Saltar al contenido principal

Inicio de sesión transparente mediante WIA y SAML

Inicio de sesión transparente mediante WIA y SAML​

WIA (Integrated Windows Authentication) permite a los usuarios realizar SSO sin introducir manualmente un login y una contraseña. En este escenario, Passwork es el SP, y su IdP verifica al usuario mediante SAML.

Qué debe proporcionarse en la infraestructura​

  • El IdP acepta el AuthnRequest de Passwork y devuelve un SAML Response al ACS de Passwork.
  • La confianza en el SP está configurada correctamente en el IdP: Entity ID, URL del ACS, certificados/firmas.
  • Los clientes confían en el certificado TLS del IdP, y DNS y la red no interrumpen las redirecciones SAML ni las solicitudes POST.
  • Las políticas del navegador/SO para Integrated Auth se aplican de forma centralizada (GPO/MDM).
  • El IdP define las condiciones para usar WIA y el comportamiento de fallback cuando esas condiciones no se cumplen.

Ajustes avanzados en Passwork​

En Configuración de SSO -> Ajustes avanzados, establezca la configuración SAML para el SP:

{
"sp": {
"entityId": "https://passwork.example.com/api/v1/sso/metadata",
"assertionConsumerService": {
"url": "https://passwork.example.com/api/v1/sso/acs"
},
"singleLogoutService": {
"url": "https://passwork.example.com/api/v1/sso/sls"
}
},
"NameIDFormat": "urn:oasis:names:tc:SAML:2.0:nameid-format:transient",
"security": {
"requestedAuthnContext": ["urn:federation:authentication:windows"]
}
}

requestedAuthnContext con urn:federation:authentication:windows solicita autenticación de Windows. El IdP decide si usar WIA según sus políticas.

Flujo de autenticación universal​

  1. El usuario hace clic en Sign in with SSO en Passwork.
  2. Passwork crea un SAML AuthnRequest y redirige el navegador al IdP.
  3. El IdP comprueba las condiciones y realiza WIA (o el fallback).
  4. El IdP devuelve el SAML Response al ACS de Passwork (/api/v1/sso/acs).
  5. Passwork valida la respuesta, asigna al usuario y abre una sesión.