SSO y gestión de identidades para configuradores de productos
Ofrezca a cada cliente, distribuidor y miembro del equipo el acceso adecuado a Configurix.
Configurix conecta la identidad empresarial con la configuración de productos, los precios, las propuestas y los proyectos. Una implementación fiable separa el SSO, el aprovisionamiento, los roles, el aislamiento entre organizaciones, las identidades de servicio y la seguridad de las sesiones, y valida cada límite con pruebas de acceso reales.
Mercado de ventas · España · EUR · IVA
Una decisión de identidad
El inicio de sesión es solo el primer control
Proveedor de identidad
Usuario autenticado · emisor confiable
Cuenta de Configurix
Sujeto identificado · activo
Organización y rol
Distribuidor Norte · rol de ventas
Decisión de objeto
Proyecto CX-4821 · permitido
Una aserción válida crea el contexto de identidad. Antes de mostrar un precio, proyecto, propuesta, pedido o función administrativa, Configurix comprueba también el usuario local, la organización, el rol y el recurso solicitado.
Definición de la arquitectura de identidad
El SSO es una capa, no todo el sistema de control de acceso.
El acceso empresarial se vuelve más seguro y más fácil de explicar cuando la autenticación, la federación, el aprovisionamiento y la autorización siguen siendo distintas. Cada capa tiene diferentes protocolos, propietarios, modos de error y evidencia de aceptación.
Autenticación
Cómo una persona o servicio prueba su identidad. SSO puede delegar la autenticación humana a un proveedor de identidad confiable.
Federación
Cómo Configurix, como relying party, verifica una aserción de un proveedor de identidad y establece una sesión local.
Aprovisionamiento
Cómo se gestionan las cuentas de usuario, la pertenencia a grupos, la activación, la actualización y la desactivación a lo largo de su ciclo de vida.
Autorización
Qué puede hacer la identidad autenticada dentro de una organización y sobre un proyecto, lista de precios, propuesta, pedido o recurso administrativo concretos.
Planificador interactivo de la arquitectura de identidad
Defina conjuntamente los usuarios, la federación, el ciclo de vida y la autorización.
Elija el escenario más parecido al suyo. El resultado identifica las relaciones de confianza, las asignaciones y las pruebas de aceptación prioritarias. Las capacidades del proveedor, los protocolos, los roles y los requisitos de seguridad reales dependen de los sistemas operativos y del alcance acordado con Configurix.
Matriz de confianza y responsabilidades
Sitúe la prueba de identidad y los permisos de negocio en el límite adecuado.
| Sistema responsable | Responsabilidad principal | Límite que debe validarse |
|---|---|---|
| Proveedor de identidad | Autenticación principal del personal interno o de socios, autenticadores, estado de la cuenta, aserciones de grupos o atributos y claves de federación | Configurix valida el emisor confiable y la aserción; no confía ciegamente en una dirección de correo electrónico ni en un campo de navegador sin firmar. |
| Capa de identidad de Configurix | Resolución de cuentas federadas, identidad local del usuario, sesión, pertenencias a organizaciones, asignaciones de roles y eventos de auditoría de identidad | La autenticación establece quién inició sesión. La política local aún determina a qué recursos de Configurix se puede acceder. |
| Responsable de la organización empresarial | Decisiones de distribuidor, sala de exposición, marca, entidad legal, mercado y asignación de productos según el flujo de trabajo acordado | Los grupos de un IdP externo no pueden conceder acceso a otra organización salvo que una asignación controlada y el responsable de negocio lo autoricen expresamente. |
| Propietarios de productos y precios | Catálogo, regla, lista de precios, descuento, cotización, permisos de documento y publicación | Las acciones potentes de precios o productos necesitan roles explícitos, alcances de objetos, aprobación y auditoría, no un estado autenticado genérico. |
| API de aplicaciones | API de sesión humana, identidades de servicio, alcances, autorización de objetos, controles de velocidad y auditoría de integración | Un token de acceso válido no demuestra por sí solo que su sujeto pueda consultar o modificar el proyecto o la organización solicitados. |
| CRM, ERP o comercio electrónico conectado | Sus propios usuarios, cuentas de servicio, permisos de objetos y autoridad comercial posterior | No reutilice los privilegios de un usuario del navegador como una identidad de integración no controlada ni copie atributos de identidad innecesarios. |
Contrato común de identidad
Conserve una identidad de confianza sin convertir cada claim en un permiso.
La federación establece un contexto de autenticación confiable. Configurix debe conservar el contrato de identidad más pequeño necesario para resolver un usuario, crear una sesión, mapear la membresía comercial aprobada y explicar las decisiones de autorización.
issuerIdentificador de proveedor de identidad confiable exacto y conexión de federación configurada
subjectIdentificador de sujeto estable con ámbito de proveedor utilizado con el emisor para resolver la cuenta local
audienceEl cliente Configurix previsto o el identificador de relying party aceptado para esta aserción
assuranceTiempo de autenticación, método, contexto o información de garantía acordada necesaria por la política
attributesNombre, correo electrónico, configuración regional, organización y demás claims mínimos aprobados, con su origen y finalidad
tenantPertenencia a una organización, distribuidor, región o marca de Configurix establecida mediante una asignación controlada
rolesAsignación de funciones y capacidades locales, además de quién o qué tiene autoridad para cada cambio
lifecycleEstado creado, activo, suspendido, desactivado, eliminado y reactivado con sincronización efectiva
sessionEstado emitido, actualizado, caducado, reautenticado, revocado y desconectado por canal
auditCorrelación, actor, fuente, objeto objetivo, decisión, motivo, marca de tiempo y evidencia administrativa
Modelo de roles
Defina capacidades de negocio sin debilitar el aislamiento entre organizaciones y recursos.
Cliente
Cree y reanude proyectos propios, revise precios o cotizaciones permitidos y apruebe o solicite acciones por alcance.
Usuario distribuidor
Trabajar únicamente dentro de cuentas de distribuidores asignados, catálogos, listas de precios, clientes, proyectos y acciones comerciales permitidas.
Responsable de distribuidores
Administre asignaciones o usuarios de distribuidores aprobados sin cruzar la organización del fabricante o los límites de administración global.
Vendedor
Cree y continúe proyectos de clientes, prepare cotizaciones y utilice flujos de trabajo de precios o descuentos permitidos.
Gerente de producto
Mantener el contenido, las opciones, las reglas, los activos y las versiones del catálogo asignados a través del proceso de gobernanza aceptado.
Gerente de precios
Mantener fuentes de precios asignadas, política de descuentos, validez y aprobaciones sin heredar la administración del sistema no relacionada.
Usuario de operaciones
Leer proyecto aceptado, pedido, estudio, instalación o contexto de producción requerido para el trabajo operativo asignado.
Administrador
Administre la configuración de la organización y las identidades autorizadas; las acciones globales sensibles permanecen limitadas y auditadas deliberadamente.
Un rol no es un derecho de datos global. Cada solicitud protegida también debe evaluar la organización, la propiedad, la asignación de productos, el mercado, la autoridad de precios, el proyecto compartido y otras políticas de objetos aplicables.
Ciclo de vida de la identidad federada
Hacer observable la confianza, el acceso y la desactivación de extremo a extremo.
Establecer confianza
Registre los identificadores, endpoints, ubicaciones de redireccionamiento, claves, certificados y perfiles aceptados de IdP y Configurix exactos.
Identificar la organización
Determine la organización, el distribuidor, el mercado o la marca autorizados a partir de una conexión de confianza o una asignación de negocio controlada.
Autenticar
Enviar al usuario a través del flujo de federación acordado y validar las protecciones de emisor, audiencia, firma, hora y transacción.
Resolver cuenta
Haga coincidir el par emisor-sujeto con un usuario de Configurix; Evite tratar el correo electrónico mutable únicamente como una identidad permanente.
Membresía de provisión
Cree o actualice atributos locales aprobados, pertenencia a organizaciones, grupos y estado a través de JIT, SCIM o administración.
Autorizar objeto
Evalúe rol, organización, propiedad, producto, precio y política del proyecto en cada solicitud protegida.
Operar sesión
Aplicar política de caducidad, actualización, reautenticación, cierre de sesión, dispositivo y acción sensible a la sesión de Configurix.
Desactivar y conciliar
Elimine el acceso rápidamente, finalice o limite las sesiones por política y compare el estado de IdP, SCIM y Configurix.
Patrones de integración de identidad
Haga coincidir el patrón de acceso con las personas y los sistemas que utilizan Configurix.
Un IdP de personal interno
Los empleados utilizan un proveedor de identidad administrado para las funciones de ventas, productos, precios y administración de Configurix.
Control: Mantenga explícitos los roles privilegiados y pruebe los usuarios suspendidos, la eliminación de grupos, las sesiones antiguas y la recuperación del administrador.
Fabricante más federación de distribuidores
Los usuarios internos y las organizaciones de distribuidores externos se autentican a través de diferentes conexiones de identidad confiables.
Control: Vincular cada conexión a organizaciones aprobadas; nunca obtenga acceso entre organizaciones únicamente desde un dominio ingresado por el usuario.
Ciclo de vida empresarial gestionado por SCIM
La organización requiere la creación, actualización, suspensión y baja de usuarios y grupos centralizados.
Control: Defina la asignación de grupo a rol, eliminación temporal versus eliminación total, reactivación, conflictos, reintentos y propiedad de excepción manual.
Identidad del cliente invitado
Los clientes reciben acceso controlado a proyectos configurados específicos sin heredar la política de identidad de la personal interno.
Control: Utilice invitaciones que caduquen, resolución de cuenta verificada, autorización a nivel de proyecto y revocación clara de uso compartido.
Intensificación para acciones sensibles
La publicación de precios, descuentos elevados, administración de usuarios o aprobación de pedidos requiere una autenticación más sólida o reciente.
Control: Defina qué acciones requieren intensificación, qué evidencia se acepta, caducidad y comportamiento cuando el IdP no está disponible.
Identidades de servicio separadas
CRM, ERP, comercio electrónico, PIM o automatización necesitan acceso API sin hacerse pasar por un usuario de navegador humano.
Control: Utilice privilegios mínimos, rotación, aislamiento del entorno, propiedad de la carga de trabajo y ningún privilegio de inicio de sesión interactivo.
Sesión, cierre de sesión y recuperación
Defina qué sucede después de que el proveedor de identidad dice que sí.
La federación crea una sesión de Configurix; no gestiona automáticamente todas las decisiones posteriores de la sesión. La caducidad, la actualización, la reautenticación, el cierre de sesión, la desactivación y la recuperación necesitan un comportamiento explícito y evidencia funcional.
Creación de sesión
Cree una sesión de Configurix solo después de completar la aserción y la validación de la transacción.
Inactivo y caducidad absoluta
Defina tanto la inactividad como la antigüedad máxima de la sesión según el rol y el riesgo comercial.
Reautenticación
Requerir autenticación reciente o más sólida para acciones administrativas o comerciales sensibles cuando la política lo exija.
Actualización y rotación
Proteger y rotar el material de actualización según el protocolo elegido y la arquitectura de la aplicación.
Cierre de sesión local y federado
Documente qué comportamiento de cierre de sesión local, cierre de sesión de IdP, canal frontal y canal posterior realmente termina.
Desactivación de cuenta
Decida si las sesiones existentes se revocan inmediatamente, caducan naturalmente o requieren un evento de revocación separado.
Recuperación
Defina la recuperación de administrador y de emergencia sin crear una omisión permanente en torno a la política de identidad empresarial.
Auditoría
Registro de inicio de sesión, error, mapeo, cambio de rol, avance, cierre de sesión, revocación y evidencia de acción privilegiada.
Plano de implementación
Comience con un proveedor de identidad y todos los roles que pueda alcanzar.
Identidades y recorridos del inventario
Enumere los casos de uso de clientes, distribuidores, ventas, gerentes, productos, precios, administradores y cuentas de servicio.
Elige el perfil de federación
Documente el IdP, el protocolo, el flujo, la identidad del cliente o del proveedor de servicios, los endpoints, las claves, las claims y las expectativas de cierre de sesión.
Definir resolución de cuenta estable
Utilice identidad de emisor y sujeto, controles duplicados, reglas de migración y comportamiento deliberado de cambio de correo electrónico.
Modelo de organizaciones y roles
Mapee organizaciones, cuentas de distribuidores, mercados, productos, listas de precios y capacidades con autoridad explícita.
Aprovisionamiento de diseño
Elija JIT, SCIM, invitación o administración; especifique el comportamiento de creación, actualización, suspensión, eliminación, reactivación y conciliación.
Proteger sesiones y API
Establecer controles de sesión, reautenticación, token, identidad de servicio, secreto, entorno y autorización de objetos.
Fallo de prueba y recuperación
Cubre aserciones no válidas, claves obsoletas, grupos eliminados, desactivación, interrupción de IdP, usuarios duplicados y administradores bloqueados.
Operar la relación de confianza
Supervise la renovación de la clave de firma, la caducidad del certificado, la desviación de la asignación, el acceso inactivo, la auditoría y la propiedad del incidente.
Federación y seguridad de acceso
Valide la aserción y luego autorice el objeto.
- Validar emisor, audiencia, firma, clave, hora, nonce, estado y el protocolo exacto de la transacción según el perfil elegido.
- Prefiere una identidad de sujeto estable en el ámbito del proveedor; Trate los claims de correo electrónico, nombre y grupo como atributos mutables a menos que la política indique lo contrario.
- Minimiza las claims solicitadas y documenta por qué Configurix recibe, almacena, actualiza y elimina cada atributo de identidad.
- Hacer cumplir la autorización de organizaciones y objetos después de la autenticación en cada proyecto, precio, cotización, pedido, documento y solicitud de administración.
- Evite la escalada de roles a través de claims que no son de confianza, campos de perfil editables, nombres de grupos ambiguos o proveedores de identidades no admitidos.
- Sesiones de navegador independientes, tokens de acceso a API, credenciales SCIM, identidades de integración y acceso de administrador de emergencia.
- Proteja las claves de firma, las credenciales de cliente, los certificados y los tokens SCIM con rotación, aislamiento del entorno y propiedad responsable.
- Supervise anomalías de inicio de sesión, errores de asignación, cambios de privilegios, retrasos en el desaprovisionamiento y acceso repetido a objetos no autorizados.
Pruebas de aceptación
Pruebe las rutas prohibidas con el mismo cuidado que el inicio de sesión exitoso.
- 1Un usuario válido del IdP de confianza inicia sesión una vez y se resuelve en exactamente una cuenta de Configurix y una pertenencia a la organización deseada.
- 2Una aserción con emisor, audiencia, firma, hora, estado, nonce o contexto de transacción incorrectos se rechaza de forma segura.
- 3Dos proveedores de identidad que emiten la misma dirección de correo electrónico no fusionan usuarios a menos que un proceso explícito de vinculación de cuentas controlado lo apruebe.
- 4El distribuidor A no puede leer, adivinar, buscar, exportar ni modificar proyectos, clientes, precios, cotizaciones, pedidos o documentos del distribuidor B.
- 5Al eliminar un usuario del grupo autorizado o del directorio SCIM, se elimina la función o el acceso previsto dentro del período de tiempo aceptado.
- 6La suspensión, eliminación y reactivación preservan el historial de auditoría correcto y no restauran accidentalmente privilegios obsoletos.
- 7Los cambios de roles y atributos afectan únicamente a las capacidades permitidas de organización, mercado, producto, precio y administración.
- 8Las sesiones y tokens vencidos, revocados, reproducidos o desconectados no pueden continuar con acciones protegidas más allá de la política documentada.
- 9Una acción confidencial requiere el contexto de autenticación más fuerte o reciente esperado y error honestamente cuando la evidencia es insuficiente.
- 10La renovación de la clave de firma o del certificado se realiza correctamente sin aceptar una clave que no es de confianza ni provocar un bloqueo incontrolado.
- 11Una identidad de servicio no puede utilizar flujos interactivos de cliente o administrador y solo puede acceder a sus objetos y acciones API aprobados.
- 12La conciliación identifica cuentas adicionales, faltantes, inactivas, duplicadas y con privilegios desviados en todo el proveedor de identidad y Configurix.
Patrones de error
Donde el SSO empresarial crea una falsa sensación de seguridad.
SSO se trata como autorización
Se permite un inicio de sesión válido para acceder a cada acción de organización, proyecto o administrador porque la política de objetos nunca se diseñó.
El correo electrónico es la clave de usuario permanente
Un correo electrónico de varios proveedores modificado, reciclado o idéntico vincula la identidad incorrecta o duplica a un usuario.
Cada grupo de IdP se convierte en un rol
Los nombres o claims de grupos no controlados pueden otorgar privilegios de fijación de precios, publicación o administración.
El aprovisionamiento JIT no tiene baja
Los usuarios se crean al iniciar sesión por primera vez, pero nunca se suspenden cuando abandonan la organización o el distribuidor.
El éxito de SCIM significa que el acceso ya no existe
La cuenta cambia, pero las sesiones, tokens, pertenencias a organizaciones o recursos compartidos de proyectos existentes permanecen activos.
Cerrar sesión promete demasiado
La interfaz indica que se ha cerrado sesión mientras otra sesión de Configurix, sesión de IdP o ruta de actualización sigue siendo válida.
Las integraciones de servicios se hacen pasar por personas
La automatización de ERP o CRM hereda el acceso humano y produce evidencia de propiedad, rotación y auditoría débiles.
La cuenta de emergencia vuelve a la normalidad
Una identidad rompecristales omite el SSO de forma permanente y se comparte, no se supervisa o tiene privilegios excesivos.
Estándares principales de identidad
Federación de diseño, ciclo de vida y sesiones a partir de la guía principal actual.
Fundación OpenID · Núcleo OpenID Connect
Especificación principal para la autenticación además de OAuth 2.0 y aserciones interoperables sobre el usuario final autenticado.
Abrir la fuente principalOASIS · Descripción técnica de SAML 2.0
Descripción general oficial de las aserciones SAML, roles de proveedor de identidad y de servicio, perfiles, metadatos e intercambios de mensajes.
Abrir la fuente principalIETF · Protocolo SCIM RFC 7644
Protocolo de seguimiento de estándares de Internet para crear, recuperar, reemplazar, actualizar, eliminar y descubrir recursos de identidad.
Abrir la fuente principalIETF · OAuth 2.0 Seguridad BCP RFC 9700
Guía de seguridad de mejores prácticas actual que actualiza el modelo de amenazas OAuth 2.0 original y desaprueba los patrones inseguros.
Abrir la fuente principalNIST · Pautas de identidad digital SP 800-63-4
Marco NIST actual para riesgo, prueba de identidad, autenticación y garantía de federación con consideraciones de seguridad y privacidad.
Abrir la fuente principalNIST · Federación y aserciones SP 800-63C-4
Guía de federación actual para IdP y confianza de partes de confianza, aserciones, restricción de audiencia, reproducción y protección de inyección.
Abrir la fuente principalW3C · Nivel de autenticación web 3
Estándar web principal para credenciales de clave pública dirigidas a una relying party y creadas con autenticadores.
Abrir la fuente principalPreguntas frecuentes sobre identidad y SSO
Respuestas detalladas para los equipos de seguridad, TI, ventas, distribuidores y productos.
Traiga un IdP y su modelo de roles real
Conecte una identidad de confianza con el acceso exacto a Configurix que necesita su empresa.
Podemos definir federación, resolución de cuentas, aprovisionamiento, asignaciones de roles y organizaciones, sesiones, identidades de servicio, desactivación, recuperación y pruebas de autorización de trabajo entre clientes, distribuidores y equipos internos.