Edición Otoño '26: Tu IA no solo responde. Ahora actúa sobre tus finanzas. | Apúntate al webinar

Configurar el SSO mediante SAML con Thales SafeNet Trusted Access

Prev Next

Payhawk admite el inicio de sesión único mediante SAML v2.0, por lo que tu equipo puede iniciar sesión con sus credenciales actuales de Thales SafeNet Trusted Access (STA) en lugar de utilizar una contraseña específica de Payhawk.

SAML no admite la autenticación iniciada por el proveedor de identidad (IdP). Los usuarios deberán iniciar siempre el proceso desde la página de inicio de sesión de Payhawk. Si está habilitada, la autenticación de dos factores (2FA) seguirá siendo necesaria, ya que el SSO no la sustituye.

Antes de empezar

  • Necesitas acceso de administrador a la consola de SafeNet Trusted Access.

  • Necesitas permisos de Administrador de Payhawk para coordinar la configuración.

  • Ten preparados tus dominios de autenticación (por ejemplo, tuempresa.com), es decir, los dominios de correo electrónico que utilizan tus usuarios para iniciar sesión.

  • La dirección de correo electrónico registrada en SafeNet Trusted Access para cada usuario debe coincidir exactamente con la de su cuenta de Payhawk. Si no coinciden, pueden producirse errores de inicio de sesión o crearse usuarios duplicados.

Configuración de Payhawk como proveedor de servicios (SP)

Para configurar la aplicación SAML en SafeNet Trusted Access, utiliza los siguientes valores. Son los mismos para todos los clientes.

Ajuste

Valor

URI de audiencia / ID de entidad del SP

urn:amazon:cognito:sp:eu-central-1_mcW4Iwl7p

URL de ACS / Servicio de consumidor de aserciones / URL de inicio de sesión único

https://id.payhawk.com/saml2/idpresponse

Formato de ID de nombre

dirección de correo electrónico

Atributo obligatorio

correo electrónico, la dirección de correo electrónico del usuario

Crear y configurar la aplicación SAML

  1. Inicia sesión como administrador en la consola de SafeNet Trusted Access.

  2. Ve a la pestaña Aplicaciones y selecciona Añadir aplicación.

  3. Busca Payhawk en el catálogo de aplicaciones. Si no aparece, selecciona Añadir una aplicación personalizada y elige la opción SAML (plantilla o manual).

  4. Asigna a la aplicación el nombre Payhawk. Si lo deseas, añade el logotipo de Payhawk y una descripción para que los usuarios puedan reconocerla en el portal Mis aplicaciones.

  5. En la configuración SAML de la aplicación, introduce los valores de Payhawk como proveedor de servicios:

    • En ID de entidad SP / Audiencia, introduce: urn:amazon:cognito:sp:eu-central-1_mcW4Iwl7p

    • En URL del servicio de consumidor de aserciones (ACS) / URL de respuesta, introduce: https://id.payhawk.com/saml2/idpresponse

    • Deja Estado de retransmisión predeterminado en blanco.

    • En formato de ID de nombre, selecciona dirección de correo electrónico (urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress) y establece como valor la dirección de correo electrónico del usuario.

  6. Mantén únicamente el flujo iniciado por el SP. No habilites el SSO iniciado por el IdP, ya que Payhawk no lo admite.

  7. Firma la aserción SAML con el certificado de firma de STA. Esta es la opción predeterminada en SafeNet Trusted Access y debe mantenerse habilitada.

Asignar el atributo de correo electrónico

Payhawk requiere un único atributo denominado correo electrónico.

  1. En la sección Atributos de la aplicación, añade una asignación con correo electrónico como nombre del atributo del proveedor de servicios y la dirección de correo electrónico del usuario en SafeNet Trusted Access como valor.

  2. Asegúrate de que el atributo se incluya en la aserción SAML enviada a Payhawk.

Asignar usuarios

  1. Asigna la aplicación de Payhawk a los usuarios y grupos correspondientes en SafeNet Trusted Access.

  2. Comprueba que cada usuario asignado tenga una dirección de correo electrónico válida que coincida con la de su cuenta de Payhawk.

Exportar los metadatos del IdP y enviarlos a Payhawk

  1. Abre la aplicación de Payhawk que has creado y busca la opción para descargar los metadatos SAML (metadatos del IdP).

  2. Descarga el archivo XML de metadatos del IdP. Este contiene el punto de conexión SSO de STA, el ID de entidad y el certificado de firma que necesita Payhawk.

  3. Contacta con tu responsable de implementación de Payhawk y proporciónale el archivo XML de metadatos del IdP, tus dominios de autenticación y la confirmación de la asignación del atributo correo electrónico.

Payhawk completará la configuración del backend y te confirmará cuándo está listo el SSO para probarlo.

Probar el inicio de sesión

  1. Ve a la página de inicio de sesión de Payhawk.

  2. Introduce una dirección de correo corporativa de un dominio que tenga habilitado el SSO.

  3. Autentícate con SafeNet Trusted Access y completa los pasos de notificación push de STA, contraseña de un solo uso (OTP) o autenticación de dos factores (2FA) que sean necesarios.

  4. Si la autenticación se realiza correctamente, volverás a Payhawk con la sesión iniciada.

Solución de problemas

  • Redirección a la página de inicio de sesión o acceso denegado: comprueba que se envíe el atributo correo electrónico y que su valor coincida exactamente con la dirección de correo electrónico de la cuenta de Payhawk.

  • Aplicación no asignada: el usuario no tiene asignada la aplicación en SafeNet Trusted Access.

  • Error en el inicio de sesión iniciado por el IdP: es el comportamiento esperado. Los usuarios deben iniciar el proceso desde la página de inicio de sesión de Payhawk.