en el ámbito del proveedor; Trate los claims de correo electrónico, nombre y grupo como atributos mutables a menos que la política indique lo contrario.
  • Minimiza las claims solicitadas y documenta por qué Configurix recibe, almacena, actualiza y elimina cada atributo de identidad.
  • Hacer cumplir la autorización de organizaciones y objetos después de la autenticación en cada proyecto, precio, cotización, pedido, documento y solicitud de administración.
  • Evite la escalada de roles a través de claims que no son de confianza, campos de perfil editables, nombres de grupos ambiguos o proveedores de identidades no admitidos.
  • Sesiones de navegador independientes, tokens de acceso a API, credenciales SCIM, identidades de integración y acceso de administrador de emergencia.
  • Proteja las claves de firma, las credenciales de cliente, los certificados y los tokens SCIM con rotación, aislamiento del entorno y propiedad responsable.
  • Supervise anomalías de inicio de sesión, errores de asignación, cambios de privilegios, retrasos en el desaprovisionamiento y acceso repetido a objetos no autorizados.

Pruebas de aceptación

Pruebe las rutas prohibidas con el mismo cuidado que el inicio de sesión exitoso.

  1. 1Un usuario válido del IdP de confianza inicia sesión una vez y se resuelve en exactamente una cuenta de Configurix y una pertenencia a la organización deseada.
  2. 2Una aserción con emisor, audiencia, firma, hora, estado, nonce o contexto de transacción incorrectos se rechaza de forma segura.
  3. 3Dos proveedores de identidad que emiten la misma dirección de correo electrónico no fusionan usuarios a menos que un proceso explícito de vinculación de cuentas controlado lo apruebe.
  4. 4El distribuidor A no puede leer, adivinar, buscar, exportar ni modificar proyectos, clientes, precios, cotizaciones, pedidos o documentos del distribuidor B.
  5. 5Al eliminar un usuario del grupo autorizado o del directorio SCIM, se elimina la función o el acceso previsto dentro del período de tiempo aceptado.
  6. 6La suspensión, eliminación y reactivación preservan el historial de auditoría correcto y no restauran accidentalmente privilegios obsoletos.
  7. 7Los cambios de roles y atributos afectan únicamente a las capacidades permitidas de organización, mercado, producto, precio y administración.
  8. 8Las sesiones y tokens vencidos, revocados, reproducidos o desconectados no pueden continuar con acciones protegidas más allá de la política documentada.
  9. 9Una acción confidencial requiere el contexto de autenticación más fuerte o reciente esperado y error honestamente cuando la evidencia es insuficiente.
  10. 10La renovación de la clave de firma o del certificado se realiza correctamente sin aceptar una clave que no es de confianza ni provocar un bloqueo incontrolado.
  11. 11Una identidad de servicio no puede utilizar flujos interactivos de cliente o administrador y solo puede acceder a sus objetos y acciones API aprobados.
  12. 12La conciliación identifica cuentas adicionales, faltantes, inactivas, duplicadas y con privilegios desviados en todo el proveedor de identidad y Configurix.

Patrones de error

Donde el SSO empresarial crea una falsa sensación de seguridad.

SSO se trata como autorización

Se permite un inicio de sesión válido para acceder a cada acción de organización, proyecto o administrador porque la política de objetos nunca se diseñó.

El correo electrónico es la clave de usuario permanente

Un correo electrónico de varios proveedores modificado, reciclado o idéntico vincula la identidad incorrecta o duplica a un usuario.

Cada grupo de IdP se convierte en un rol

Los nombres o claims de grupos no controlados pueden otorgar privilegios de fijación de precios, publicación o administración.

El aprovisionamiento JIT no tiene baja

Los usuarios se crean al iniciar sesión por primera vez, pero nunca se suspenden cuando abandonan la organización o el distribuidor.

El éxito de SCIM significa que el acceso ya no existe

La cuenta cambia, pero las sesiones, tokens, pertenencias a organizaciones o recursos compartidos de proyectos existentes permanecen activos.

Cerrar sesión promete demasiado

La interfaz indica que se ha cerrado sesión mientras otra sesión de Configurix, sesión de IdP o ruta de actualización sigue siendo válida.

Las integraciones de servicios se hacen pasar por personas

La automatización de ERP o CRM hereda el acceso humano y produce evidencia de propiedad, rotación y auditoría débiles.

La cuenta de emergencia vuelve a la normalidad

Una identidad rompecristales omite el SSO de forma permanente y se comparte, no se supervisa o tiene privilegios excesivos.

Estándares principales de identidad

Federación de diseño, ciclo de vida y sesiones a partir de la guía principal actual.

Preguntas frecuentes sobre identidad y SSO

Respuestas detalladas para los equipos de seguridad, TI, ventas, distribuidores y productos.

Traiga un IdP y su modelo de roles real

Conecte una identidad de confianza con el acceso exacto a Configurix que necesita su empresa.

Podemos definir federación, resolución de cuentas, aprovisionamiento, asignaciones de roles y organizaciones, sesiones, identidades de servicio, desactivación, recuperación y pruebas de autorización de trabajo entre clientes, distribuidores y equipos internos.

Planifique una demostración del flujo de identidad