Inicio de sesión único (SSO)
Deja que los miembros inicien sesión con tu proveedor de identidad mediante SAML u OIDC
El inicio de sesión único permite que los miembros se autentiquen a través de tu propio proveedor de identidad en lugar de una contraseña de Bitelio. Un proyecto puede tener una conexión SSO activa a la vez, usando SAML u OIDC — Bitelio actúa como proveedor de servicios (SAML) o parte confiable (OIDC) en todo el proceso.
Verificación de dominio
Antes de que el SSO pueda aprovisionar a nadie, verificas la propiedad del dominio de correo con el que inician sesión tus miembros:
- Añade el dominio en Ajustes → SSO.
- Publica el registro TXT de DNS que te da Bitelio:
bitelio-sso-verification=<token>. - Verifica — Bitelio comprueba el registro y marca el dominio como verificado.
El SSO solo aprovisiona usuarios cuya dirección de correo esté en un dominio verificado. Esto es lo que impide que un IdP filtrado o mal configurado se apodere de una cuenta que pertenece a otra organización: una aserción para alice@other-company.com se rechaza a menos que other-company.com esté verificado en este proyecto.
El interruptor allowUnverifiedDomains, configurado por conexión, relaja esta regla solo para usuarios completamente nuevos — alguien que inicia sesión por primera vez en un dominio no verificado todavía puede aprovisionarse. Nunca puede vincular un inicio de sesión SSO a una cuenta existente en otro dominio; esa regla anti-secuestro siempre se mantiene, esté activado el interruptor o no.
Aprovisionamiento JIT
Bitelio aprovisiona miembros justo a tiempo (JIT): el primer inicio de sesión SSO exitoso crea el usuario (o, si el correo ya tiene una cuenta de Bitelio, añade a ese usuario al proyecto) y le asigna el rol predeterminado configurado en la conexión. No hay un paso de invitación separado que ejecutar antes.
Iniciar sesión
El SSO se inicia desde una URL de inicio de sesión por conexión — no hay descubrimiento automático por dominio de correo en la v1, así que los miembros usan el enlace que compartes con ellos en lugar de escribir su correo en la página de inicio de sesión habitual. El SSO es opcional: no reemplaza el inicio de sesión con contraseña u OAuth, y activarlo no obliga a los miembros existentes a cambiar.