Edición Otoño '26: Tu IA no solo responde. Ahora actúa sobre tus finanzas. | Apúntate al webinar

Configurar el SSO mediante SAML con JumpCloud

Prev Next

JumpCloud es una plataforma de directorio en la nube y una alternativa moderna a Active Directory local que combina la gestión de identidades, el SSO y la gestión de dispositivos en una única consola. Payhawk admite JumpCloud como proveedor de identidades para el SSO mediante SAML, por lo que tu equipo puede iniciar sesión con sus credenciales de JumpCloud y tú puedes gestionar ese acceso junto con los usuarios y dispositivos que ya administras allí.

SAML no admite la autenticación iniciada por el proveedor de identidad (IdP). Los usuarios deberán iniciar siempre el proceso desde la página de inicio de sesión de Payhawk. Si está habilitada, la autenticación de dos factores (2FA) seguirá siendo necesaria, ya que el SSO no la sustituye.

Antes de empezar

  • Necesitas acceso de administrador a la consola de administración de JumpCloud.

  • Necesitas permisos de Administrador de Payhawk para coordinar la configuración.

  • Ten preparados tus dominios de autenticación (por ejemplo, tuempresa.com), es decir, los dominios de correo electrónico que utilizan tus usuarios para iniciar sesión.

  • La dirección de correo electrónico que JumpCloud envía para cada usuario debe coincidir exactamente con la de su cuenta de Payhawk. Si no coinciden, pueden producirse errores de inicio de sesión o crearse usuarios duplicados.

Configuración de Payhawk como proveedor de servicios (SP)

Para configurar la aplicación SAML en JumpCloud, utiliza los siguientes valores. Son los mismos para todos los clientes.

Ajuste

Valor

ID de entidad del SP

urn:amazon:cognito:sp:eu-central-1_mcW4Iwl7p

URL de ACS

https://id.payhawk.com/saml2/idpresponse

ID de nombre del sujeto SAML

correo electrónico

Formato de ID de nombre del sujeto SAML

dirección de correo electrónico

Atributo obligatorio

Nombre del atributo del proveedor de servicios: correo electrónico

Crear y configurar la aplicación SAML

  1. Abre la consola de administración de JumpCloud y crea una nueva aplicación de SSO llamada Payhawk mediante la opción Aplicación SAML personalizada.

  2. Configura los siguientes parámetros clave:

    • ID de entidad del IdP e ID de entidad del SP: utiliza el ID de entidad del SP proporcionado por Payhawk: urn:amazon:cognito:sp:eu-central-1_mcW4Iwl7p.

    • URL de ACS: introduce https://id.payhawk.com/saml2/idpresponse.

    • ID de nombre del sujeto SAML: establece el valor correo electrónico.

    • Formato de ID de nombre del sujeto SAML: selecciona dirección de correo electrónico.

    • Declarar punto de conexión de redirección: activa este ajuste.

    • URL del IdP: especifica la URL de SSO del IdP de JumpCloud para esta aplicación.

Asignar el atributo de correo electrónico

Payhawk requiere un único atributo denominado correo electrónico.

  1. En la sección Atributos de la aplicación, añade una asignación de atributos de usuario con Nombre del atributo del proveedor de servicios establecido en correo electrónico y Nombre del atributo de JumpCloud establecido en correo electrónico.

  2. Asegúrate de que el atributo se incluya en la aserción SAML enviada a Payhawk.

La sección User Attributes de JumpCloud con los nombres de atributo del proveedor de servicios y de JumpCloud para el correo electrónico.

Asignar usuarios

  1. En la pestaña Grupos de usuarios de la aplicación, asigna la aplicación de Payhawk a los usuarios y grupos correspondientes.

  2. Comprueba que cada usuario asignado tenga una dirección de correo electrónico válida que coincida con la de su cuenta de Payhawk.

Exportar los metadatos del IdP y enviarlos a Payhawk

  1. Exporta el archivo XML de metadatos de esta aplicación SAML. Este contiene el punto de conexión de SSO de JumpCloud, el ID de entidad y el certificado de firma que necesita Payhawk.

  2. Contacta con tu responsable de implementación de Payhawk o con el equipo de soporte de Payhawk y proporciónale el archivo XML de metadatos del IdP, tus dominios de autenticación y la confirmación de la asignación del atributo correo electrónico.

Payhawk completará la configuración del backend y te confirmará cuándo está listo el SSO para probarlo.

Probar el inicio de sesión

  1. Ve a la página de inicio de sesión de Payhawk.

  2. Introduce una dirección de correo corporativa de un dominio que tenga habilitado el SSO.

  3. Autentícate con JumpCloud y completa los pasos de autenticación de dos factores (2FA) que sean necesarios.

  4. Si la autenticación se realiza correctamente, volverás a Payhawk con la sesión iniciada.

Migración de Google a JumpCloud

Si cambias del SSO de Google a JumpCloud, no será necesario realizar ninguna migración en Payhawk siempre que el atributo de correo electrónico devuelto por JumpCloud coincida con la dirección de correo electrónico corporativa utilizada anteriormente para el SSO de Google.

  • Payhawk identifica a los usuarios por su correo electrónico. Para evitar cuentas duplicadas o la pérdida de acceso a tarjetas, gastos o permisos, asegúrate de que el atributo de correo electrónico de JumpCloud coincida con el correo electrónico existente en Payhawk.

  • Si la dirección de correo electrónico no coincide, se creará una nueva cuenta de usuario de Payhawk y los datos anteriores no se transferirán.

Solución de problemas

  • Redirección a la página de inicio de sesión o acceso denegado: comprueba que se envíe el atributo correo electrónico y que su valor coincida exactamente con la dirección de correo electrónico de la cuenta de Payhawk.

  • Aplicación no asignada: el usuario no está vinculado a la aplicación de Payhawk mediante un grupo de usuarios de JumpCloud.

  • Cuenta duplicada después de cambiar de IdP: el atributo de correo electrónico no coincide con la dirección de correo electrónico registrada en Payhawk. Asegúrate de que ambas direcciones coincidan antes del primer inicio de sesión.

  • Error en el inicio de sesión iniciado por el IdP: es el comportamiento esperado. Los usuarios deben iniciar el proceso desde la página de inicio de sesión de Payhawk.