Con el inicio de sesión único (SSO) basado en SAML, los usuarios pueden acceder a Miro a través de un proveedor de identidad (IdP) de su elección.
Disponible para: plan Business, plan Enterprise
Rol requerido: admin de empresa
Cómo funciona el SSO basado en SAML
- Cuando un usuario de Miro intenta iniciar sesión en Miro utilizando el inicio de sesión único (SSO), Miro envía una solicitud SAML (Lenguaje de Marcado de Aserciones de Seguridad) al proveedor de identidad (IdP)
- El proveedor de identidad valida las credenciales del usuario y envía una respuesta a Miro para confirmar la identidad del miembro
- Miro reconoce la respuesta y otorga acceso, lo que permite al miembro iniciar sesión en su cuenta de Miro
¿Qué sucede después de habilitar el inicio de sesión único?
Habilitar el inicio de sesión único por primera vez
La primera vez que configures el inicio de sesión único, los usuarios existentes podrán seguir trabajando en Miro sin interrupciones. Sin embargo, la próxima vez que cierren la sesión, que su sesión venza o intenten iniciar sesión desde un dispositivo nuevo, deberán autenticarse mediante el inicio de sesión único.
Las otras opciones de inicio de sesión quedarán deshabilitadas para los usuarios, incluidas la opción estándar (nombre de usuario y contraseña) y los inicios de sesión por Google, Facebook, Slack, AppleID y O365.
Tiempo de espera de sesión inactiva
Si habilitaste el tiempo de espera de sesión inactiva, la sesión de los usuarios en su perfil de Miro se cerrará automáticamente y tendrán que autorizarse de nuevo mediante el inicio de sesión único.
Múltiples equipos y organizaciones
Si los usuarios tienen varios equipos u organizaciones de Miro, puedes configurarlos para que usen el mismo proveedor de identidad (IdP) para la autenticación.
Quién debe iniciar sesión con SSO
El inicio de sesión con SSO es obligatorio para los usuarios activos que formen parte de tu suscripción Enterprise y tengan un dominio que figure en tu configuración de SSO.
-
Los usuarios que accedan a Miro desde dominios que no figuren en tu configuración de SSO no están obligados a iniciar sesión con SSO, sino que deben iniciar sesión usando los métodos estándar.
- Los usuarios de un dominio verificado que no formen parte de tu suscripción a Miro Enterprise solo deben iniciar sesión a través del inicio de sesión único (SSO) si está habilitado el aprovisionamiento justo a tiempo (JIT). Estos usuarios se añadirán automáticamente a un equipo preconfigurado y deberán usar SSO para iniciar sesión.
-
Usuarios gestionados, que es cualquier usuario dentro de tus dominios verificados, incluyendo a cualquier usuario gestionado que también sea miembro de un equipo fuera de tu suscripción Enterprise. Para restringir el acceso a equipos concretos, actualiza la configuración de control de dominios.
✏️ En una suscripción Enterprise, una organización puede tener dominios verificados y no verificados. En los dominios verificados, los usuarios se convierten en usuarios gestionados que deben autenticarse mediante inicio de sesión único. Para los usuarios de dominios no verificados dentro de la misma organización, se requiere correo electrónico y contraseña para autenticarse.
Cómo gestionar los datos del usuario
Los datos del usuario se atribuyen automáticamente en Miro por tu proveedor de identidad tras iniciar sesión correctamente. Algunos parámetros como el nombre y la contraseña no se pueden cambiar. Otros parámetros como el departamento y las fotos de perfil son opcionales.
- Los nombres de usuario en Miro se actualizan después de cada autenticación de usuario exitosa. Para obtener más información sobre cómo configurar los nombres de usuario de Miro, consulta la configuración avanzada de SSO. Si necesitas cambiar la dirección de correo electrónico de un usuario, puedes hacerlo solo a través de SCIM. Si no usas SCIM, comunícate con el equipo de Soporte.
Selección de dominio en la configuración de SSO
💡 Para evitar un bloqueo, crea un usuario de emergencia con un correo electrónico cuyo dominio sea distinto al dominio que figura en la configuración de SSO, por ejemplo acmebreaktheglass@gmail.com. De lo contrario, puedes contactar al soporte y podrán deshabilitar el inicio de sesión único para toda la organización.
Configurar SSO
Proveedores de identidad (IdP)
Usa cualquier proveedor de identidad que prefieras. A continuación, se muestran las plataformas de proveedores de identidad más populares:
- OKTA
- Entra ID de Microsoft
- OneLogin
- ADFS de Microsoft
- Auth0
- SSO de Google
- SSO de Jumpcloud
Cómo configurar tu IdP
💡 Si tu organización Enterprise desea agregar múltiples proveedores de identidad (IdPs), regístrate en nuestra beta privada.
1. Ve a la sección de configuración de tu proveedor de identidad y sigue las instrucciones del proveedor para configurar el inicio de sesión único.
2. Añade los siguientes metadatos. Te recomendamos omitir los campos opcionales y dejar los valores predeterminados tal como están.
Especificaciones (metadatos)
| Protocolo | SAML 2.0 |
| Vinculación | HTTP Redirect para SP a IdP HTTP Post para IdP a SP |
|
La URL del servicio (URL iniciada por SP) También se conoce como URL de lanzamiento, URL de respuesta, URL de servicio SSO de la parte confiable, URL de destino, URL de inicio de sesión de SSO, punto final del proveedor de identidad, etc. |
https://miro.com/sso/saml |
|
URL del servicio de consumidor de aserciones
También se conoce como URL de devolución de llamada permitida, URL ACS personalizada, URL de respuesta |
https://miro.com/sso/saml |
|
ID de entidad
También se conoce como identificador, identificador de relación de confianza de la parte |
https://miro.com/ |
| Default Relay State (estado de transmisión predeterminado) | debe quedar vacío en tu configuración |
| Requisito de firma |
Una respuesta SAML sin firmar con una firmada aserción
|
| SubjectConfirmation Method | "urn:oasis:names:tc:SAML:2.0:cm:bearer" |
|
La respuesta SAML del proveedor de identidad debe contener Certificado x509 de clave pública emitido por el proveedor de identidad. Ver ejemplos detallados de SAML. Descarga el archivo de metadatos de Miro SP (XML). | |
⚠️ No se admite el cifrado ni el cierre de sesión único.
Credenciales de usuario
No se requieren campos adicionales que no estén incluidos a continuación. Te recomendamos que omitas los campos opcionales y dejes los valores por defecto como están.
| Atributos de credenciales de usuario requeridos | |
|
NameID (es igual a la dirección de correo electrónico de un usuario) También se conoce como SAML_Subject, clave primaria, nombre de inicio de sesión, formato de nombre de usuario de la aplicación, etc. |
<NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"> |
|
Atributos opcionales que se enviarán con la aserción (se actualiza con cada nueva autenticación mediante inicio de sesión único, se utiliza cuando está presente/disponible) |
|
Cómo habilitar el inicio de sesión único en tu configuración de Miro
2. Activa SSO/SAML
2. Activa SSO/SAML
⚠️ Habilitar el inicio de sesión único en tu configuración no lo activa de inmediato para los usuarios. El inicio de sesión único estará disponible después de que se verifiquen tus dominios. Luego, cuando configures el inicio de sesión único en la siguiente sección, asegúrate de agregar tus dominios verificados.
Cómo activar el SSO en tu configuración de Miro
Tras activar la función SSO/SAML en la configuración del inicio de sesión único, rellena los siguientes campos:
- URL de inicio de sesión de SAML (en la mayoría de los casos abre la página de tu proveedor de identidad donde tus usuarios finales deben ingresar sus credenciales)
- Certificado x.509 de clave pública (emitido por tu proveedor de identidad)
- Todos los dominios y subdominios permitidos o requeridos (ACME.com o ACME.dev.com) para autenticarte a través de tu servidor SAML
- Agrega tu(s) dominio(s) verificado(s). Para que los usuarios de estos dominios inicien sesión mediante inicio de sesión único, haz clic en Seleccionar un dominio y selecciona cualquiera de tus dominios para agregarlo a la lista.
Configuración de SSO de Miro
Vencimiento y renovación de tu certificado SSO/SAML
Si tu certificado de clave pública x.509 caducó, el SSO seguirá funcionando, pero recomendamos enfáticamente renovarlo para seguir usando Miro de forma segura. Los certificados de clave pública x.509 garantizan la seguridad, la privacidad, la autenticidad y la integridad de la información compartida entre tu proveedor de identidad y Miro.
Estos certificados solo son válidos por un período de tiempo que se puede especificar (y verificar) con tu proveedor de identidad. Consulta con tu proveedor de identidad para verificar la fecha de caducidad.
✏️ Miro envía recordatorios por correo electrónico a los admins 60, 30 y 7 días antes de que caduque su certificado SSO. Los admins también reciben un único correo electrónico después de que el certificado haya caducado.
Este proceso consta de dos pasos:
- Renovar el certificado con tu proveedor de identidad. Consulta sus instrucciones sobre cómo hacerlo.
- Añadir el certificado renovado a tu configuración de SSO de Miro.
Cómo añadir certificados renovados a Miro
⚠️ Recomendamos reemplazar tu certificado x.509 durante los períodos de menos actividad en tu organización (por ejemplo, el fin de semana o después del horario comercial) para evitar interrupciones durante el inicio de sesión.
- Ve a tu Configuración de empresa > Autenticación > Inicio de sesión único
- Elimina el contenido dentro del campo Certificado de clave x.509
- Pega la nueva clave dentro de este campo
- Desplázate hacia abajo y haz clic en Guardar
Renovación de un certificado x.509 en Miro
Cómo probar tu configuración de SSO
Prueba tu configuración de SSO antes de habilitarla para reducir las posibilidades de que tus usuarios tengan problemas de inicio de sesión.
- Completa los pasos anteriores para configurar los ajustes de SSO.
- Haz clic en el Probar la configuración de SSO botón.
- Revisa los resultados:
- Si no se encuentran problemas, se mostrará un mensaje de confirmación Prueba de configuración de SSO exitosa.
- Si se encuentran problemas, se mostrará un mensaje de confirmación Prueba de configuración de SSO fallida, seguido de mensajes de error detallados para orientarte sobre lo que hay que arreglar.
Prueba de la configuración de SSO
Configuración de SSO avanzada opcional
La sección de configuración opcional la utilizan los usuarios avanzados que están familiarizados con la configuración de SSO.
Aprovisionamiento justo a tiempo para usuarios nuevos
Haz que sea más fácil para los usuarios comenzar a usar Miro de inmediato, sin tener que esperar una invitación o pasar por un proceso de incorporación demasiado extenso. Y asegúrate de que los equipos gratuitos no se creen fuera de tu suscripción gestionada (requiere control de dominio). Se requiere SSO para habilitar el aprovisionamiento justo a tiempo (JIT) de usuarios nuevos. A todos los usuarios con aprovisionamiento JIT se les asigna la licencia predeterminada de tu suscripción:
| Tipo de suscripción | Tipo de licencia | Comportamiento cuando se agotan las licencias |
| plan Business | licencia con acceso completo | Los usuarios no se agregan automáticamente; la función JIT deja de funcionar. |
| plan Enterprise (sin Programa de licencias flexibles) | licencia con acceso completo | Usuarios provistos con la licencia gratuita limitada |
| plan Enterprise (con el Programa de licencias flexibles activado) | licencia Free o licencia gratuita limitada | Depende de la configuración de la licencia predeterminada |
Cómo habilitar el aprovisionamiento justo a tiempo
Cuando actives el aprovisionamiento justo a tiempo, se aplicará automáticamente a todos los usuarios nuevos que se registren en Miro. Sin embargo, los usuarios existentes de Miro seguirán necesitando una invitación para unirse a tu plan.
- Ve a la configuración de inicio de sesión único (SSO)
- Marca la casilla Añadir automáticamente a todos los usuarios recién registrados de los dominios que figuran en tu cuenta Enterprise
- Elige un equipo predeterminado para los usuarios recién registrados en el menú desplegable
- Haz clic en Guardar
Cuando incluyas dominios específicos en tu configuración de inicio de sesión único (SSO), los usuarios que se registren con esos dominios se añadirán automáticamente a tu suscripción Enterprise. Se asignarán al equipo que hayas seleccionado en tu configuración de Just-in-Time (JIT).
Habilita la función de provisión Justo a tiempo en la página de integraciones de Enterprise
Todos los usuarios recientemente registrados de los dominios que enumeres en la configuración se añadirán automáticamente, bajo la cobertura de tu suscripción Enterprise, a este equipo en particular cuando se registren en Miro.
⚠️ En el plan Enterprise este equipo también aparecerá en la lista de equipos que se pueden descubrir si habilitas Descubrimiento de equipos.
Configurar el nombre de visualización como el nombre de usuario predeterminado
De forma predeterminada, Miro usará los atributos FirstName y LastName. Alternativamente, puedes solicitar que se use DisplayName. En este caso, Miro usará DisplayName cuando esté presente en la respuesta SAML del usuario.
Si el DisplayName no está presente, pero sí FirstName + LastName, Miro usará FirstName + LastName. Ponte en contacto con el soporte de Miro para que DisplayName sea tu nombre de usuario SSO preferido.
Si ninguno de los tres atributos está presente en tu comunicación SAML, Miro mostrará la dirección de correo electrónico del usuario como nombre de usuario
| Configuración | Nombre de usuario predeterminado |
| Nombre de usuario de Miro | FirstName + LastName |
| Configuración alternativa | DisplayName (si está presente en la solicitud SAML del usuario) |
| Alternativa | FirstName + LastName (si DisplayName no está presente) |
| Nombre de usuario preferido de inicio de sesión único | DisplayName (contacta al soporte de Miro) |
| No hay atributos presentes | Correo electrónico mostrado como nombre de usuario |
Si ves algo diferente de lo esperado, es posible que debas autenticarte mediante inicio de sesión único o que la respuesta SAML no contenga los valores necesarios para actualizar.
Sincronizar imágenes del perfil de usuario desde el IdP
⚠️ Por lo general, se recomienda habilitar esta opción si no habilitas SCIM, o si tu IdP no admite el atributo ProfilePicture (por ejemplo, ProfilePicture no es compatible con Entra). En otros casos, se recomienda pasar ProfilePicture a través de SCIM con actualizaciones inmediatas.
Cuando esta configuración está activada:
- La imagen de perfil configurada en el IdP se usará en el perfil de Miro del usuario
- Los usuarios no podrán actualizar ni eliminar su imagen de perfil por sí mismos
Al igual que con el atributo del nombre de usuario, los usuarios no podrán cambiar sus datos en Miro de inmediato, pero la sincronización no es inmediata, el IdP envía la actualización a Miro solo con el siguiente inicio de sesión único del usuario (siempre que la opción “Sincronizar fotos de perfil desde el IdP” siga activa en ese momento).
Si la imagen del perfil está configurada en el IdP y deseas que el atributo se pase en la comunicación SAML, Miro esperará el siguiente esquema:
<saml2:Attribute Name="ProfilePicture" NameFormat="urn:oasis:names:tc:SAML:2.0:attrname-format:uri">
<saml2:AttributeValue
xmlns:xs="http://www.w3.org/2001/XMLSchema"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:type="xs:string">https://images.app.goo.gl/cfdeBqKfDKsap1icxecsaHF
</saml2:AttributeValue>
</saml2:Attribute>Inicio de sesión único (SSO) y residencia de datos
Si usas el soporte de residencia de datos de Miro y tienes una URL dedicada, por ejemplo workspacedomain.miro.com, entonces debes ajustar la configuración de tu proveedor de identidad.
✏️ Para organizaciones con residencia de datos en Australia, Japón y Estados Unidos, el inicio de sesión social no está disponible. Para obtener más información sobre la residencia de datos, consulta Residencia de datos en Miro.
Para hacerlo, debes agregar el ID de tu organización a la URL.
Puedes encontrar el ID de tu organización en el panel de Miro haciendo clic en tu Perfil en la esquina superior derecha > Configuración > verás el ID en la URL de la barra de direcciones.
| Valor estándar | Valor bajo residencia de datos | |
|---|---|---|
| URL del servicio de consumidor de aserciones (también conocida como URL de devolución de llamada permitida, URL ACS personalizada, URL de respuesta): | https://miro.com/sso/saml | https://workspace-domain.miro.com/ sso/saml/ORGANIZATION_ID |
| ID de entidad (Identificador, identificador del Relying Party Trust): https://miro.com/ | https://miro.com/ | https://workspace-domain.miro.com/ ORGANIZATION_ID |
Cómo configurar la autenticación multifactor (2FA) para usuarios que no utilicen SSO
La autenticación de dos factores (2FA) proporciona una capa de seguridad adicional. Con 2FA, los usuarios deben completar un paso extra durante el inicio de sesión para verificar su identidad. Esta medida adicional garantiza que solo las personas autorizadas puedan acceder a tu suscripción.
Obtén más información en nuestra guía para admins de autenticación de dos factores.
Preguntas frecuentes y solución de posibles problemas
Si uno de tus usuarios o todos ellos experimentan un error al intentar iniciar sesión en Miro, consulta esta lista de errores comunes y cómo resolverlos.