Autenticación por relé¶
Pestaña Ajustes → Autenticación por relé — solo administradores de plataforma.
La autenticación por relé permite a los usuarios conectarse a la plataforma a través de un proveedor de identidad externo (el SSO de la empresa, un directorio de terceros…): el Keycloak de la plataforma delega entonces la autenticación a ese proveedor externo, mediante OpenID Connect o SAML 2.0.

Añadir un proveedor de identidad¶
Añadir un proveedor de identidad:
- Alias: identificador técnico único (aparece en las URL — no modificable después).
- Protocolo: OpenID Connect o SAML 2.0 — el formulario se adapta.
- Nombre para mostrar: la etiqueta del botón de conexión que se muestra a los usuarios.
- Importar desde una URL: pegue la URL de descubrimiento del proveedor (
…/.well-known/openid-configurationen OIDC, la URL de metadatos en SAML) y haga clic en Importar — las URL de autorización, de token, JWKS… se completan automáticamente. - Complete el Client ID y el Client secret proporcionados por el administrador del proveedor externo, y luego Guardar.

El proveedor aparece en la lista; puede deshabilitarse temporalmente, modificarse o eliminarse en cualquier momento. La configuración vive directamente en Keycloak — no hay copia local, lo que ve es siempre el estado real.
Mappers¶
Al desplegar la fila de un proveedor, la sección Mappers proyecta la información recibida del proveedor externo hacia la plataforma:
- Atributo: copia una claim OIDC (o un atributo SAML) a un atributo de la cuenta de usuario — por ejemplo
department→ atributodepartment. - Rol: otorga un rol del realm cuando una claim tiene un valor determinado — por ejemplo
groups = "admins"→ rolplatform_admin.

Del lado del proveedor externo¶
El administrador del proveedor de identidad debe registrar la plataforma como cliente y autorizar la URL de redirección de Keycloak (https://<keycloak>/realms/<realm>/broker/<alias>/endpoint), visible en la consola de Keycloak.
Ejemplo: conectarse con una cuenta Google¶
Google expone un proveedor OpenID Connect estándar — no se necesita ninguna configuración particular del lado de la plataforma más allá del flujo descrito arriba.
1. Crear las credenciales del lado de Google
En Google Cloud Console (proyecto dedicado o existente):
- APIs y servicios → Pantalla de consentimiento de OAuth: configúrela si aún no lo está (nombre de la aplicación, dominios autorizados).
- APIs y servicios → Credenciales → Crear credenciales → ID de cliente de OAuth, tipo Aplicación web.
- URI de redirección autorizados: añada
https://<keycloak>/realms/<realm>/broker/google/endpoint(el alias elegido en el siguiente paso —googleaquí — debe coincidir). - Anote el ID de cliente y el secreto del cliente generados.
2. Configurar el proveedor de identidad del lado de la plataforma
Desde Añadir un proveedor de identidad:
- Alias:
google(debe coincidir con el URI de redirección autorizado del lado de Google). - Protocolo: OpenID Connect.
- Nombre para mostrar: por ejemplo
Google. - Importar desde una URL:
https://accounts.google.com/.well-known/openid-configuration, luego Importar — los endpoints de Google (autorización, token, JWKS, userinfo) se completan automáticamente. - Client ID / Client secret: los valores anotados en el paso anterior.
- Guardar.
El botón Google aparece entonces en la pantalla de conexión de la plataforma.
Restringir a un dominio de Google Workspace
Para permitir solo las cuentas de una organización Google Workspace en lugar de cualquier cuenta Google, publique la pantalla de consentimiento OAuth de forma interna a la organización (en lugar de externa) del lado de Google Cloud Console — la restricción se aplica entonces del lado de Google, antes incluso de que el usuario llegue a la plataforma.