Google Workspace (anteriormente G Suite) es mucho más que un conjunto de herramientas de correo electrónico y productividad. Su consola de administración también funciona como proveedor de identidades y permite federar el acceso a aplicaciones de terceros mediante SAML. Al añadir Payhawk como una aplicación SAML personalizada, tu equipo podrá iniciar sesión con la cuenta de Google que ya utiliza y podrás controlar el acceso desde la misma página Aplicaciones web y móviles que utilizas para el resto de las aplicaciones.
SAML no admite la autenticación iniciada por el proveedor de identidad (IdP). Los usuarios deberán iniciar siempre el proceso desde la página de inicio de sesión de Payhawk. Si está habilitada, la autenticación de dos factores (2FA) seguirá siendo necesaria, ya que el SSO no la sustituye.
Antes de empezar
Necesitas una cuenta de superadministrador de Google Workspace.
Necesitas permisos de Administrador de Payhawk para coordinar la configuración.
Ten preparados tus dominios de autenticación (por ejemplo,
tuempresa.com), es decir, los dominios de correo electrónico que utilizan tus usuarios para iniciar sesión.La dirección de correo electrónico principal de Google de cada usuario debe coincidir exactamente con la de su cuenta de Payhawk. Si no coinciden, pueden producirse errores de inicio de sesión o crearse usuarios duplicados.
Asegúrate de que los usuarios invitados a Payhawk tengan acceso a la aplicación en Google.
Asegúrate de que las políticas y la configuración de acceso a aplicaciones de Google Workspace o de la gestión de dispositivos no impidan a los usuarios utilizar la aplicación de Payhawk ni acceder a Payhawk.
Configuración de Payhawk como proveedor de servicios (SP)
Para configurar la aplicación SAML en Google Workspace, utiliza los siguientes valores en el paso Detalles del proveedor de servicios. Son los mismos para todos los clientes.
Ajuste | Valor |
|---|---|
URL de ACS |
|
ID de entidad |
|
Formato de ID de nombre |
|
ID de nombre | Información básica > Correo electrónico principal |
Atributo obligatorio | Correo electrónico principal asignado a |
Crear y configurar la aplicación SAML
Inicia sesión como administrador de Payhawk en la consola de administración de Google.
Selecciona Añadir aplicación > Añadir aplicación SAML personalizada.
Introduce Payhawk como nombre de la aplicación. Si lo deseas, añade una descripción y un logotipo. A continuación, selecciona Continuar.
En el paso Detalles del proveedor de identidad de Google, descarga el archivo de metadatos (metadatos del IdP). Más adelante, deberás enviarlo a Payhawk. Selecciona Continuar.
En el paso Detalles del proveedor de servicios, introduce los valores de Payhawk como proveedor de servicios:
En URL de ACS, introduce:
https://id.payhawk.com/saml2/idpresponseEn ID de entidad, introduce:
urn:amazon:cognito:sp:eu-central-1_mcW4Iwl7pEn Formato de ID de nombre, selecciona CORREO ELECTRÓNICO.
En ID de nombre, selecciona Información básica > Correo electrónico principal.
Selecciona Continuar.
Asignar el atributo de correo electrónico
Payhawk requiere un único atributo denominado correo electrónico.
En el paso Asignación de atributos, añade la siguiente asignación: Correo electrónico principal →
correo electrónico.Selecciona Finalizar.
Asignar usuarios
En Aplicaciones web y móviles, selecciona la nueva aplicación de Payhawk.
En Acceso de usuarios, activa el servicio para TODOS o para las unidades organizativas y los grupos específicos que deban utilizar Payhawk.
Comprueba que la dirección de correo electrónico principal de Google de cada usuario asignado coincida con la de su cuenta de Payhawk.
Exportar los metadatos del IdP y enviarlos a Payhawk
Si no descargaste los metadatos del IdP durante la configuración, abre la aplicación de Payhawk y, en Detalles del proveedor de servicios o en la vista general de la aplicación, descarga el archivo XML de metadatos del IdP. Este contiene el punto de conexión de SSO de Google, el ID de entidad y el certificado de firma que necesita Payhawk.
Contacta con tu responsable de implementación de Payhawk y proporciónale el archivo XML de metadatos del IdP, tus dominios de autenticación y la confirmación de la asignación del atributo
correo electrónico.
Payhawk completará la configuración del backend y te confirmará cuándo está listo el SSO para probarlo.
Probar el inicio de sesión
Ve a la página de inicio de sesión de Payhawk.
Introduce una dirección de correo corporativa de un dominio que tenga habilitado el SSO.
Autentícate con Google y completa los pasos de verificación en dos pasos o de autenticación de dos factores (2FA) que sean necesarios.
Si la autenticación se realiza correctamente, volverás a Payhawk con la sesión iniciada.
Los cambios en las aplicaciones SAML de Google Workspace pueden tardar hasta 24 horas en aplicarse, aunque normalmente se activan en pocos minutos.
Solución de problemas
Redirección a la página de inicio de sesión o acceso denegado: comprueba que se envíe el atributo
correo electrónicoy que su valor coincida exactamente con la dirección de correo electrónico de la cuenta de Payhawk.Servicio desactivado para el usuario: la aplicación de Payhawk no está activada para la unidad organizativa o el grupo de ese usuario.
Error en el inicio de sesión iniciado por el IdP: es el comportamiento esperado. Los usuarios deben iniciar el proceso desde la página de inicio de sesión de Payhawk, no desde el lanzador de aplicaciones de Google.