Saltar al contenido principal

Inicio de sesión transparente mediante WIA y SAML

Inicio de sesión transparente mediante WIA y SAML

WIA (Integrated Windows Authentication) permite a los usuarios realizar SSO sin introducir manualmente un login y una contraseña. En este escenario, Passwork es el SP, y su IdP verifica al usuario mediante SAML.

Qué debe proporcionarse en la infraestructura

  • El IdP acepta el AuthnRequest de Passwork y devuelve un SAML Response al ACS de Passwork.
  • La confianza en el SP está configurada correctamente en el IdP: Entity ID, URL del ACS, certificados/firmas.
  • Los clientes confían en el certificado TLS del IdP, y DNS y la red no interrumpen las redirecciones SAML ni las solicitudes POST.
  • Las políticas del navegador/SO para Integrated Auth se aplican de forma centralizada (GPO/MDM).
  • El IdP define las condiciones para usar WIA y el comportamiento de fallback cuando esas condiciones no se cumplen.

Ajustes avanzados en Passwork

En Configuración de SSO -> Ajustes avanzados, establezca la configuración SAML para el SP:

{
"sp": {
"entityId": "https://passwork.example.com/api/v1/sso/metadata",
"assertionConsumerService": {
"url": "https://passwork.example.com/api/v1/sso/acs"
},
"singleLogoutService": {
"url": "https://passwork.example.com/api/v1/sso/sls"
}
},
"NameIDFormat": "urn:oasis:names:tc:SAML:2.0:nameid-format:transient",
"security": {
"requestedAuthnContext": ["urn:federation:authentication:windows"]
}
}

requestedAuthnContext con urn:federation:authentication:windows solicita autenticación de Windows. El IdP decide si usar WIA según sus políticas.

Flujo de autenticación universal

  1. El usuario hace clic en Sign in with SSO en Passwork.
  2. Passwork crea un SAML AuthnRequest y redirige el navegador al IdP.
  3. El IdP comprueba las condiciones y realiza WIA (o el fallback).
  4. El IdP devuelve el SAML Response al ACS de Passwork (/api/v1/sso/acs).
  5. Passwork valida la respuesta, asigna al usuario y abre una sesión.