Inicio de sesión transparente mediante WIA y SAML
Inicio de sesión transparente mediante WIA y SAML
WIA (Integrated Windows Authentication) permite a los usuarios realizar SSO sin introducir manualmente un login y una contraseña. En este escenario, Passwork es el SP, y su IdP verifica al usuario mediante SAML.
Qué debe proporcionarse en la infraestructura
- El IdP acepta el
AuthnRequestde Passwork y devuelve un SAMLResponseal ACS de Passwork. - La confianza en el SP está configurada correctamente en el IdP:
Entity ID, URL del ACS, certificados/firmas. - Los clientes confían en el certificado TLS del IdP, y DNS y la red no interrumpen las redirecciones SAML ni las solicitudes POST.
- Las políticas del navegador/SO para Integrated Auth se aplican de forma centralizada (GPO/MDM).
- El IdP define las condiciones para usar WIA y el comportamiento de fallback cuando esas condiciones no se cumplen.
Ajustes avanzados en Passwork
En Configuración de SSO -> Ajustes avanzados, establezca la configuración SAML para el SP:
- JSON
{
"sp": {
"entityId": "https://passwork.example.com/api/v1/sso/metadata",
"assertionConsumerService": {
"url": "https://passwork.example.com/api/v1/sso/acs"
},
"singleLogoutService": {
"url": "https://passwork.example.com/api/v1/sso/sls"
}
},
"NameIDFormat": "urn:oasis:names:tc:SAML:2.0:nameid-format:transient",
"security": {
"requestedAuthnContext": ["urn:federation:authentication:windows"]
}
}
requestedAuthnContext con urn:federation:authentication:windows solicita autenticación de Windows. El IdP decide si usar WIA según sus políticas.
Flujo de autenticación universal
- El usuario hace clic en Sign in with SSO en Passwork.
- Passwork crea un SAML
AuthnRequesty redirige el navegador al IdP. - El IdP comprueba las condiciones y realiza WIA (o el fallback).
- El IdP devuelve el SAML
Responseal ACS de Passwork (/api/v1/sso/acs). - Passwork valida la respuesta, asigna al usuario y abre una sesión.