Configurar el SSO empresarial con OIDC
Acerca del SSO empresarial con OIDC
El SSO empresarial permite a tu organización usar tu proveedor de identidad existente para autenticar a los usuarios en todos tus negocios de Square. Con OIDC (OpenID Connect), los empleados pueden iniciar sesión en Square con sus credenciales corporativas, lo que elimina la necesidad de administrar contraseñas de Square por separado.
Cuando activas el SSO para un negocio, se aplica automáticamente a todos los usuarios de tus dominios verificados para ese negocio. Esto garantiza políticas de autenticación consistentes en toda tu organización, al tiempo que mantiene la administración centralizada de usuarios en tu proveedor de identidad.
Antes de comenzar
Tienes 2 opciones para los Proveedores de identidad:
Okta como tu proveedor de identidad
Microsoft Entra ID (anteriormente Azure AD) como tu proveedor de identidad
También necesitas lo siguiente:
Acceso administrativo a tu proveedor de identidad (Okta o Entra ID). Asegúrate de haber iniciado sesión en tu Proveedor de identidad.
Capacidades de verificación de propiedad del dominio (acceso DNS o acceso de administrador de correo electrónico).
El permiso Administrar inicio de sesión único en todos los negocios de Square para los que quieras activar el inicio de sesión único. Si tienes Acceso completo o eres el Propietario de la cuenta, tendrás esto automáticamente para ese negocio.
Importante: Cuando activas el SSO para un negocio, esto activa automáticamente el SSO para todas las personas de tu dominio verificado que tienen acceso a ese negocio. Planea tu implementación en consecuencia y asegúrate de que tu proveedor de identidad esté configurado correctamente antes de habilitar el Inicio de sesión único. Podrás probar el Inicio de sesión único con cuentas individuales antes de activarlo para todo el negocio.
Paso 1: Configura tu proveedor de identidad en el Panel de datos Square
Inicia sesión en el Panel de datos Square, ve a Ajustes > Cuenta y configuración > Mi negocio> Seguridad.
Haz clic en Configurar en Proveedor de identidad
Selecciona Okta o Microsoft Entra ID y proporciona un nombre para esta configuración de proveedor de identidad. Este nombre es solo para tu referencia a medida que configuras esta opción
Sigue las instrucciones para Verificar tus dominios con un registro TXT.
-
Agrega el registro TXT a través de tu proveedor de DNS y regresa a Square para iniciar la verificación. Confirma que el estado de verificación sea Verificado.
Si la verificación falla, asegúrate de que se haya aplicado el registro TXT e intenta verificar periódicamente, ya que la replicación puede demorar hasta 72 horas
Selecciona los negocios que quieres administrar con este proveedor de identidad. Esto no activa automáticamente el SSO para estos negocios.
Una vez que tu Proveedor de identidad esté “Activo”, puedes continuar con la activación del SSO para tu negocio.
Paso 2: Configura y activa el SSO para tu negocio
Inicia sesión en el Panel de datos Square, ve a Cuenta y configuración > Mi negocio> Seguridad.
Haz clic en Configurar en Inicio de sesión único
Sigue las instrucciones que se muestran en squareup.com para configurar el inicio de sesión único con tu proveedor de identidad
-
Activa el SSO para cuentas individuales
Si lo activas como Opcional, la cuenta podrá usarlo o iniciar sesión con los métodos de inicio de sesión tradicionales. Esto anula cualquier ajuste para todo el negocio y se puede usar para cuentas de emergencia.
Cuando activas que el inicio de sesión único sea Requerido, solo permitirá que la cuenta inicie sesión con un inicio de sesión único.
Cuando quieras implementar el inicio de sesión único como Requerido para todo el negocio, selecciona “Administrar inicio de sesión único para negocios” en el menú desplegable
Selecciona para qué negocios activar el Inicio de sesión único. Puedes seleccionar entre los negocios que configuraste para que los administre el proveedor de identidad.
Selecciona qué cuentas individuales deben tener el Inicio de sesión único opcional, que anula el ajuste para todo el negocio. Estas serán tus Cuentas de emergencia.
Importante: Una vez que el Inicio de sesión único esté activado para un negocio, todos los usuarios empleados por ese negocio con direcciones de correo electrónico pertenecientes a tus dominios verificados deberán usar el Inicio de sesión único para iniciar sesión.
La configuración no cerrará automáticamente la sesión de las cuentas. Una vez que se hayan completado los pasos de configuración, la próxima vez que una cuenta con Inicio de sesión único obligatorio inicie sesión, se redirigirá al Proveedor de identidad para iniciar sesión después de ingresar su dirección de correo electrónico.
Recomendaciones
Activa la autenticación de dos factores
Usuarios de Okta: Habilita las políticas de autenticación multifactor (MFA) en tu consola de administración de Okta para todos los usuarios que accedan a Square.
Usuarios de Entra ID: Activa la autenticación multifactor de Azure AD para todos los usuarios en tus políticas de acceso condicional.
La autenticación sólida a nivel de proveedor de identidad es fundamental, ya que el SSO elude la seguridad de inicio de sesión nativa de Square.
Mantén el acceso de emergencia
Prueba el acceso a la cuenta de emergencia con regularidad.
Documenta los procedimientos de emergencia para tu equipo de TI.
Almacena las credenciales de emergencia de forma segura y por separado de tus sistemas principales.
Las cuentas de Propietario de cuenta o Con acceso completo, que tienen acceso a todos los negocios para los que estás habilitando el Inicio de sesión único, son buenas candidatas para las cuentas de emergencia.
Prueba antes de la implementación completa
Comienza con un grupo piloto de usuarios.
Prueba el acceso de Inicio de sesión único en diferentes aplicaciones de Square (Panel de datos, Puntos de venta, etc.).
Verifica que los permisos y funciones de usuario se mantengan después del inicio de sesión único.
Confirma que las cuentas de emergencia funcionen según lo previsto.
Solucionar problemas comunes
Error en la verificación de dominio
Problema: La verificación del dominio no se completa correctamente
Soluciones:
Método DNS: Asegúrate de que el registro TXT se haya agregado correctamente a los ajustes de DNS de tu dominio. La propagación del DNS puede demorar hasta 72 horas
Múltiples dominios: Si tienes varios dominios, verifica cada uno por separado
La prueba de conexión de inicio de sesión único falla
Problema: El paso “Probar conexión” falla durante la configuración
Soluciones:
URL de descubrimiento: Verifica que la URL sea correcta y accesible desde Internet
Credenciales de cliente: Vuelva a verificar que el ID de cliente y el Secreto de cliente estén copiados correctamente sin espacios adicionales
Ajustes de la aplicación: Asegúrate de que tu aplicación OIDC esté configurada con todos los URI de redireccionamiento necesarios (devoluciones de llamada tanto de la aplicación web como de la móvil)
Requisito de PKCE: Verifica que PKCE esté activado en los ajustes de la aplicación de tu proveedor de identidad
Acceso a la red: Asegúrate de que tu proveedor de identidad y los usuarios puedan acceder a los puntos finales de autenticación de Square
Los usuarios no pueden iniciar sesión después de habilitar el Inicio de sesión único
Problema: Los usuarios reciben errores al intentar iniciar sesión en Square
Soluciones:
El dominio no coincide: Asegúrate de que las direcciones de correo electrónico de los usuarios coincidan exactamente con tu dominio verificado
Asignación de usuario: Verifica que los usuarios estén asignados a la aplicación OIDC en tu proveedor de identidad
Estado de cuenta: Verifica que las cuentas de usuario estén activas en tu proveedor de identidad
Problemas con el navegador: Borra la memoria caché y las cookies del navegador o prueba una sesión de navegación incógnita/privada
Permisos de la aplicación: Asegúrate de que la aplicación OIDC tenga los permisos necesarios para leer la información del perfil del usuario
El Inicio de sesión único no funciona en todos los negocios
Problema: Los ajustes de Inicio de sesión único no se aplican de manera consistente en varios negocios
Soluciones:
Asociación de negocios: Asegúrate de que todos los negocios estén configurados correctamente en los ajustes del proveedor de identidad y en los ajustes de Inicio de sesión único desde el Panel de datos Square
Verificación de dominio: Verifica que todos los dominios utilizados estén verificados en el Panel de datos Square
Tiempo de propagación: Espera hasta 30 minutos para que los ajustes de Inicio de sesión único se propaguen a todos los negocios