SSO: Google, Microsoft y LDAP
Cómo configurar el inicio de sesión único para que los usuarios del chat se autentiquen con sus cuentas corporativas existentes.
El inicio de sesión único (SSO) permite que los usuarios del chat se autentiquen con las cuentas que ya usan en tu organización, sin necesidad de crear y recordar una contraseña adicional en killari.ai. Cuando un usuario inicia sesión por primera vez, su cuenta se crea automáticamente (aprovisionamiento justo a tiempo).
Proveedores soportados
| Proveedor | Protocolo | Cuándo usarlo |
|---|---|---|
| Google Workspace | OIDC | Tu organización usa Gmail y Google Workspace como suite principal. |
| Microsoft Entra ID (Azure AD) | OIDC | Tu organización usa Microsoft 365 o Azure Active Directory. |
| OIDC genérico | OIDC | Cualquier proveedor compatible con OpenID Connect (Keycloak, Okta, Auth0, etc.). |
| OpenLDAP / Active Directory | LDAP | Tu organización tiene un directorio corporativo LDAP o Windows AD on-premise. |
Configurar un proveedor SSO
La configuración se realiza desde Admin → Configuración → Inicio de sesión único. Los pasos generales son:
- Elige el tipo de proveedor (Google, Microsoft, OIDC genérico o LDAP).
- Introduce los datos que te proporciona tu proveedor:
- Para OIDC: la URL de descubrimiento (issuer), el client ID y el client secret.
- Para LDAP: el servidor LDAP, el puerto, el DN de servicio (bind DN) y la base de búsqueda.
- Opcionalmente, configura una restricción de dominio para aceptar solo cuentas de tu organización (por ejemplo, solo
@tuempresa.compara Google). - Guarda y usa el botón Probar conexión para validar que el proveedor responde correctamente.
Mapeo de grupos a unidades organizativas
Si tu proveedor de identidad agrupa a los usuarios en grupos (grupos de Active Directory, unidades organizativas de LDAP, grupos de Google Workspace), puedes mapear esos grupos a las unidades organizativas de killari.ai. Así, cuando un usuario inicia sesión por primera vez, queda automáticamente asignado a la unidad correspondiente y hereda los permisos de acceso al conocimiento de esa unidad.
El mapeo se configura en la sección de detalles del proveedor, indicando para cada grupo externo la unidad de killari.ai equivalente.
Aprovisionamiento automático
Cuando un usuario se autentica por primera vez a través de SSO, killari.ai crea su cuenta automáticamente a partir de los datos del proveedor (nombre, correo electrónico, grupos). No necesitas crear las cuentas manualmente.
Si el usuario ya existía en killari.ai con el mismo correo electrónico, su cuenta se vincula al proveedor SSO en ese primer acceso.
Convivencia con el registro básico local
Puedes tener SSO y registro básico activados al mismo tiempo. Los usuarios que no pertenecen al proveedor SSO configurado pueden seguir usando usuario y contraseña local. Esto es útil durante la transición o para cuentas de prueba.
Si quieres deshabilitar el registro básico y forzar que todos los accesos pasen por SSO, contacta al equipo de soporte para ajustar la configuración de tu organización.