Con el inicio de sesión único (SSO) basado en SAML, los usuarios pueden acceder a Miro a través de un proveedor de identidad (IdP) de su elección.
Disponible para: plan Business y plan Enterprise
Rol requerido: admin de empresa
Cómo funciona el SSO basado en SAML
- Cuando un usuario de Miro intenta iniciar sesión mediante inicio de sesión único, Miro envía una solicitud SAML (Security Assertion Markup Language) al proveedor de identidad (IdP)
- El proveedor de identidad valida las credenciales del usuario y envía una respuesta a Miro para confirmar la identidad del miembro
- Miro reconoce la respuesta y concede acceso, permitiendo que el miembro inicie sesión en su cuenta de Miro
¿Qué sucede después de habilitar el inicio de sesión único?
Habilitar el SSO por primera vez
La primera vez que configures el SSO, los usuarios existentes podrán seguir trabajando en Miro sin interrupciones. Sin embargo, la próxima vez que cierren la sesión, que su sesión expire o intenten iniciar sesión desde un dispositivo nuevo, tendrán que iniciar sesión mediante SSO.
Otras opciones de inicio de sesión quedarán deshabilitadas para los usuarios, incluyendo la opción estándar de nombre de usuario y contraseña, Google, Facebook, Slack, AppleID y O365.
Tiempo de espera de la sesión inactiva
Si habilitaste el tiempo de espera de sesión inactiva, los usuarios se desconectarán automáticamente de su perfil de Miro y deberán autorizarse vía SSO nuevamente.
Múltiples equipos y organizaciones
Si tus usuarios tienen varios equipos u organizaciones en Miro, puedes configurarlos para que utilicen el mismo proveedor de identidad (IdP) para la autenticación.
Quién debe iniciar sesión con SSO
El inicio de sesión único (SSO) será obligatorio para los usuarios activos que formen parte de tu suscripción Enterprise y tengan un dominio incluido en tu configuración de SSO.
-
Los usuarios que accedan a Miro desde dominios no añadidos en tu configuración de SSO no están obligados a iniciar sesión con SSO, y en su lugar deben hacerlo utilizando los métodos de inicio de sesión estándar.
- Los usuarios de un dominio verificado que no formen parte de tu suscripción a Miro Enterprise deben iniciar sesión mediante el inicio de sesión único (SSO) únicamente si está habilitado el aprovisionamiento justo a tiempo (JIT). Estos usuarios se añadirán automáticamente a un equipo preconfigurado y deberán usar SSO para iniciar sesión.
-
Usuarios gestionados, es decir, cualquier usuario dentro de tus dominios verificados, incluidos aquellos usuarios gestionados que también sean miembros de un equipo fuera de tu suscripción Enterprise. Para restringir el acceso a equipos concretos, actualiza la configuración de control de dominios.
✏️ Para una suscripción Enterprise, una organización puede tener dominios verificados y no verificados. En los dominios verificados, los usuarios se convierten en usuarios gestionados que deben autenticarse con inicio de sesión único (SSO). Para los usuarios de dominios no verificados dentro de la misma organización, se requiere correo electrónico y contraseña para la autenticación.
Cómo gestionar los datos del usuario
Los datos del usuario se atribuyen automáticamente en Miro por tu proveedor de identidad al iniciar sesión con éxito. Algunos parámetros, como el nombre y la contraseña, no se pueden cambiar. Otros parámetros, como el departamento y las fotos de perfil, son opcionales.
- Los nombres de usuario en Miro se actualizan después de cada autenticación de usuario exitosa. Para obtener más información sobre cómo configurar los nombres de usuario en Miro, consulta la configuración avanzada de SSO. Si necesitas cambiar la dirección de correo electrónico de un usuario, puedes hacerlo solo a través de SCIM. Si no usas SCIM, comunícate con el equipo de soporte.
Selección de dominio en la configuración de SSO
💡 Para evitar un bloqueo, crea un usuario de emergencia con un correo electrónico cuyo dominio esté fuera del dominio que figura en la configuración de SSO, como acmebreaktheglass@gmail.com. De lo contrario, puedes comunicarte con el soporte y ellos pueden deshabilitar el SSO para toda la organización.
Configurar SSO
Proveedores de identidad (IdP)
Usa cualquier proveedor de identidad que prefieras. A continuación, se muestran las plataformas de proveedores de identidad más populares:
- OKTA
- Entra ID de Microsoft
- OneLogin
- ADFS de Microsoft
- Auth0
- SSO de Google
- SSO de Jumpcloud
Cómo configurar tu IdP
💡 Si tu organización Enterprise desea agregar múltiples proveedores de identidad (IdPs), regístrate en nuestra Beta privada.
1. Ve a la sección de configuración de tu proveedor de identidad y sigue las instrucciones del proveedor para configurar el inicio de sesión único.
2. Añade los siguientes metadatos. Te recomendamos omitir los campos opcionales y dejar los valores predeterminados tal como están.
Especificaciones (metadatos)
| Protocolo | SAML 2.0 |
| Vinculación | HTTP Redirect para SP a IdP HTTP Post para IdP a SP |
|
La URL del servicio (URL iniciada por SP) También se conoce como URL de lanzamiento, URL de respuesta, URL de servicio de SSO de la relación de confianza, URL de destino, URL de inicio de sesión de SSO, punto final del proveedor de identidad, etc. |
https://miro.com/sso/saml |
|
URL del servicio de consumidor de aserciones
También se conoce como URL de devolución de llamada permitida, URL de ACS personalizada, URL de respuesta |
https://miro.com/sso/saml |
|
ID de la entidad
También se conoce como identificador, identificador de confianza de la parte |
https://miro.com/ |
| Default Relay State (estado de transmisión predeterminado) | debe quedar vacío en tu configuración |
| Requisito de firma |
Una respuesta SAML sin firmar con una firmada aserción
|
| Método SubjectConfirmation | "urn:oasis:names:tc:SAML:2.0:cm:bearer" |
|
La respuesta SAML del proveedor de identidad debe contener un Certificado x509 de clave pública emitido por el proveedor de identidad. Ver ejemplos detallados de SAML. Descarga el archivo de metadatos de Miro SP (XML). | |
⚠️ No se admite el cifrado ni el cierre de sesión único.
Credenciales de usuario
No se requieren campos adicionales que no estén incluidos a continuación. Te recomendamos que omitas los campos opcionales y dejes los valores por defecto como están.
| Atributos de credenciales de usuario requeridos | |
|
NameID (es igual a la dirección de correo electrónico de un usuario) También se conoce como SAML_Subject, clave primaria, nombre de inicio de sesión, formato de nombre de usuario de la aplicación, etc. |
<NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"> |
|
Atributos opcionales que se enviarán con la aserción (se actualiza con cada nueva autenticación mediante SSO, se utiliza cuando está presente/disponible) |
|
Cómo habilitar el SSO en tu configuración de Miro
2. Activa SSO/SAML
2. Activa SSO/SAML
⚠️ Habilitar el inicio de sesión único (SSO) en tu configuración no lo activa de inmediato para los usuarios. El inicio de sesión mediante SSO estará disponible después de que tus dominios sean verificados. Luego, cuando configures el inicio de sesión único en la siguiente sección, asegúrate de añadir tus dominios verificados.
Cómo configurar el inicio de sesión único en tu configuración de Miro
Después de activar la función SSO/SAML en la configuración del inicio de sesión único, completa los siguientes campos:
- URL de inicio de sesión de SAML (en la mayoría de los casos abre la página de tu proveedor de identidad donde tus usuarios finales deben ingresar sus credenciales)
- Certificado x.509 de clave pública (emitido por tu proveedor de identidad)
- Todos los dominios y subdominios permitidos o requeridos (ACME.com o ACME.dev.com) para autenticarse a través de tu servidor SAML
- Agrega tus dominios verificados. Para que los usuarios de estos dominios inicien sesión mediante inicio de sesión único, haz clic en Seleccionar un dominio y selecciona cualquiera de tus dominios para agregarlo a la lista.
Configuración de SSO de Miro
Caducidad y renovación de tu certificado SSO/SAML
Si tu certificado de clave pública x.509 caducó, el SSO seguirá funcionando, pero recomendamos enfáticamente renovarlo para seguir usando Miro de forma segura. Los certificados de clave pública x.509 garantizan la seguridad, la privacidad, la autenticidad y la integridad de la información compartida entre tu proveedor de identidad y Miro.
Estos certificados solo son válidos por un período de tiempo que se puede especificar (y verificar) con tu proveedor de identidad. Consulta con tu proveedor de identidad para verificar la fecha de caducidad.
✏️ Miro envía recordatorios por correo electrónico a los admins 60, 30 y 7 días antes de que su certificado de inicio de sesión único (SSO) venza. Los admins también reciben un correo único después de que el certificado haya vencido.
Este proceso consta de dos pasos:
- Renovar el certificado con tu proveedor de identidad. Consulta sus instrucciones sobre cómo hacerlo.
- Añadir el certificado renovado a tu configuración de SSO de Miro.
Cómo añadir certificados renovados a Miro
⚠️ Recomendamos reemplazar tu certificado x.509 durante los períodos de menos actividad en tu organización (por ejemplo, el fin de semana o después del horario comercial) para evitar interrupciones durante el inicio de sesión.
- Ve a tu Configuración de empresa > Autenticación > Inicio de sesión único
- Elimina el contenido dentro del campo Certificado de clave x.509
- Pega la nueva clave dentro de este campo
- Desplázate hacia abajo y haz clic en Guardar
Renovación de un certificado x.509 en Miro
Cómo probar tu configuración SSO
Prueba tu configuración de SSO antes de habilitarla para reducir las posibilidades de que tus usuarios tengan problemas de inicio de sesión.
- Completa los pasos anteriores para configurar tus ajustes de SSO.
- Haz clic en el Probar la configuración SSO botón.
- Revisa los resultados:
- Si no se encuentran problemas, se mostrará un mensaje de confirmación de que la prueba de configuración SSO se ha realizado correctamente.
- Si se encuentran problemas, se mostrará un mensaje de confirmación de que la prueba de configuración SSO falló seguido de mensajes de error detallados que te guiarán sobre lo que debes corregir.
Probar la configuración de SSO
Configuración de SSO avanzada opcional
La sección de configuración opcional la utilizan los usuarios avanzados que están familiarizados con la configuración de SSO.
Aprovisionamiento justo a tiempo para usuarios nuevos
Haz que sea más fácil para tus usuarios comenzar a usar Miro de inmediato, sin tener que esperar una invitación o pasar por un proceso de incorporación demasiado extenso. Y asegúrate de que los equipos gratuitos no se creen fuera de tu suscripción gestionada (requiere control de dominio). Se requiere SSO para habilitar el aprovisionamiento justo a tiempo (JIT) de usuarios nuevos. A todos los usuarios con aprovisionamiento JIT se les asigna la licencia predeterminada de tu suscripción:
| Tipo de suscripción | Tipo de licencia | Comportamiento cuando se agotan las licencias |
| plan Business | licencia con acceso completo | Los usuarios no se agregan automáticamente; la función JIT deja de funcionar. |
| plan Enterprise (sin Programa de licencias flexibles (PLF)) | licencia con acceso completo | Usuarios provistos con la licencia gratuita limitada |
| plan Enterprise (con el Programa de licencias flexibles (PLF) activado) | Free o licencia gratuita limitada | Depende de la configuración de la licencia predeterminada |
Cómo habilitar el aprovisionamiento justo a tiempo
Cuando actives el aprovisionamiento justo a tiempo, se aplicará automáticamente a todos los usuarios nuevos que se registren en Miro. Sin embargo, los usuarios existentes de Miro seguirán necesitando una invitación para unirse a tu plan.
- Ve a la configuración de inicio de sesión único (SSO)
- Marca la casilla Agregar automáticamente a todos los usuarios recién registrados de los dominios que figuran en la lista a tu cuenta Enterprise
- Elige un equipo predeterminado para los usuarios recién registrados en el menú desplegable
- Haz clic en Guardar
Cuando incluyas dominios específicos en tu configuración de inicio de sesión único (SSO), los usuarios que se registren con esos dominios se añadirán automáticamente a tu suscripción Enterprise. Se asignarán al equipo que hayas seleccionado en la configuración Just-in-Time (JIT).
Habilita la función de provisión Just-in-Time en la página de integraciones de Enterprise
Todos los usuarios recién registrados de los dominios que enumeres en la configuración se añadirán automáticamente a tu suscripción Enterprise y se asignarán a este equipo en particular cuando se registren en Miro.
⚠️ En el plan Enterprise este equipo también aparecerá en la lista de equipos que se pueden descubrir si habilitas Descubrimiento de equipos.
Configurar el nombre de visualización como el nombre de usuario predeterminado
De forma predeterminada, Miro usará los atributos FirstName y LastName . Alternativamente, puedes solicitar que se use DisplayName en su lugar. En ese caso, Miro usará DisplayName cuando esté presente en la respuesta SAML del usuario.
Si el DisplayName no está presente, pero sí FirstName + LastName , Miro utilizará FirstName + LastName. Ponte en contacto con el soporte de Miro para que DisplayName sea tu nombre de usuario SSO preferido.
Si ninguno de los tres atributos está presente en tu comunicación SAML, Miro mostrará la dirección de correo electrónico del usuario como nombre de usuario
| Configuración | Nombre de usuario predeterminado |
| Nombre de usuario de Miro | FirstName + LastName |
| Configuración alternativa | DisplayName (si está presente en la solicitud SAML del usuario) |
| Valor alternativo | FirstName + LastName (si DisplayName no está presente) |
| Nombre de usuario SSO preferido | DisplayName (contacta con el soporte de Miro) |
| No hay atributos presentes | Dirección de correo electrónico mostrada como nombre de usuario |
Si ves algo diferente de lo esperado, es posible que debas autenticarte mediante SSO o que la respuesta SAML no contenga los valores necesarios para actualizar.
Sincronizar imágenes del perfil de usuario desde el IdP
⚠️ Por lo general, se recomienda habilitar esta opción si no habilitas SCIM, o si tu IdP no es compatible con el ProfilePicture atributo (por ejemplo, ProfilePicture no es compatible con Entra). En otros casos, se recomienda pasar ProfilePicture a través de SCIM con actualizaciones inmediatas.
Cuando esta configuración está activada:
- La imagen de perfil establecida en el IdP se aplicará al perfil de Miro del usuario
- Los usuarios no podrán actualizar ni eliminar su imagen de perfil por sí mismos
Al igual que con el atributo de nombre de usuario, los usuarios no podrán cambiar sus datos en Miro de inmediato, pero la sincronización de los datos no es inmediata; el lado del IdP envía la actualización a Miro solo con la siguiente autenticación de inicio de sesión único del usuario (si la opción «Sincronizar fotos de perfil de usuarios desde el IdP» sigue activa en ese momento).
Si la imagen del perfil está configurada en el IdP y deseas que el atributo se pase en la comunicación SAML, Miro esperará el siguiente esquema:
<saml2:Attribute Name="ProfilePicture" NameFormat="urn:oasis:names:tc:SAML:2.0:attrname-format:uri">
<saml2:AttributeValue
xmlns:xs="http://www.w3.org/2001/XMLSchema"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:type="xs:string">https://images.app.goo.gl/cfdeBqKfDKsap1icxecsaHF
</saml2:AttributeValue>
</saml2:Attribute>Inicio de sesión único y residencia de datos
Si usas Residencia de datos de Miro y tienes una URL dedicada, por ejemplo workspacedomain.miro.com, debes ajustar la configuración de tu proveedor de identidad.
✏️ Para las organizaciones con residencia de datos en Australia, Japón y Estados Unidos, el inicio de sesión social no está disponible. Para más información sobre la residencia de datos, consulta Residencia de datos en Miro.
Para hacerlo, deberás agregar el ID de tu organización a la URL.
Puedes encontrar el ID de tu organización en el panel de Miro haciendo clic en tu Perfil en la esquina superior derecha > Configuración > se muestra en la URL de la barra de direcciones.
| Valor estándar | Valor bajo residencia de datos | |
|---|---|---|
| URL del servicio de consumidor de aserciones (también conocida como URL de devolución de llamada permitida, URL ACS personalizada, URL de respuesta): | https://miro.com/sso/saml | https://workspace-domain.miro.com/ sso/saml/ORGANIZATION_ID |
| ID de entidad (Identificador, identificador de la parte confiable): https://miro.com/ | https://miro.com/ | https://workspace-domain.miro.com/ ORGANIZATION_ID |
Cómo configurar la autenticación multifactor (2FA) para usuarios que no utilicen SSO
La autenticación de dos factores (2FA) proporciona una capa de seguridad adicional. Con 2FA, los usuarios deben completar un paso adicional durante el inicio de sesión para verificar su identidad. Esta medida adicional garantiza que solo las personas autorizadas puedan acceder a tu suscripción.
Obtén más información en nuestra guía de admin sobre la autenticación de dos factores.
Preguntas frecuentes y cómo resolver posibles problemas
Si uno de tus usuarios o todos ellos experimentan un error al intentar iniciar sesión en Miro, consulta esta lista de errores comunes y cómo resolverlos.