El inicio de sesión único (SSO) basado en el lenguaje de marcado para confirmaciones de seguridad (SAML) es compatible con dispositivos ChromeOS. Esto permite que los usuarios accedan a un dispositivo con los mismos mecanismos de autenticación que utilizas en el resto de tu organización. Las contraseñas de estos usuarios pueden permanecer dentro del proveedor de identidad (IdP) de su organización. El acceso es de forma muy similar a como se accede a una cuenta de Google Workspace desde un navegador mediante el SSO de SAML. Sin embargo, como un usuario accede a su cuenta en un dispositivo, existen varias consideraciones adicionales.
Requisitos
- Dispositivo ChromeOS que ejecute la versión 36 o superior
- Dominio configurado para el SSO de SAML de Google Workspace
- URL de SAML con HTTPS, no HTTP
- Licencias de ChromeOS para tus dispositivos
- El SSO basado en SAML iniciado por el IdP no es compatible con ChromeOS. Usa solo flujos de SSO de SAML iniciados por la AC cuando configures el SSO para dispositivos ChromeOS.
Para obtener más información sobre los proveedores de identidad empresarial validados que cumplen con todos los requisitos de ChromeOS, consulta nuestro programa Chrome Enterprise Recommended.
Paso 1: Configura el SSO
Si aún no lo has hecho, configura el inicio de sesión único para Cuentas de Google administradas mediante proveedores de identidad de terceros.
Paso 2: Prueba el SSO
Configura y prueba el SSO de SAML en un dominio de prueba que poseas. Si no tienes un dominio de prueba, prueba el SSO de SAML con unos pocos usuarios. Para ello, crea un grupo de prueba y habilita el SSO solo para los usuarios de ese grupo. Después de probar el SSO de SAML con una pequeña cantidad de usuarios, impleméntalo en aproximadamente el 5% de tus usuarios.
-
Accede con una cuenta de administrador a Consola del administrador de Google.
Si no usas una cuenta de administrador, no podrás acceder a la Consola del administrador.
-
Ve a Menú
Dispositivos > Chrome > Configuración. La página Configuración de usuarios y del navegador se abre de forma predeterminada.
Requiere tener el privilegio de administrador para la Administración de dispositivos móviles.
Si te registraste en Chrome Enterprise Core, ve a Menú
Navegador Chrome > Configuración.
- Para aplicar el parámetro de configuración a todos los usuarios y navegadores inscritos, deja seleccionada la unidad organizativa superior. De lo contrario, selecciona una unidad organizativa secundaria.
- Vaya a Seguridad.
- Haz clic en Inicio de sesión único.
- Selecciona Habilitar el inicio de sesión único basado en SAML para los dispositivos Chrome.
-
Haz clic en Guardar. También puedes hacer clic en Anular para un unidad organizativa.
Para restablecer después el valor heredado, haz clic en Heredar.
(Opcional) Paso 3: Habilita las cookies del SSO de SAML
Para permitir que los usuarios con inicio de sesión único accedan a sitios web internos y a servicios en la nube que dependen del mismo IdP en los accesos posteriores a sus dispositivos, puedes habilitar las cookies de SSO de SAML.
-
Accede con una cuenta de administrador a Consola del administrador de Google.
Si no usas una cuenta de administrador, no podrás acceder a la Consola del administrador.
-
Ve a Menú
Dispositivos > Chrome > Configuración > Configuración del dispositivo.
Requiere tener privilegios de administrador para la Administración de dispositivos móviles.
- To apply the setting to all devices, leave the top organizational unit selected. Otherwise, select a child organizational unit.
- Vaya a Configuración de acceso.
- Haz clic en Comportamiento de las cookies de inicio de sesión único.
- Selecciona Habilitar la transferencia de cookies del SSO de SAML a la sesión del usuario durante el acceso. Para obtener más detalles, consulta Establece políticas para dispositivos ChromeOS.
-
Haz clic en Guardar. También puedes hacer clic en Anular para un unidad organizativa.
Para restablecer después el valor heredado, haz clic en Heredar.
Paso 4 (opcional): Mantén las contraseñas locales de ChromeOS y las del SSO basado en SAML sincronizadas:
Puedes sincronizar las contraseñas locales de los dispositivos ChromeOS con las contraseñas del SSO de SAML de los usuarios.
De forma predeterminada, la contraseña local se actualiza cada vez que los usuarios acceden en línea. Puedes configurar la frecuencia con la que los usuarios deben acceder en línea con los parámetros de configuración Frecuencia de acceso mediante inicio de sesión único basado en SAML o Frecuencia de desbloqueo mediante inicio de sesión único basado en SAML. Sin embargo, es posible que algunos usuarios cambien su contraseña de SSO basado en SAML antes de volver a acceder en línea. Si eso sucede, los usuarios seguirán usando su antigua contraseña local de ChromeOS hasta la próxima vez que accedan en línea.
Para mantener sincronizada la contraseña local de ChromeOS con su contraseña de SSO de SAML, puedes obligarlos a acceder en línea tan pronto como cambien su contraseña de SSO de SAML. De esa manera, actualizan su contraseña de ChromeOS casi de inmediato.
- Para notificar a Google sobre los cambios en las contraseñas de los usuarios, puedes usar cualquiera de las siguientes opciones:
- Integración de IdP: Por ejemplo, si usas Okta, puedes usar flujos de trabajo de Okta. Para obtener más detalles, consulta la documentación de GitHub.
-
Integración de ID de Microsoft Entra: Notificador de cambio de contraseña (CPN para ID de Microsoft Entra) notifica a Google los cambios de contraseña de ID de Microsoft Entra. Para averiguar detalles, consulta Cómo sincronizar contraseñas de ChromeOS con el notificador de cambio de contraseñas para el ID de Microsoft Entra.
- Integración de AD: El Notificador de cambios de contraseña para Active Directory (CPN para AD) notifica a Google sobre los cambios de contraseña de Microsoft AD. Para averiguar detalles, consulta Cómo sincronizar contraseñas de ChromeOS con el Notificador de cambios de contraseña de Active Directory.
- Integración de API: Integra el IdP con la API de token del dispositivo. Puedes obtener la API de token del dispositivo Chrome aquí. A fin de obtener más detalles, consulta Habilita el paquete de APIs para el proyecto de Cloud.
- Establece la configuración relevante.
- Flujos de sincronización de contraseñas de inicio de sesión único basado en SAML: Elige si deseas aplicar los accesos en línea solo para la pantalla de acceso o para la pantalla de acceso y de bloqueo. Para conocer más detalles, consulta Establece políticas de Chrome para usuarios o navegadores.
- Sincronización de contraseñas de inicio de sesión único basado en SAML: Selecciona Activar flujos de autenticación para sincronizar contraseñas con proveedores de SSO. Para conocer más detalles, consulta Establece políticas de Chrome para usuarios o navegadores.
Paso 5 (opcional): Notifica a tus usuarios sobre los próximos cambios de contraseña
Puedes asegurarte de que se les informe a los usuarios sobre los próximos cambios de contraseña en sus dispositivos ChromeOS.
Actualmente, las notificaciones de vencimiento de contraseñas no son compatibles con el ID de Microsoft Entra.
Nota: Te recomendamos que realices el Paso 4: Mantén las contraseñas locales de ChromeOS y las contraseñas del SSO basado en SAML sincronizadas o el Paso 5: Notifica a tus usuarios sobre los próximos cambios de contraseña, pero no ambos.
Para informar a los usuarios sobre los próximos cambios en las contraseñas, sigue estos pasos:
- Mediante la Consola del administrador de Google, configura el inicio de sesión único para Cuentas de Google administradas mediante proveedores de identidad externos.
- Configura la aserción de SAML para el vencimiento de contraseñas de tu proveedor de SSO de SAML. Consulta el siguiente ejemplo.
- Usa la Consola del administrador para configurar las opciones.
- Frecuencia de acceso mediante inicio de sesión único basado en SAML: Ingresa un valor inferior al tiempo de vencimiento de la contraseña. ChromeOS solo actualiza sus aserciones durante los accesos en línea. Para conocer más detalles, consulta Establece políticas de Chrome para usuarios o navegadores.
- Sincronización de contraseñas de inicio de sesión único basado en SAML: Selecciona Activar flujos de autenticación para sincronizar contraseñas con proveedores de SSO. Especifica con cuántos días de anticipación se debe notificar a los usuarios. Puede ingresar un valor entre 0 y 90 días. Si se deja en blanco, se usará el valor predeterminado de 0 y no se notificará a los usuarios con anticipación, sino que solo cuando venza su contraseña. Para conocer más detalles, consulta Establece políticas de Chrome para usuarios o navegadores.
Ejemplo de AttributeStatement
En el ejemplo:
- El nombre del atributo contiene passwordexpirationtimestamp: la marca de tiempo del vencimiento de la contraseña del usuario que realiza la autenticación. Puede estar vacío si la contraseña no caducará y puede estar en el pasado si ya venció. Si lo prefieres, puedes usar passwordmodifiedtimestamp en su lugar.
- El valor del atributo es NTFS filetime: la cantidad de marcas de 100 ns desde el 1 de enero de 1601 UTC. Si lo prefieres, puedes configurar la hora de Unix o la fecha y hora ISO 8601. No se aceptan otros formatos.
<AttributeStatement>
<Attribute
Name="http://schemas.google.com/saml/2019/passwordexpirationtimestamp">
<AttributeValue>132253026634083525</AttributeValue>
</Attribute>
</AttributeStatement>
(Opcional) Paso 6: Habilita el redireccionamiento del IdP del SSO de SAML
Para permitir que los usuarios con inicio de sesión único naveguen directamente a tu página de IdP de SAML en lugar de tener que escribir su dirección de correo electrónico primero, puedes habilitar el redireccionamiento del IdP del SSO de SAML.
-
Accede con una cuenta de administrador a Consola del administrador de Google.
Si no usas una cuenta de administrador, no podrás acceder a la Consola del administrador.
-
Ve a Menú
Dispositivos > Chrome > Configuración > Configuración del dispositivo.
Requiere tener privilegios de administrador para la Administración de dispositivos móviles.
- To apply the setting to all devices, leave the top organizational unit selected. Otherwise, select a child organizational unit.
- Vaya a Configuración de acceso.
- Haz clic en Redireccionamiento del IdP de inicio de sesión único.
- Selecciona Permitir que los usuarios vayan directamente a la página del IdP del SSO de SAML. Para obtener más detalles, consulta Establece políticas para dispositivos ChromeOS.
-
Haz clic en Guardar. También puedes hacer clic en Anular para un unidad organizativa.
Para restablecer después el valor heredado, haz clic en Heredar.
Paso 7 (opcional): Transferencia de nombres de usuario
Puedes pasar automáticamente nombres de usuario de Google Identity a IdP de terceros para evitar que los usuarios tengan que escribir su nombre de usuario dos veces.
Antes de comenzar
- Esta función solo está disponible para los IdP que permitan la transferencia del nombre de usuario como parte de la consulta de SAML. Para obtener más detalles, consulta Cómo autocompletar el nombre de usuario en la página de acceso del IdP de SAML.
- Si siempre realizas el paso 7 para redireccionar a los usuarios al proveedor de identidad externo (IdP externo), la transferencia de nombre de usuario se limita a los flujos de reautenticación. Para conocer más detalles, consulta los parámetros de configuración Frecuencia de acceso mediante inicio de sesión único basado en SAML o Frecuencia de desbloqueo mediante inicio de sesión único basado en SAML.
-
Accede con una cuenta de administrador a Consola del administrador de Google.
Si no usas una cuenta de administrador, no podrás acceder a la Consola del administrador.
-
Ve a Menú
Dispositivos > Chrome > Configuración > Configuración del dispositivo.
Requiere tener privilegios de administrador para la Administración de dispositivos móviles.
- To apply the setting to all devices, leave the top organizational unit selected. Otherwise, select a child organizational unit.
- Vaya a Configuración de acceso.
- Haz clic en Autocompletar el nombre de usuario en la página de acceso de IdP de SAML.
- Ingresa el nombre del parámetro de URL.
-
Haz clic en Guardar. También puedes hacer clic en Anular para un unidad organizativa.
Para restablecer después el valor heredado, haz clic en Heredar.
(Opcional) Paso 8: Controla el contenido en las pantallas de acceso y de bloqueo
Cuando se usa el inicio de sesión único de OpenID Connect o SAML para la autenticación de usuarios, o cuando se configuran conexiones de red con portales cautivos fuera de las sesiones de los usuarios, puedes bloquear o permitir URLs en las pantallas de acceso y de bloqueo de los usuarios a través de las políticas DeviceAuthenticationURLBlocklist y DeviceAuthenticationURLAllowlist.
Para obtener más información, consulta URLs bloqueadas en las pantallas de acceso o bloqueo y Excepciones de URLs bloqueadas en las pantallas de acceso o bloqueo.
-
Accede con una cuenta de administrador a Consola del administrador de Google.
Si no usas una cuenta de administrador, no podrás acceder a la Consola del administrador.
-
Ve a Menú
Dispositivos > Chrome > Configuración > Configuración del dispositivo.
Requiere tener privilegios de administrador para la Administración de dispositivos móviles.
- To apply the setting to all devices, leave the top organizational unit selected. Otherwise, select a child organizational unit.
- Vaya a Configuración de acceso.
- Haz clic en URLs bloqueadas en las pantallas de acceso o de bloqueo.
- Especifica las URLs que deseas bloquear en las pantallas de acceso y de bloqueo.
-
Haz clic en Guardar. También puedes hacer clic en Anular para un unidad organizativa.
Para restablecer después el valor heredado, haz clic en Heredar.
- Haz clic en Excepciones de URLs bloqueadas en la pantalla de acceso o de bloqueo.
- Especifica las URLs que se permitirán desde las pantallas de acceso y de bloqueo.
-
Haz clic en Guardar. También puedes hacer clic en Anular para un unidad organizativa.
Para restablecer después el valor heredado, haz clic en Heredar.
Paso 9 (opcional): Activa la actualización automática de la pantalla de acceso
Si la página de acceso del IdP de terceros que usa el SSO de OpenID o SAML se muestra de forma permanente en la pantalla de acceso, te recomendamos que uses la actualización automática de la pantalla de acceso. Esto evita que se agote el tiempo de espera de la página de acceso en línea cuando no se usa. Te recomendamos que configures el intervalo de actualización para que sea al menos 1 minuto más corto que la hora de vencimiento de la página de acceso. Obtén información sobre el parámetro de configuración Actualizar automáticamente la pantalla de acceso en línea.
-
Accede con una cuenta de administrador a Consola del administrador de Google.
Si no usas una cuenta de administrador, no podrás acceder a la Consola del administrador.
-
To apply the setting to all devices, leave the top organizational unit selected. Otherwise, select a child organizational unit.
- Vaya a Configuración de acceso.
- Haz clic en Actualización automática de la pantalla de acceso en línea.
- Ingresa un valor entre 5 y 10,080 minutos.
-
Haz clic en Guardar. También puedes hacer clic en Anular para un unidad organizativa.
Para restablecer después el valor heredado, haz clic en Heredar.
Paso 10: Implementa el SSO de SAML para los dispositivos
Después de probar el SSO basado en SAML en los dispositivos del 5% de tu organización, puedes implementarlo para todos habilitando la misma política para los otros grupos. Si tienes problemas, comunícate con el equipo de Asistencia de Google Cloud.
Cómo acceder a un dispositivo ChromeOS con inicio de sesión único de SAML
Una vez que se haya configurado el SSO de SAML en los dispositivos de tu organización, los usuarios verán los siguientes pasos cuando accedan a un dispositivo.
Requisitos
- Completaste todos los pasos descritos anteriormente.
Secuencia de acceso:
Pide a los usuarios que hagan lo siguiente cuando accedan por primera vez a sus dispositivos. Nota: Deberás probar esto antes de realizar la implementación en la organización.
- Ingresa tu nombre de usuario (dirección de correo electrónico completa) en la página de acceso del dispositivo ChromeOS. No se necesita una contraseña para este paso.
- Se te redireccionará a la página de SSO de SAML de tu organización. Ingresa tus credenciales de SAML en la página de acceso del proveedor de SAML.
- Si se te solicita, vuelve a ingresar tu contraseña para completar el acceso. Este paso solo es necesario si tu proveedor de identidad aún no implementó la API de Credentials Passing. Esto es necesario para permitir el acceso sin conexión a tu dispositivo y también para poder desbloquearlo.
- Si accedes correctamente, se iniciará la sesión y se abrirá el navegador. La próxima vez que accedas, solo tendrás que ingresar la contraseña una vez cuando inicies el dispositivo. Si surge algún problema, comunícate con tu administrador de TI.
Preguntas frecuentes
¿Puedo usar la autenticación integrada de Windows (WIA) para permitir que los usuarios accedan a la intranet y a las apps basadas en el navegador sin tener que ingresar manualmente sus nombres de usuario y contraseñas?
No. Ya no admitimos WIA en los Servicios de federación de Active Directory (AD FS). Para obtener más detalles, consulta Migra a la administración de Chrome basada en la nube.
Después de acceder con mi proveedor de SAML, se me solicita que vuelva a ingresar la contraseña. ¿Es normal?
Sí. Esto es necesario para permitir el acceso sin conexión a tu dispositivo ChromeOS y para poder desbloquearlo. Tenemos una API que los proveedores de SAML pueden implementar para prescindir de este paso de confirmación.
Si un usuario cambia su contraseña en otro dispositivo, ¿cómo puedo asegurarme de que el dispositivo se actualice para desbloquear la contraseña nueva?
Te recomendamos que uses el método de actualización simple de la API de Directory, que notificará a nuestro servidor de autenticación cuando se cambie una contraseña. Ingresa el valor de la contraseña en el cuerpo de la solicitud. Si no se usa la API, el cambio de contraseña se detectará en el siguiente flujo de acceso en línea. De forma predeterminada, el dispositivo forzará el acceso en línea cada 14 días, incluso si la contraseña no cambió. Puedes cambiar este período en la Consola del administrador en DispositivosChrome
Configuración
Usuarios y navegadores
SAML single sign-on online login frequency.
Mi contraseña tiene caracteres especiales. ¿Funcionará?
Solo se admiten caracteres imprimibles ASCII.
Aparece la pantalla “No se pudo acceder. No se pudo acceder porque se configuró para usar una URL no segura. Comunícate con el administrador o vuelve a intentarlo”. ¿Qué debo hacer?
Si tus empleados informan este mensaje de error, significa que el IdP de SAML está intentando usar una URL HTTP, pero solo se admite HTTPS. Es importante que todo el flujo de acceso use solo HTTPS. Por lo tanto, aunque el formulario de acceso inicial se entregue a través de HTTPS, puedes obtener este error si tu IdP redirecciona a una URL HTTP en algún punto del proceso. Si solucionas este problema, y los usuarios siguen recibiendo el mensaje de error, comunícate con el equipo de Asistencia de Google Cloud.
Soy administrador de TI. ¿Por qué no me redireccionan a mi proveedor de identidad de SAML?
Se diseñó de este modo. En caso de que se produzca algún error durante la configuración, deseamos que el administrador pueda acceder y solucionar el problema.
¿El SSO funciona con filtros de contenido SSL y TLS?
Sí. Sigue los pasos de Configura la inspección de TLS (o SSL) en dispositivos ChromeOS para definir la configuración. Además de los dominios permitidos documentados en Cómo configurar una lista de entidades permitidas de nombres de host, también debes permitir el dominio del proveedor de identidad de SSO y www.google.com.
¿Cómo funciona el SSO con los permisos de la cámara?
Para permitir que el software de terceros acceda directamente a la cámara del dispositivo en nombre de los usuarios del SSO, puedes habilitar los permisos de cámara con inicio de sesión único.
Ve a DispositivosChrome
Configuración
Configuración del dispositivo
Permisos de cámara con inicio de sesión único
Lista de permisos de cámara con inicio de sesión único.
Para obtener más detalles, consulta Establece políticas para dispositivos ChromeOS.
Google y las marcas y los logotipos relacionados son marcas de Google LLC. Todos los otros nombres de productos y empresas son marcas de las empresas con las que estén asociados.