AD FS
¿A quién va dirigido?
- A los administradores que gestionan la autenticación de la empresa con un AD FS alojado en Windows Server (2016 o posterior).
Permisos y licencias
- Derechos de administrador en su cuenta de Leexi y en el servidor AD FS.
- Licencia necesaria: según su plan, verifique la disponibilidad en Ajustes > Integraciones.
Guía de uso
Obtener los datos de Leexi
Abra https://app.leexi.ai/es/settings/security y anote los dos valores de la sección SSO:
- el Entity ID de Leexi (por defecto
https://app.leexi.ai/seguido del identificador único de su empresa); - la URL de respuesta (Assertion Consumer Service):
https://api.leexi.ai/users/sso/consume.
Crear la relación de confianza
En el servidor AD FS, abra Administración de AD FS, haga clic en Relaciones de confianza para usuario autenticado y luego en Agregar relación de confianza para usuario autenticado. Elija Compatible con notificaciones y haga clic en Iniciar.
A continuación, siga las pantallas del asistente:
- Seleccionar origen de datos: elija Escribir manualmente los datos acerca del usuario de confianza. Leexi no publica un archivo de metadatos para importar.
- Especificar nombre para mostrar: escriba un nombre, por ejemplo
Leexi. Este nombre aparece en la consola de AD FS y en la página de inicio de sesión de AD FS. - Configurar certificado: deje esta pantalla vacía, no se necesita ningún certificado de cifrado, y haga clic en Siguiente.
- Configurar dirección URL: marque Habilitar compatibilidad con el protocolo SAML 2.0 WebSSO y escriba la URL de respuesta de Leexi
https://api.leexi.ai/users/sso/consumeen Dirección URL de servicio de SSO de SAML 2.0 del usuario de confianza. - Configurar identificadores: pegue el Entity ID de Leexi en Identificador del usuario de confianza y haga clic en Agregar. Copie el valor exactamente como se muestra en Leexi, sin añadir una barra final.
- Elegir directiva de control de acceso: elija Permitir a todos, o una directiva más restrictiva según su organización (grupo de AD, autenticación multifactor).
- Listo para agregar confianza: revise el resumen y haga clic en Siguiente, y deje marcada la opción Configurar la directiva de emisión de notificaciones para esta aplicación antes de cerrar.
Configurar las reglas de notificación
Leexi identifica al usuario mediante el Name ID de la aserción, que debe contener su dirección de correo electrónico. El correo debe ser idéntico al de la cuenta de Leexi. Bastan dos reglas.
En Editar directiva de emisión de notificaciones, haga clic en Agregar regla y cree la primera regla:
- Plantilla de regla de notificación: Enviar atributos LDAP como notificaciones
- Nombre de regla de notificación:
E-mail - Almacén de atributos: Active Directory
- Atributo LDAP: E-Mail-Addresses
- Tipo de notificación saliente: Dirección de correo electrónico
Haga clic en Finalizar y luego en Agregar regla para crear la segunda regla:
- Plantilla de regla de notificación: Transformar una notificación entrante
- Nombre de regla de notificación:
Name ID - Tipo de notificación entrante: Dirección de correo electrónico
- Tipo de notificación saliente: Id. de nombre
- Formato de Id. de nombre saliente: Correo electrónico
- Deje seleccionada la opción Pasar todos los valores de notificación.
Haga clic en Finalizar y luego en Aceptar.
Comprobar las propiedades de la relación de confianza
Haga clic derecho en la relación de confianza Leexi, elija Propiedades y compruebe las siguientes pestañas:
- Cifrado: no debe haber ningún certificado configurado. Si hay un certificado, haga clic en Quitar.
- Firma: deje la lista vacía. Leexi no firma sus solicitudes de autenticación.
- Avanzadas: Algoritmo hash seguro en SHA-256.
- Puntos de conexión: un único punto de conexión SAML de tipo Consumidor de aserciones SAML, enlace POST, índice
0, URLhttps://api.leexi.ai/users/sso/consume.
Descargar los metadatos de AD FS e importarlos en Leexi
Desde un navegador, abra https://<su-servidor-adfs>/FederationMetadata/2007-06/FederationMetadata.xml (sustituya <su-servidor-adfs> por el nombre de su servicio de federación, por ejemplo adfs.su-empresa.com) y guarde el archivo XML.
Importe este archivo en https://app.leexi.ai/es/settings/security en Certificado de metadatos (XML). Leexi extrae de él el identificador de AD FS, la URL de inicio de sesión y el certificado de firma de tokens.
Probar el inicio de sesión
En la página de inicio de sesión de Leexi, escriba la dirección de correo electrónico de un usuario de Active Directory que ya tenga una cuenta de Leexi. Leexi lo redirige a AD FS y luego lo conecta automáticamente una vez que la autenticación se completa con éxito.
El inicio de sesión debe comenzar siempre desde Leexi: la página de inicio de sesión iniciada por AD FS no es compatible.
Para profundizar
Cifrado de las aserciones
AD FS puede cifrar las aserciones SAML con el certificado público del proveedor de servicios. Leexi no proporciona ningún certificado de cifrado y, por tanto, no puede descifrar una aserción cifrada: en ese caso, la respuesta SAML se rechaza y el inicio de sesión falla sin ningún mensaje en el lado de AD FS.
Los intercambios siguen protegidos de otras maneras:
- la respuesta SAML viaja por HTTPS entre el navegador del usuario, AD FS y Leexi;
- AD FS firma la aserción con su certificado de firma de tokens, y Leexi rechaza cualquier respuesta cuya firma no coincida con el certificado importado;
- la aserción solo contiene la dirección de correo electrónico del usuario.
Para comprobar la configuración con PowerShell en el servidor AD FS:
Get-AdfsRelyingPartyTrust -Name "Leexi" | Select-Object EncryptionCertificate, SignedSamlRequestsRequired, SamlResponseSignature
El resultado esperado es un EncryptionCertificate vacío, SignedSamlRequestsRequired en False y SamlResponseSignature en AssertionOnly o MessageAndAssertion. Si se ha añadido un certificado de cifrado, desactive el cifrado únicamente para esta relación de confianza:
Set-AdfsRelyingPartyTrust -TargetName "Leexi" -EncryptClaims $false
Renovación del certificado de firma de tokens
Leexi verifica la firma de las aserciones con el certificado contenido en el archivo de metadatos importado. Por defecto, AD FS renueva automáticamente su certificado de firma de tokens cada año (AutoCertificateRollover): genera el nuevo certificado 20 días antes de que caduque el actual y lo convierte en principal 5 días después, unos 15 días antes de la fecha de caducidad que muestra la consola. A partir de ese cambio, los inicios de sesión en Leexi fallan hasta que se importen los nuevos metadatos.
Consulte las fechas de los certificados en Administración de AD FS > Servicio > Certificados, o con PowerShell:
Get-AdfsCertificate -CertificateType Token-Signing | Select-Object IsPrimary, Thumbprint, @{n='NotAfter';e={$_.Certificate.NotAfter}}
En cuanto un nuevo certificado aparezca como principal (IsPrimary en True), descargue de nuevo el archivo FederationMetadata.xml e impórtelo en Leexi. Un archivo descargado antes del cambio todavía contiene el certificado antiguo: la importación debe hacerse después.
Aprovisionamiento de usuarios
AD FS no ofrece aprovisionamiento SCIM: los usuarios deben existir en Leexi antes de su primer inicio de sesión SSO. Invítelos desde Ajustes > Usuarios con la misma dirección de correo electrónico que en Active Directory.
Si su directorio está sincronizado con Microsoft Entra ID (Entra Connect), puede combinar la autenticación mediante AD FS con el aprovisionamiento SCIM de Entra descrito en la guía Microsoft Entra (SAML + SCIM).
Imponer el inicio de sesión SSO (opcional)
Tras los pasos anteriores, los usuarios de su espacio de trabajo aún pueden iniciar sesión con correo electrónico/contraseña o ya a través de SSO. Una vez que todos los usuarios se hayan incorporado y hayan iniciado sesión correctamente mediante SSO, podrá imponer el SSO a todo su espacio de trabajo. Solo Leexi tiene la autoridad para desactivar este ajuste, con el fin de evitar cualquier comportamiento no deseado.
Preguntas frecuentes
FederationMetadata.xml de AD FS e impórtelo en Leexi: el certificado de firma de tokens ha cambiado.Puntos de atención
- No debe figurar ningún certificado en la pestaña Cifrado de la relación de confianza: Leexi rechaza las aserciones cifradas.
- El correo electrónico transmitido en el Name ID debe coincidir exactamente con el de la cuenta de Leexi.
- Una renovación del certificado de firma de tokens de AD FS, que se produce unos 15 días antes de su fecha de caducidad, obliga a reimportar los metadatos en Leexi.
- El reloj de los servidores AD FS debe estar sincronizado (NTP): una aserción emitida en el futuro se rechaza.
- Una vez impuesto el SSO en el espacio de trabajo, solo Leexi puede desactivar este ajuste.