Docs/Configuración de SSO/Okta (OIDC)

Configuración de Okta (OIDC)

Guía paso a paso para configurar el inicio de sesión único con Okta utilizando OpenID Connect.

Requisitos previos

  • Cuenta de administrador en Okta
  • Cuenta de administrador de organización en SecureCodingHub

Paso 1 — Cree una aplicación de Okta

1

Vaya a Okta Admin ConsoleApplicationsCreate App Integration

2

Método de inicio de sesión: OIDC

3

Tipo de aplicación: Web Application

4

Nombre de la aplicación: SecureCodingHub

5

URI de redirección de inicio de sesión: https://api.limeplate.com/api/sch/auth/sso/callback/oidc

6

Asignaciones: asígnela a sus usuarios/grupos

Paso 2 — Copie las credenciales

Recopile los siguientes valores de su aplicación de Okta:

AjusteDónde encontrarlo
Client IDGeneral → Client Credentials
Client SecretGeneral → Client Credentials
Dominio de OktaSu URL de Okta (p. ej., dev-12345.okta.com)
URL de descubrimientohttps://{okta-domain}/.well-known/openid-configuration

Paso 3 — Configure SSO en SecureCodingHub

1

Inicie sesión como administrador de organización → Ajustes de SSO

2

Protocolo: OIDC

3

Entity ID / Client ID: pegue su Client ID de Okta

4

URL de Discovery / Metadata: pegue su URL de configuración OpenID de Okta

5

Client Secret: pegue el secreto

6

Activar SSO

7

Haga clic en Guardar

app.securecodinghub.com/organization/sso
Single sign-on
Autentique a los estudiantes a través de su proveedor de identidad.
OIDC
OpenID Connect — recomendado
SAML
Federación SAML 2.0
0oa1b2c3d4e5f6g7h8i9
https://dev-12345.okta.com/.well-known/openid-configuration
••••••••••••••••
SSO activado

Paso 4 — Pruebe

1

Abra una ventana de navegador en modo incógnito/privado

2

Vaya al inicio de sesión de SecureCodingHub

3

Introduzca una dirección de correo con el dominio de su organización

4

Debería ser redirigido al inicio de sesión de Okta

5

Tras la autenticación, debería iniciar sesión en SecureCodingHub

Consejo: Si utiliza grupos de Okta, puede asignar la aplicación de SecureCodingHub a un grupo para que todos sus miembros obtengan acceso automáticamente. Combinado con aprovisionamiento JIT, los nuevos miembros del grupo se crean en SecureCodingHub en el primer inicio de sesión.

Errores comunes de SAML con Okta

Aunque esta guía se centra en OIDC, muchos tenants de Okta ejecutan SecureCodingHub sobre SAML, y los mismos problemas específicos de Okta se repiten. El primero es un desajuste en la URI de audiencia. Okta llama a este campo Audience URI (SP Entity ID) en SAML General Settings, y el valor debe coincidir exactamente con lo que SecureCodingHub publica como su entity ID. Un error habitual es introducir la URL del sitio web de SecureCodingHub en lugar del entity ID de la API. Verifique el valor frente al campo SP Entity ID en la página de ajustes SSO de SecureCodingHub antes de guardar la aplicación de Okta.

El segundo error es la política de inicio de sesión de la aplicación en Okta. Okta aplica una política a nivel de aplicación que puede requerir factores adicionales, restringir por zona de red o denegar el acceso por completo en función de la pertenencia a grupos. Si un usuario final informa de que SSO le redirige a Okta y luego rebota con un error de acceso denegado, la causa casi siempre es una regla de la política de inicio de sesión de la aplicación que no coincide con el usuario. Compruebe Sign On Policy en la aplicación y confirme la regla que se aplica al usuario de prueba. El tercer error común es un formato de Name ID no coincidente. Okta usa por defecto Unspecified, pero SecureCodingHub espera el formato emailAddress. Establezca el formato de Name ID en EmailAddress en los ajustes de la aplicación y confirme que el atributo origen es user.email o user.login.

Cómo verificar que SSO funciona de extremo a extremo

La verificación comienza en una sesión de navegador en modo incógnito para evitar cualquier cookie de inicios de sesión anteriores. Vaya a la página de login de SecureCodingHub, introduzca una dirección de correo corporativa con su dominio verificado y confirme que el navegador redirige a su tenant de Okta. Tras autenticarse en Okta, la redirección debería llevarle a SecureCodingHub, al panel de la organización correcta. Si aterriza en una página genérica o en un 404, la causa más probable es que el usuario aún no exista en SecureCodingHub y que el aprovisionamiento JIT esté desactivado o haya rechazado el evento de creación.

Segundo, verifique la asignación de rol y de asiento. Los usuarios aprovisionados mediante JIT siempre aterrizan con el rol learner — SecureCodingHub no lee información de rol desde los claims de grupos de Okta hoy en día, por lo que la promoción a org_admin debe hacerse desde la UI de administración de SecureCodingHub después de que el usuario exista. Tercero, cierre sesión y vuelva a iniciar sesión. El segundo inicio de sesión debería ser casi silencioso gracias a la cookie de sesión de Okta. Si el segundo inicio de sesión fuerza una reautenticación completa, la duración de la sesión de Okta está configurada con un tiempo demasiado corto para el uso normal; ajuste la política global de sesión o la política de inicio de sesión de la aplicación en consecuencia. Para los detalles a nivel de protocolo, consulte la Guía de configuración de SAML.