Skip to content

Aprovisionamiento SAML justo a tiempo

El aprovisionamiento justo a tiempo funciona con SAML inicio de sesión único para permitir que los nuevos usuarios de la empresa creen una cuenta de Braze en su primer inicio de sesión. Esto elimina la necesidad de que los administradores creen manualmente una cuenta para un nuevo usuario de la empresa, elijan sus permisos, lo asignen a un espacio de trabajo y esperen a que active su cuenta.

Como medida de seguridad, el aprovisionamiento SAML justo a tiempo (JITP) solo funciona para usuarios con dominios de correo electrónico que ya existen en tu empresa. JITP solo es posible para dominios en los que ya existe al menos un desarrollador confirmado y sin suplantación de identidad en la empresa.

Por ejemplo, supongamos que la cuenta [email protected] puede usar JITP para iniciar sesión en Decorumsoft. La cuenta [email protected] tiene el mismo dominio y también se le puede permitir el aprovisionamiento. Sin embargo, si intentas usar JITP con [email protected], el aprovisionamiento no se permitirá porque no existe una cuenta decorumsoft.eu dentro del panel de Braze de Decorumsoft.

Para hacer una excepción para una empresa, ponte en contacto con soporte de Braze.

Requisitos previos

El aprovisionamiento JITP con SAML requiere que SAML inicio de sesión único esté configurado e integrado. No es compatible con Google inicio de sesión único, y solo es compatible con flujos de trabajo de inicio de sesión iniciados por el proveedor de identidad (IdP-initiated).

Requisito Detalles
SAML inicio de sesión único Configurado y probado antes de habilitar JITP. Consulta Configuración de SAML inicio de sesión único.
Inicio de sesión iniciado por IdP Los usuarios deben iniciar sesión a través del portal de tu IdP en su primer inicio de sesión. El inicio de sesión iniciado por SP por sí solo no aprovisiona nuevos usuarios.
Dominio de correo electrónico El dominio de correo electrónico del usuario ya debe existir en tu empresa (al menos un desarrollador confirmado, sin suplantación de identidad, con ese dominio).
Habilitación de la empresa Braze debe habilitar la característica saml_jit_provisioning para tu empresa antes de que aparezca el alternar Automatic user provisioning.

Cómo funciona JITP

Cuando JITP está habilitado y un nuevo usuario inicia sesión a través de tu IdP por primera vez:

  1. Braze valida la aserción SAML y comprueba que el dominio de correo electrónico del usuario está permitido para JITP.
  2. Braze crea una cuenta de usuario en el panel utilizando el correo electrónico de la aserción SAML.
  3. Braze asigna el espacio de trabajo y el conjunto de permisos predeterminados configurados en Configuración de seguridad.
  4. El usuario puede acceder a Braze de inmediato sin necesidad de una invitación o paso de activación independiente.

JITP no actualiza los permisos de los usuarios existentes. Solo crea cuentas para usuarios que aún no existen en tu empresa.

Configuración del aprovisionamiento just-in-time (JITP) de SAML

Pide a un administrador de Braze que haga lo siguiente:

  1. Ve a Configuración > Configuración de la empresa > Configuración de administrador > Configuración de seguridad.
  2. En la sección SAML inicio de sesión único, activa la opción Aprovisionamiento automático de usuarios.
  3. Selecciona un espacio de trabajo predeterminado para añadir un nuevo usuario de la empresa.
  4. Selecciona el conjunto de permisos predeterminado que se asignará a ese nuevo usuario de la empresa. Para aprender a crear un conjunto de permisos, consulta Configuración de permisos de usuario.
  1. Selecciona Guardar cambios.
  2. En la configuración de tu proveedor de inicio de sesión único, añade a todos los usuarios que necesiten acceso a Braze en el directorio de tu proveedor de inicio de sesión único.
  3. Indica a los usuarios que accedan a Braze a través del portal de tu IdP para su primer inicio de sesión. Después de esto, el botón de inicio de sesión único de SAML se mostrará para futuros inicios de sesión.

Preguntas frecuentes

¿Cómo desactivo SAML JITP?

Después de configurar JITP, debes contactar con soporte para desactivarlo.

¿Puede JITP asignar diferentes permisos por usuario?

No. Todos los usuarios creados por JITP reciben el espacio de trabajo y el conjunto de permisos predeterminados configurados en Configuración de seguridad. Para asignar un acceso diferente, crea los usuarios manualmente o utiliza el aprovisionamiento automatizado de usuarios mediante SCIM.

¿Funciona JITP con el inicio de sesión iniciado por el SP?

No. JITP solo se ejecuta durante el inicio de sesión iniciado por el IdP, cuando un usuario accede desde el portal de tu proveedor de identidad.

Solución de problemas

El usuario no fue aprovisionado en el primer inicio de sesión con inicio de sesión único

Comprueba lo siguiente:

  • JITP está habilitado y guardado en Configuración de seguridad.
  • El usuario inició sesión a través del portal del IdP (iniciado por el IdP), no solo desde la página de inicio de sesión de Braze.
  • El dominio de correo electrónico del usuario ya existe en tu empresa.
  • La aserción SAML incluye un atributo email válido que coincide con la dirección con la que el usuario inicia sesión.

El botón de inicio de sesión único no aparece con Microsoft Entra ID

El campo Sign-On URL en el formulario Basic SAML Configuration de Microsoft Entra para Braze puede hacer que los usuarios solo vean una opción de contraseña, en lugar de un botón de inicio de sesión único, con el inicio de sesión iniciado por el IdP. Para evitar este problema, deja el campo Sign-On URL en blanco al configurar Braze en tu centro de administración de Microsoft Entra.

New Stuff!