Microsoft Entra ID (anteriormente Azure Active Directory) es la infraestructura de identidades en la que se sustentan Microsoft 365 y Azure, por lo que la mayoría de las organizaciones ya gestionan allí su directorio de usuarios. Al registrar Payhawk como una aplicación empresarial que no pertenece a la galería, tu equipo podrá acceder a Payhawk con la cuenta de Microsoft que utiliza a diario. Además, el acceso condicional, la autenticación multifactor (MFA) y la asignación basada en grupos seguirán aplicándose igual que en el resto de tus aplicaciones.
SAML no admite la autenticación iniciada por el proveedor de identidad (IdP). Los usuarios deberán iniciar siempre el proceso desde la página de inicio de sesión de Payhawk. Si está habilitada, la autenticación de dos factores (2FA) seguirá siendo necesaria, ya que el SSO no la sustituye.
Antes de empezar
Necesitas un perfil que permita crear y gestionar aplicaciones empresariales en Microsoft Entra (por ejemplo, Administrador de aplicaciones en la nube o Administrador global).
Necesitas permisos de Administrador de Payhawk para coordinar la configuración.
Ten preparados tus dominios de autenticación (por ejemplo,
tuempresa.com), es decir, los dominios de correo electrónico que utilizan tus usuarios para iniciar sesión.La dirección de correo electrónico que Entra envía para cada usuario debe coincidir exactamente con la de su cuenta de Payhawk. Si no coinciden, pueden producirse errores de inicio de sesión o crearse usuarios duplicados.
Configuración de Payhawk como proveedor de servicios (SP)
Para configurar la aplicación SAML en Microsoft Entra ID, utiliza los siguientes valores en el panel Configuración básica de SAML. Son los mismos para todos los clientes.
Ajuste | Valor |
|---|---|
Identificador (ID de entidad) |
|
URL de respuesta (URL del servicio de consumidor de aserciones) |
|
URL de inicio de sesión / Estado de retransmisión / URL de cierre de sesión | Dejar en blanco (opcional) |
Atributo obligatorio |
|
Crear y configurar la aplicación SAML
Abre entra.microsoft.com e inicia sesión.
Selecciona Nueva aplicación > Crea tu propia aplicación.
Introduce Payhawk como nombre de la aplicación.
Selecciona Integrar cualquier otra aplicación que no encuentres en la galería (fuera de la galería) y, a continuación, selecciona Crear.
En la página de la aplicación, ve a Introducción > Inicio de sesión único y selecciona SAML.
En el panel Configuración básica de SAML, introduce los valores de Payhawk como proveedor de servicios:
En Identificador (ID de entidad), introduce:
urn:amazon:cognito:sp:eu-central-1_mcW4Iwl7pEn URL de respuesta (URL del servicio de consumidor de aserciones), introduce:
https://id.payhawk.com/saml2/idpresponseDeja en blanco el resto de los campos opcionales.
Asignar el atributo de correo electrónico
Payhawk identifica a cada usuario por su correo electrónico, por lo que la aserción debe incluir la dirección de correo electrónico del usuario.
En la sección Atributos y notificaciones, comprueba que exista una notificación
dirección de correo electrónicoy que su valor corresponda a la dirección de correo electrónico del usuario registrada en Payhawk.Normalmente, deberás asignarla a nombre principal del usuario o correo del usuario, según cuál coincida con la dirección de correo electrónico que usaste para invitar al usuario a Payhawk.
Asignar usuarios
Ve a Usuarios y grupos y asigna la aplicación de Payhawk a los usuarios y grupos correspondientes.
Comprueba que la dirección de correo electrónico de cada usuario asignado coincida con la de su cuenta de Payhawk.
Exportar los metadatos del IdP y enviarlos a Payhawk
En la sección Certificados SAML de la página Inicio de sesión único, descarga el archivo XML de metadatos de federación. Este contiene el punto de conexión de SSO de Entra, el ID de entidad y el certificado de firma que necesita Payhawk.
Contacta con tu responsable de implementación de Payhawk y proporciónale el archivo XML de metadatos de federación, tus dominios de autenticación y la confirmación de la asignación del atributo de correo electrónico.
Payhawk completará la configuración del backend y te confirmará cuándo está listo el SSO para probarlo.
Probar el inicio de sesión
Ve a la página de inicio de sesión de Payhawk.
Introduce una dirección de correo corporativa de un dominio que tenga habilitado el SSO.
Autentícate con Microsoft Entra y completa los pasos de acceso condicional o de autenticación de dos factores (2FA) que sean necesarios.
Si la autenticación se realiza correctamente, volverás a Payhawk con la sesión iniciada.
Solución de problemas
Redirección a la página de inicio de sesión o acceso denegado: comprueba que se envíe la notificación de correo electrónico y que su valor coincida exactamente con la dirección de correo electrónico de la cuenta de Payhawk. Si el UPN de tus usuarios no coincide con su dirección de correo electrónico, asigna la notificación a correo del usuario.
Aplicación no asignada: el usuario no está asignado a la aplicación empresarial de Payhawk en Entra.
Error en el inicio de sesión iniciado por el IdP: es el comportamiento esperado. Los usuarios deben iniciar el proceso desde la página de inicio de sesión de Payhawk.