Saltar a contenido

Autenticación por relé

Pestaña Ajustes → Autenticación por relé — solo administradores de plataforma.

La autenticación por relé permite a los usuarios conectarse a la plataforma a través de un proveedor de identidad externo (el SSO de la empresa, un directorio de terceros…): el Keycloak de la plataforma delega entonces la autenticación a ese proveedor externo, mediante OpenID Connect o SAML 2.0.

Autenticación por relé

Añadir un proveedor de identidad

Añadir un proveedor de identidad:

  1. Alias: identificador técnico único (aparece en las URL — no modificable después).
  2. Protocolo: OpenID Connect o SAML 2.0 — el formulario se adapta.
  3. Nombre para mostrar: la etiqueta del botón de conexión que se muestra a los usuarios.
  4. Importar desde una URL: pegue la URL de descubrimiento del proveedor (…/.well-known/openid-configuration en OIDC, la URL de metadatos en SAML) y haga clic en Importar — las URL de autorización, de token, JWKS… se completan automáticamente.
  5. Complete el Client ID y el Client secret proporcionados por el administrador del proveedor externo, y luego Guardar.

Añadir un proveedor de identidad

El proveedor aparece en la lista; puede deshabilitarse temporalmente, modificarse o eliminarse en cualquier momento. La configuración vive directamente en Keycloak — no hay copia local, lo que ve es siempre el estado real.

Mappers

Al desplegar la fila de un proveedor, la sección Mappers proyecta la información recibida del proveedor externo hacia la plataforma:

  • Atributo: copia una claim OIDC (o un atributo SAML) a un atributo de la cuenta de usuario — por ejemplo department → atributo department.
  • Rol: otorga un rol del realm cuando una claim tiene un valor determinado — por ejemplo groups = "admins" → rol platform_admin.

Mappers

Del lado del proveedor externo

El administrador del proveedor de identidad debe registrar la plataforma como cliente y autorizar la URL de redirección de Keycloak (https://<keycloak>/realms/<realm>/broker/<alias>/endpoint), visible en la consola de Keycloak.

Ejemplo: conectarse con una cuenta Google

Google expone un proveedor OpenID Connect estándar — no se necesita ninguna configuración particular del lado de la plataforma más allá del flujo descrito arriba.

1. Crear las credenciales del lado de Google

En Google Cloud Console (proyecto dedicado o existente):

  1. APIs y servicios → Pantalla de consentimiento de OAuth: configúrela si aún no lo está (nombre de la aplicación, dominios autorizados).
  2. APIs y servicios → Credenciales → Crear credenciales → ID de cliente de OAuth, tipo Aplicación web.
  3. URI de redirección autorizados: añada https://<keycloak>/realms/<realm>/broker/google/endpoint (el alias elegido en el siguiente paso — google aquí — debe coincidir).
  4. Anote el ID de cliente y el secreto del cliente generados.

2. Configurar el proveedor de identidad del lado de la plataforma

Desde Añadir un proveedor de identidad:

  1. Alias: google (debe coincidir con el URI de redirección autorizado del lado de Google).
  2. Protocolo: OpenID Connect.
  3. Nombre para mostrar: por ejemplo Google.
  4. Importar desde una URL: https://accounts.google.com/.well-known/openid-configuration, luego Importar — los endpoints de Google (autorización, token, JWKS, userinfo) se completan automáticamente.
  5. Client ID / Client secret: los valores anotados en el paso anterior.
  6. Guardar.

El botón Google aparece entonces en la pantalla de conexión de la plataforma.

Restringir a un dominio de Google Workspace

Para permitir solo las cuentas de una organización Google Workspace en lugar de cualquier cuenta Google, publique la pantalla de consentimiento OAuth de forma interna a la organización (en lugar de externa) del lado de Google Cloud Console — la restricción se aplica entonces del lado de Google, antes incluso de que el usuario llegue a la plataforma.