El inicio de sesión único (Single Sign-On, SSO) permite a tus empleados acceder a Trainline Business utilizando las credenciales de su proveedor de identidad existente, ofreciendo un proceso de autenticación fluido y seguro. Para habilitar el SSO, tu organización debe contar con nuestro plan Enterprise; puedes solicitar su activación aquí.
¿Qué es el SSO?
El inicio de sesión único (SSO) permite a los usuarios autenticarse con las mismas credenciales y acceder a múltiples aplicaciones, sin necesidad de gestionar varios nombres de usuario y contraseñas. Mediante OpenID Connect, el SSO se integra con proveedores de identidad (IdP) como Microsoft Azure Active Directory / Microsoft Entra ID.
Ventajas del SSO
- Mayor seguridad: La autenticación centralizada reduce el riesgo asociado al uso de contraseñas débiles.
- Mejor experiencia de usuario: Los usuarios inician sesión una sola vez y pueden acceder a múltiples plataformas, incluida Trainline Business.
- Gestión simplificada para administradores: Menos solicitudes de restablecimiento de contraseñas y una gestión de usuarios más sencilla cuando un empleado deja la empresa.
¿Qué tipo de SSO admite Trainline Business?
Admitimos SSO mediante cualquier proveedor compatible con el protocolo OpenID Connect (OIDC), incluidos, entre otros:
- Microsoft Entra ID (Microsoft Azure Active Directory)
- Okta
- Ping Identity (PingFederate)
- OneLogin
- Keycloak
- Google Identity Platform
- Otros proveedores – si utilizas otro proveedor compatible con OIDC, indícalo en tu solicitud y nos pondremos en contacto contigo
Configuración del SSO con Trainline Business
Requisitos previos
Antes de comenzar, asegúrate de cumplir los siguientes requisitos:
- Dispones de privilegios de administrador en tu cuenta del proveedor de identidad.
- Tu organización cuenta con el plan Enterprise con SSO habilitado.
- Has decidido cómo deseas invitar a los usuarios a la plataforma (consulta «Invitar usuarios para SSO» a continuación).
Cómo configurar el SSO
Completa este formulario para solicitar la configuración del SSO. Como parte de la solicitud, se te pedirá que proporciones:
- El proveedor que utilizas (por ejemplo, Microsoft Entra ID)
- Los dominios de correo electrónico que debemos admitir para cada ID de empresa (por ejemplo, example.com y example.co.uk)
- El número de empleados que se espera que utilicen Trainline Business
- Si deseas solicitar la carga y la invitación masiva de empleados
Es posible que solicitemos acceso a un entorno de prueba y a un usuario de prueba, si están disponibles. Esto nos permite agilizar el proceso de configuración y probar exhaustivamente la integración antes de implementarla para tus empleados.
Invitar usuarios para SSO
Actualmente no admitimos el aprovisionamiento ni SCIM. Para que un usuario pueda acceder a la plataforma mediante SSO, debe ser invitado previamente. Recomendamos utilizar nuestra funcionalidad de enlace compartido y compartirla con tus empleados para que puedan registrarse automáticamente en la plataforma, ahorrando tiempo de gestión.
¿Necesitas invitar a muchos empleados a la vez? Indícalo en la solicitud anterior para acceder a la funcionalidad de invitación masiva, que envía una invitación a cada empleado a tu cuenta de Trainline Business. Basta con compartir un archivo CSV con los datos de los empleados y nos encargaremos del resto.
Información adicional para Microsoft Entra ID
Si estás configurando el SSO con Microsoft Entra ID (anteriormente Azure Active Directory), ten en cuenta lo siguiente:
La aplicación Trainline Business no está publicada en la Galería de aplicaciones de Entra. No utilices la aplicación que aparece en la búsqueda de la galería. En su lugar, crea un nuevo Registro de aplicación (App Registration).
-
Una vez creado, el registro de la aplicación mostrará los detalles necesarios, incluidos el Client ID y la URL Well-Known.
La URL Well-Known se encuentra en la pestaña Endpoints.
-
Genera el Client Secret manualmente en la pestaña Certificates & secrets (menú lateral izquierdo).
Asegúrate de copiar el valor del secreto (no el Secret ID).
Establece la fecha de expiración conforme a la política de tu empresa. Los administradores corporativos son responsables de renovar los secretos antes de que expiren.
El Identifier (Entity ID) y las Reply URLs se proporcionarán durante el proceso de configuración de Trainline Business.
Para la configuración de claims, el permiso de usuario predeterminado “read” es suficiente.
Preguntas frecuentes
- ¿Puedo utilizar SAML? Actualmente solo admitimos proveedores compatibles con OpenID Connect. Envía el formulario anterior para comprobar si tu proveedor es compatible.
- ¿Qué ocurre con las cuentas de empleados existentes? Las cuentas existentes pueden vincularse al SSO durante el primer intento de inicio de sesión.
- ¿Cómo puedo actualizar la configuración de SSO o desactivar el SSO? Ponte en contacto con nuestro equipo para solicitar actualizaciones de la configuración de SSO o su desactivación.
- ¿Cuáles son los plazos previstos para la configuración y actualización del SSO? Nuestro objetivo es completar la configuración del SSO en un plazo de 10 días hábiles desde la recepción de tu solicitud inicial, siempre que se nos facilite toda la información necesaria de forma oportuna y tengamos acceso a un entorno de prueba. Lo mismo se aplica a las actualizaciones de configuraciones existentes.
- Una vez configurado el SSO, ¿pueden los usuarios acceder al sistema sin utilizarlo? No, una vez habilitado el SSO para una cuenta de empresa específica, los usuarios solo podrán iniciar sesión mediante SSO.
- Uno de mis empleados ha cambiado de división. ¿Cómo puedo modificar su acceso? Deberás eliminarlo de la cuenta de Trainline Business (es decir, la división) que está dejando antes de añadirlo a la nueva.
- ¿Trainline Business admite aprovisionamiento o SCIM? Actualmente no admitimos aprovisionamiento ni SCIM. Para que un usuario pueda iniciar sesión en la plataforma mediante SSO, debe ser invitado previamente mediante un enlace (o de forma individual por correo electrónico).
-
¿Qué debo hacer cuando un empleado deja la empresa y ya no debe tener acceso a Trainline Business?
Los usuarios desactivados a nivel de SSO no podrán iniciar sesión en Trainline Business, ya que el control de acceso se gestiona a través del proveedor de identidad.
Nota: si tu empresa utilizaba Trainline Business antes de implementar el SSO, cualquier usuario que tuviera acceso mediante correo electrónico y contraseña deberá ser eliminado manualmente por un administrador desde el área de gestión de empleados.
Al configurar el SSO, tu organización puede ofrecer a todos los usuarios una experiencia de inicio de sesión segura y fluida.