Inicio

Configurar el SSO empresarial con OIDC

Acerca del SSO empresarial con OIDC

El SSO empresarial permite a tu organización usar tu proveedor de identidad existente para autenticar a los usuarios en todos tus negocios de Square. Con OIDC (OpenID Connect), los empleados pueden iniciar sesión en Square con sus credenciales corporativas, lo que elimina la necesidad de administrar contraseñas de Square por separado.

Cuando activas el SSO para un negocio, se aplica automáticamente a todos los usuarios de tus dominios verificados para ese negocio. Esto garantiza políticas de autenticación consistentes en toda tu organización, al tiempo que mantiene la administración centralizada de usuarios en tu proveedor de identidad.

Antes de comenzar

Tienes 2 opciones para los Proveedores de identidad:

  • Okta como tu proveedor de identidad

  • Microsoft Entra ID (anteriormente Azure AD) como tu proveedor de identidad

También necesitas lo siguiente:

  • Acceso administrativo a tu proveedor de identidad (Okta o Entra ID). Asegúrate de haber iniciado sesión en tu Proveedor de identidad. 

  • Capacidades de verificación de propiedad del dominio (acceso DNS o acceso de administrador de correo electrónico).

  • El permiso Administrar inicio de sesión único en todos los negocios de Square para los que quieras activar el inicio de sesión único. Si tienes Acceso completo o eres el Propietario de la cuenta, tendrás esto automáticamente para ese negocio.

Importante: Cuando activas el SSO para un negocio, esto activa automáticamente el SSO para todas las personas de tu dominio verificado que tienen acceso a ese negocio. Planea tu implementación en consecuencia y asegúrate de que tu proveedor de identidad esté configurado correctamente antes de habilitar el Inicio de sesión único. Podrás probar el Inicio de sesión único con cuentas individuales antes de activarlo para todo el negocio.

Paso 1: Configura tu proveedor de identidad en el Panel de datos Square

  1. Inicia sesión en el Panel de datos Square, ve a Ajustes > Cuenta y configuración > Mi negocio> Seguridad. 

  2. Haz clic en Configurar en Proveedor de identidad

  3. Selecciona Okta o Microsoft Entra ID y proporciona un nombre para esta configuración de proveedor de identidad. Este nombre es solo para tu referencia a medida que configuras esta opción

  4. Sigue las instrucciones para Verificar tus dominios con un registro TXT. 

  5. Agrega el registro TXT a través de tu proveedor de DNS y regresa a Square para iniciar la verificación. Confirma que el estado de verificación sea Verificado.

    1. Si la verificación falla, asegúrate de que se haya aplicado el registro TXT e intenta verificar periódicamente, ya que la replicación puede demorar hasta 72 horas

  6. Selecciona los negocios que quieres administrar con este proveedor de identidad. Esto no activa automáticamente el SSO para estos negocios. 

  7. Una vez que tu Proveedor de identidad esté “Activo”, puedes continuar con la activación del SSO para tu negocio.

Paso 2: Configura y activa el SSO para tu negocio

  1. Inicia sesión en el Panel de datos Square, ve a Cuenta y configuración > Mi negocio> Seguridad

  2. Haz clic en Configurar en Inicio de sesión único

  3. Sigue las instrucciones que se muestran en squareup.com para configurar el inicio de sesión único con tu proveedor de identidad

  4. Activa el SSO para cuentas individuales

    1. Si lo activas como Opcional, la cuenta podrá usarlo o iniciar sesión con los métodos de inicio de sesión tradicionales. Esto anula cualquier ajuste para todo el negocio y se puede usar para cuentas de emergencia.

    2. Cuando activas que el inicio de sesión único sea Requerido, solo permitirá que la cuenta inicie sesión con un inicio de sesión único.

  5. Cuando quieras implementar el inicio de sesión único como Requerido para todo el negocio, selecciona “Administrar inicio de sesión único para negocios” en el menú desplegable

  6. Selecciona para qué negocios activar el Inicio de sesión único. Puedes seleccionar entre los negocios que configuraste para que los administre el proveedor de identidad.

  7. Selecciona qué cuentas individuales deben tener el Inicio de sesión único opcional, que anula el ajuste para todo el negocio. Estas serán tus Cuentas de emergencia.

Importante: Una vez que el Inicio de sesión único esté activado para un negocio, todos los usuarios empleados por ese negocio con direcciones de correo electrónico pertenecientes a tus dominios verificados deberán usar el Inicio de sesión único para iniciar sesión.

La configuración no cerrará automáticamente la sesión de las cuentas. Una vez que se hayan completado los pasos de configuración, la próxima vez que una cuenta con Inicio de sesión único obligatorio inicie sesión, se redirigirá al Proveedor de identidad para iniciar sesión después de ingresar su dirección de correo electrónico.

Recomendaciones

Activa la autenticación de dos factores

  • Usuarios de Okta: Habilita las políticas de autenticación multifactor (MFA) en tu consola de administración de Okta para todos los usuarios que accedan a Square.

  • Usuarios de Entra ID: Activa la autenticación multifactor de Azure AD para todos los usuarios en tus políticas de acceso condicional.

La autenticación sólida a nivel de proveedor de identidad es fundamental, ya que el SSO elude la seguridad de inicio de sesión nativa de Square.

Mantén el acceso de emergencia

  • Prueba el acceso a la cuenta de emergencia con regularidad.

  • Documenta los procedimientos de emergencia para tu equipo de TI.

  • Almacena las credenciales de emergencia de forma segura y por separado de tus sistemas principales.

  • Las cuentas de Propietario de cuenta o Con acceso completo, que tienen acceso a todos los negocios para los que estás habilitando el Inicio de sesión único, son buenas candidatas para las cuentas de emergencia.

Prueba antes de la implementación completa

  • Comienza con un grupo piloto de usuarios.

  • Prueba el acceso de Inicio de sesión único en diferentes aplicaciones de Square (Panel de datos, Puntos de venta, etc.).

  • Verifica que los permisos y funciones de usuario se mantengan después del inicio de sesión único.

  • Confirma que las cuentas de emergencia funcionen según lo previsto.

Solucionar problemas comunes

Error en la verificación de dominio

Problema: La verificación del dominio no se completa correctamente

Soluciones:

  • Método DNS: Asegúrate de que el registro TXT se haya agregado correctamente a los ajustes de DNS de tu dominio. La propagación del DNS puede demorar hasta 72 horas

  • Múltiples dominios: Si tienes varios dominios, verifica cada uno por separado

La prueba de conexión de inicio de sesión único falla

Problema: El paso “Probar conexión” falla durante la configuración

Soluciones:

  • URL de descubrimiento: Verifica que la URL sea correcta y accesible desde Internet

  • Credenciales de cliente: Vuelva a verificar que el ID de cliente y el Secreto de cliente estén copiados correctamente sin espacios adicionales

  • Ajustes de la aplicación: Asegúrate de que tu aplicación OIDC esté configurada con todos los URI de redireccionamiento necesarios (devoluciones de llamada tanto de la aplicación web como de la móvil) 

  • Requisito de PKCE: Verifica que PKCE esté activado en los ajustes de la aplicación de tu proveedor de identidad

  • Acceso a la red: Asegúrate de que tu proveedor de identidad y los usuarios puedan acceder a los puntos finales de autenticación de Square

Los usuarios no pueden iniciar sesión después de habilitar el Inicio de sesión único

Problema: Los usuarios reciben errores al intentar iniciar sesión en Square

Soluciones:

  • El dominio no coincide: Asegúrate de que las direcciones de correo electrónico de los usuarios coincidan exactamente con tu dominio verificado

  • Asignación de usuario: Verifica que los usuarios estén asignados a la aplicación OIDC en tu proveedor de identidad

  • Estado de cuenta: Verifica que las cuentas de usuario estén activas en tu proveedor de identidad

  • Problemas con el navegador: Borra la memoria caché y las cookies del navegador o prueba una sesión de navegación incógnita/privada

  • Permisos de la aplicación: Asegúrate de que la aplicación OIDC tenga los permisos necesarios para leer la información del perfil del usuario

El Inicio de sesión único no funciona en todos los negocios

Problema: Los ajustes de Inicio de sesión único no se aplican de manera consistente en varios negocios

Soluciones:

  • Asociación de negocios: Asegúrate de que todos los negocios estén configurados correctamente en los ajustes del proveedor de identidad y en los ajustes de Inicio de sesión único desde el Panel de datos Square

  • Verificación de dominio: Verifica que todos los dominios utilizados estén verificados en el Panel de datos Square 

  • Tiempo de propagación: Espera hasta 30 minutos para que los ajustes de Inicio de sesión único se propaguen a todos los negocios


¿Aún necesitas ayuda?

Conversa con nosotros
Comunícate con nuestro equipo de Atención al cliente