Edición Otoño '26: Tu IA no solo responde. Ahora actúa sobre tus finanzas. | Apúntate al webinar

Configuración del SSO mediante SAML con Okta (Identity Engine)

Prev Next

Okta es un proveedor de identidades independiente de cualquier proveedor. Su arquitectura moderna (Okta Identity Engine) permite a los administradores configurar, a partir de una aplicación SAML 2.0 estándar, la política de inicio de sesión específica que necesita Payhawk. Una vez completada la configuración, tu equipo podrá iniciar sesión en Payhawk con sus credenciales de Okta, sin necesidad de utilizar una contraseña específica de Payhawk. Además, el acceso a Payhawk dependerá de las asignaciones de la aplicación que ya gestionas en Okta.

SAML no admite la autenticación iniciada por el proveedor de identidad (IdP). Los usuarios deberán iniciar siempre el proceso desde la página de inicio de sesión de Payhawk. Si está habilitada, la autenticación de dos factores (2FA) seguirá siendo necesaria, ya que el SSO no la sustituye.

Antes de empezar

  • Necesitas acceso de administrador a la consola de administración de Okta.

  • Necesitas permisos de Administrador de Payhawk para coordinar la configuración.

  • Ten preparados tus dominios de autenticación (por ejemplo, tuempresa.com), es decir, los dominios de correo electrónico que utilizan tus usuarios para iniciar sesión.

  • La dirección de correo electrónico registrada en Okta para cada usuario debe coincidir exactamente con la de su cuenta de Payhawk. Si no coinciden, pueden producirse errores de inicio de sesión o crearse usuarios duplicados.

Configuración de Payhawk como proveedor de servicios (SP)

Para configurar la aplicación SAML en Okta, utiliza los siguientes valores. Son los mismos para todos los clientes.

Ajuste

Valor

URL de inicio de sesión único / Audiencia - URL de ACS

https://id.payhawk.com/saml2/idpresponse

URI de audiencia (ID de entidad del SP)

urn:amazon:cognito:sp:eu-central-1_mcW4Iwl7p

RelayState predeterminado

Déjalo en blanco

Formato de ID de nombre

Dirección de correo electrónico

Atributo obligatorio

correo electrónico, asignado a correo electrónico del usuario

Crear y configurar la aplicación SAML

  1. Inicia sesión como administrador en la consola de administración de Okta. Para obtener más información sobre la consola, consulta Nueva consola de administración y panel de control de Okta.

  2. En el menú de navegación, despliega Aplicaciones y selecciona Aplicaciones.

  3. Selecciona Crear integración de aplicaciones.

  4. En el menú Crear una nueva integración de aplicaciones, selecciona SAML 2.0 como Método de inicio de sesión y, a continuación, selecciona Siguiente. Para obtener más información, consulta la sección Preparar la integración de la guía Crear una integración de inicio de sesión único (SSO) en el sitio web para desarrolladores de Okta.

El cuadro de diálogo Create a new app integration en Okta Identity Engine con la opción SAML 2.0 marcada.

  1. En la página Crear integración SAML, en Configuración general, introduce Payhawk como nombre de la aplicación. Si lo deseas, sube un logotipo y configura las opciones de visibilidad. A continuación, selecciona Siguiente.

  2. En la Configuración de SAML > GENERAL, introduce los valores de Payhawk como proveedor de servicios:

    • En URL de inicio de sesión único, introduce: https://id.payhawk.com/saml2/idpresponse. Mantén seleccionada la opción Usar esta URL como URL del destinatario y URL de destino.

    • En URI de audiencia (ID de entidad del SP), introduce: urn:amazon:cognito:sp:eu-central-1_mcW4Iwl7p

    • Deja RelayState predeterminado en blanco.

    • En Formato de ID de nombre, selecciona Dirección de correo electrónico y, en Nombre de usuario de la aplicación, selecciona Correo electrónico.

  3. Mantén los valores predeterminados del resto de los ajustes o modifícalos según tus preferencias.

Asignar el atributo de correo electrónico

Payhawk requiere un único atributo denominado correo electrónico.

  1. En la misma página, en DECLARACIONES DE ATRIBUTOS, añade una declaración:

    • En Nombre, introduce correo electrónico.

    • En Formato de nombre, mantén seleccionada la opción Sin especificar.

    • En Valor, introduce correo electrónico del usuario.

  2. Selecciona Siguiente, completa el paso de comentarios y selecciona Finalizar.

Asignar usuarios

  1. Una vez configurada la aplicación SAML, asigna acceso a las personas y grupos correspondientes.

  2. Comprueba que la dirección de correo electrónico de Okta de cada usuario asignado coincida con la de su cuenta de Payhawk.

Exportar los metadatos del IdP y enviarlos a Payhawk

  1. Abre la aplicación de Payhawk y ve a la pestaña Inicio de sesión.

  2. En Certificados de firma SAML o Configuración de SAML, descarga los metadatos del proveedor de identidades como archivo XML. Este archivo contiene el punto de conexión de SSO de Okta, el ID de entidad y el certificado de firma que necesita Payhawk.

  3. Contacta con tu responsable de implementación de Payhawk y proporciónale el archivo XML de metadatos del IdP, tus dominios de autenticación y la confirmación de la asignación del atributo correo electrónico.

Payhawk completará la configuración del backend y te confirmará cuándo está listo el SSO para probarlo.

Probar el inicio de sesión

  1. Ve a la página de inicio de sesión de Payhawk.

  2. Introduce una dirección de correo corporativa de un dominio que tenga habilitado el SSO.

  3. Autentícate con Okta y completa los pasos de Okta Verify o de autenticación de dos factores (2FA) que sean necesarios.

  4. Si la autenticación se realiza correctamente, volverás a Payhawk con la sesión iniciada.

Solución de problemas

  • Redirección a la página de inicio de sesión o acceso denegado: comprueba que se envíe el atributo correo electrónico y que su valor coincida exactamente con la dirección de correo electrónico de la cuenta de Payhawk.

  • Aplicación no asignada: el usuario no está asignado a la aplicación de Payhawk en Okta.

  • Error en el inicio de sesión iniciado por el IdP: es el comportamiento esperado. Los usuarios deben iniciar el proceso desde la página de inicio de sesión de Payhawk.