Cómo configurar el inicio de sesión único (SSO)
Qué aprenderás
Descubre cómo configurar el inicio de sesión único (SSO) para tu cuenta o porfolio de Klaviyo. Actualmente, en Klaviyo solo se admite el inicio de sesión único del proveedor de identidad (IdP).
¿Por qué usar SSO?
El inicio de sesión único (SSO) te ayuda a protegerte, así como a tus clientes, ya que hace que tu cuenta sea más segura. Si tienes el SSO configurado para tu empresa, puedes exigir a tus usuarios de Klaviyo que inicien sesión con sus credenciales de SSO.
Además, si usas SSO para tu organización, tú y tus usuarios podéis mantener la sesión iniciada en Klaviyo durante más tiempo antes de volver a introducir vuestras credenciales.
Antes de empezar
Te recomendamos encarecidamente que contactes con el departamento de TI de tu empresa para que te ayude a configurarlo, ya que hay ciertos pasos que deberás realizar en el proveedor de identidad de tu empresa. Si lo necesitas, puedes hacerlo administrador temporalmente en tu cuenta para configurar el SSO.
Ten en cuenta lo siguiente:
- Debes tener un plan de pago para usar SSO.
- Debes ser Propietario o Administrador para configurar esta funciones.
- Klaviyo no admite el SSO del proveedor de servicios (SP), solo el SSO del proveedor de identidad (IdP).
Si utilizas el inicio de sesión único (SSO) proporcionado por el proveedor de identidad (IdP), puedes usarlo para iniciar sesión en Klaviyo. El inicio de sesión único (SSO) de Security Assertion Markup Language 2.0 (SAML 2.0) permite a los miembros acceder a Klaviyo mediante un proveedor de identidad (IdP) de tu elección.
Algunos ejemplos de proveedores de SSO de proveedor de identidad (IdP) son Okta, OneLogin, Microsoft Entra ID y más.
Si aplicas el inicio de sesión único para todos los usuarios, cualquier usuario nuevo tendrá que aceptar la invitación y luego iniciar sesión con el inicio de sesión único.
Ver y usar la lista de exención
Los usuarios añadidos a la lista de exenciones podrán omitir el inicio de sesión único y acceder con un nombre de usuario y una contraseña cuando el inicio de sesión único esté aplicado en una empresa. Esto es importante si hay una interrupción del proveedor de identidad (IdP) o cuando no quieres añadir a un socio, un contratista o un miembro de una agencia a tu instancia del proveedor de identidad (IdP).
Ten en cuenta que solo podrás ver la lista de exenciones una vez que se haya configurado el SSO.
¿Qué es un ID de lugar de trabajo?
También llamado identificador de inicio de sesión de SSO, el ID de lugar de trabajo es necesario para configurar SAML SSO en Klaviyo. Normalmente es el mismo nombre que el de tu empresa. Crearás este ID como parte del paso 3 del proceso de configuración de Klaviyo (que se explica en esta sección a continuación).
Después de configurar un ID de lugar de trabajo, los usuarios pueden ir directamente a la URL personalizada de tu empresa (p. ej., www.klaviyo.com/sso/workplace/<id>). para iniciar sesión en Klaviyo. Recomendamos decirles a los usuarios que marquen esta URL como favorita para acelerar el proceso de inicio de sesión.
Consejos para crear un ID de lugar de trabajo:
- El ID no puede tener más de 63 caracteres.
- El ID debe ser seguro para URL, por lo que solo puede contener letras en mayúscula o minúscula, guiones (-), puntos (.), guiones bajos (_), y virgulillas (~).
- El ID debe ser sencillo y fácil de recordar para los usuarios (por ejemplo, el nombre de tu empresa).
- Por ejemplo, el ID de lugar de trabajo de Klaviyo es «Klaviyo».
Acerca del aprovisionamiento Just-in-Time (JIT)
Después de configurar el SSO, tendrás la opción de habilitar el aprovisionamiento just-in-time (JIT) en Klaviyo. Cuando se añade un usuario a una cuenta con aprovisionamiento JIT, el usuario tendrá que aceptar la invitación en su email para empezar a acceder a la cuenta.
Ten en cuenta que, una vez que se habilite el SSO y se active el aprovisionamiento JIT, solo podrás actualizar el rol de Klaviyo del usuario dentro del proveedor de identidad (IdP) y ya no podrás actualizar ningún rol dentro de Klaviyo. Para actualizar un rol, tendrás que hacerlo dentro de tu proveedor de identidad (IdP) o desactivar temporalmente tanto JIT como SCIM para actualizarlo dentro de Klaviyo.
¿Qué es JIT?
Cuando el aprovisionamiento JIT está habilitado, los administradores de TI ya no necesitan crear cuentas manualmente para cada usuario en cada una de sus aplicaciones. En su lugar, las cuentas de usuario se crean la primera vez que los usuarios intentan iniciar sesión en una aplicación, siempre que el usuario tenga permiso para esa aplicación.
Por ejemplo, los administradores de TI pueden conceder automáticamente a Klaviyo acceso a todos los usuarios en su proveedor de identidad (IdP), para que las cuentas de esos usuarios se creen automáticamente la primera vez que inicien sesión en Klaviyo a través de su portal de SSO o mediante un inicio de sesión iniciado por Klaviyo.
Configurar SAML SSO
- En Klaviyo, haz clic en el nombre de tu organización en la esquina inferior izquierda.
- Haz clic en Configuración.
- Selecciona Seguridad.
- Haz clic en Configurar inicio de sesión único. (Ten en cuenta que no es necesaria la autenticación multifactor).
- Copia la URL de SSO de Klaviyo y el URI de audiencia (ID de entidad del proveedor de servicios) para usarlos en la siguiente sección.
Inicia sesión en tu proveedor de SSO
Abre los menús desplegables de abajo para ver las instrucciones específicas del proveedor de identidad (IdP). Por lo general, tendrás que:
- Abre una nueva pestaña e inicia sesión en tu proveedor de SSO.
- Busca la configuración de confirmación de tu proveedor.
- Pega la URL de SSO de Klaviyo y guarda.
- Descarga o localiza los metadatos de tu proveedor de identidad (IdP).
- Asigna usuarios y sus roles a la aplicación de Klaviyo.
- Para que tu rol se transfiera correctamente a Klaviyo, te recomendamos usar el formato de clave. (Algunos proveedores de identidad (IdP) convierten los atributos a minúsculas en su protocolo, por lo que no se recomienda el formato de etiqueta)
Funciones de los usuarios | Roles de usuario del porfolio |
Propietario | portfolio_owner |
Administrador | portfolio_admin |
Gestor | gestor_de_cartera |
Analista | analista_de_cartera |
coordinador_de_campaña | |
creador_de_contenido | |
Asistencia |
Los roles dependen del tipo de cuenta en la que estés configurando el SSO. En una cuenta normal, solo se aplican los roles de usuario de la cuenta. En una cuenta de porfolio, solo se aplican los roles de usuario de porfolio
Okta
- Inicia sesión en tu cuenta de administrador de Okta.
- Ve a Aplicación > Aplicaciones.
- Selecciona Crear integración de aplicaciones.
- En el modal, selecciona la opción SAML 2.0.
- Haz clic en Siguiente.
- Asigna un nombre a la integración (p. ej., «Klaviyo»).
- Haz clic en Siguiente.
- En el campo URL de inicio de sesión único, pega la URL de SSO de Klaviyo desde la pantalla de configuración de SSO de Klaviyo.
- En el campo Audience URI (SP Entity ID), pega el Audience URI (Service Provider Entity ID) de Klaviyo.
- Configura el campo de formato Name ID como EmailAddress.
- Cambia el Nombre de usuario de la aplicación a Email.
- Comprueba que Update application username on esté configurado como Create and update.
- Haz clic en Siguiente.
- Selecciona Soy cliente de Okta y voy a añadir una aplicación interna.
- No necesitas marcar ni rellenar ninguna otra información en esta página.
- Desplázate hasta la parte inferior de la página y haz clic en Finalizar.
- Ve a la pestaña Iniciar sesión .
- Desplázate hacia abajo hasta la sección SAML Signing Certificates.
- Busca un certificado activo y, a continuación, haz clic en el menú desplegable Acciones .
- Haz clic en Ver metadatos del proveedor de identidad (IdP).
- Se abrirá una nueva pestaña que debería tener un aspecto similar al que se muestra a continuación.
- En la nueva pestaña, haz clic con el botón derecho y selecciona Guardar como > Guardar para que puedas subir este archivo a Klaviyo más adelante.
- Vuelve a Okta.
- Ve a la pestaña Asignaciones .
- Haz clic en Asignar.
- Elige si quieres asignar la aplicación a una persona (es decir, personas) o a un grupo.
- Busca a las personas o los grupos a los que quieras asignar Klaviyo y haz clic en Asignar junto a su(s) nombre(s).
- Si estás seleccionando personas:
- Elegir el nombre de usuario de cada persona; el valor predeterminado es su nombre de usuario en Okta.
- Haz clic en Guardar y volver.
- Cuando termines, haz clic en Listo.
Inicio de sesión único
- Inicia sesión en tu cuenta de One Login.
- Ve a Aplicaciones > Aplicaciones.
- Haz clic en Añadir aplicación en la esquina superior derecha.
- Busca «Klaviyo» y, a continuación, selecciona el resultado que aparece.
- Opcional: elegir el nombre para mostrar, subir un icono nuevo o añadir una descripción para esta aplicación.
- Pulsa Save (Guardar) en la esquina superior derecha.
- Ve a Configuración en la barra lateral izquierda.
- En el campo URL del consumidor de SAML , pega tu URL de SSO de Klaviyo.
- En el campo Audiencia (SP EntityID) , pega tu URI de la audiencia (ID de entidad del proveedor de servicios).
- Pulsa Guardar.
- Haz clic en SSO en la barra lateral izquierda.
- Abre el desplegable Algoritmo de firma de SAML .
- Selecciona SHA-256.
- Opcional: desplázate hacia abajo para cambiar la configuración de visualización de inicio de sesión.
- Pulsa Guardar.
- Abre el menú desplegable Más acciones situado en la parte superior derecha.
- Selecciona Metadatos de SAML. Esto descargará el archivo que necesitas subir en la siguiente sección.
Antes de pasar a la siguiente sección, tienes que añadir usuarios a la aplicación de Klaviyo en One Login y, después, asignarles sus roles.
- Para añadir usuarios a la aplicación de Klaviyo, haz clic en Users > Users en la esquina superior izquierda.
- Selecciona un usuario para acceder a Klaviyo. Recomendamos asignar a la persona que va a configurar el SSO en Klaviyo.
- Selecciona Aplicaciones en la barra lateral izquierda.
- Haz clic en el botón de suma del lado derecho para añadir una aplicación a este usuario.
- Selecciona Klaviyo en el menú desplegable.
- Haz clic en Continuar.
- En el modal que aparece, desplázate hacia abajo hasta el menú desplegable de rol .
- Abre este desplegable y selecciona el rol de Klaviyo que se debe asignar a este usuario.
- Pulsa Guardar.
Microsoft Entra ID (Azure AD)
- Inicia sesión en Microsoft Entra ID (anteriormente conocido como Azure AD).
- Haz clic en Microsoft Entra ID.
- Selecciona el menú desplegable Añadir y luego haz clic en Aplicación Enterprise.
- Haz clic en Crear tu propia aplicación.
- Asigna a la aplicación el nombre «Klaviyo» y, a continuación, haz clic en Crear.
- Haz clic en Inicio de sesión único en la barra lateral izquierda.
- Seleccionar SAML.
- Haz clic en Editar en el cuadro Configuración básica de SAML .
- En la barra lateral derecha que aparece, haz clic en Añadir identificador en Identificador (ID de entidad).
- En el campo que aparece, pega el URI de la audiencia (ID de entidad del proveedor de servicios) de Klaviyo.
- En URL de respuesta (URL del servicio de consumidor de aserciones), haz clic en Añadir URL de respuesta.
- Aquí, pega el URL de SSO de Klaviyo de Klaviyo.
- Nota: si quieres añadir un Sign on URL, primero debes crear un ID de lugar de trabajo, lo cual se explica en la siguiente sección. Te recomendamos que termines el proceso de configuración y luego vuelvas a este paso.
- Haz clic en Guardar en la esquina superior izquierda de la barra lateral antes de hacer clic en la X de la esquina superior derecha.
- Desplázate hacia abajo hasta el cuadro Certificados SAML (paso 3 en la página de inicio de sesión único en Entra).
- Junto a Federation Metadata XML, haz clic en Descargar.
- Todavía en el cuadro Certificados SAML, haz clic en Editar en la esquina superior derecha.
- En la barra lateral que aparece a la derecha, comprueba que:
- La opción de firma requiere que la aserción SAML esté firmada (aquí, la configuramos como Firmar aserción SAML). Ten en cuenta que firmar la respuesta es opcional.
- El algoritmo de firma está configurado como SHA-256.
- Vuelve a desplazarte hacia arriba hasta el cuadro Attributes & Claims (paso 2 en la Single sign-on page en Entra) y haz clic en Editar.
- Haz clic en Identificador único de usuario (ID de nombre) en la sección Reclamación obligatoria .
- Haz clic en el menú desplegable del atributo de origen .
- Busca «user.mail» y luego selecciónalo.
- Haz clic en Guardar en la esquina superior izquierda para volver a la página Atributos y reclamaciones .
- Selecciona Añadir nueva reclamación en la esquina superior izquierda.
- Introduce «role» como nombre.
- Cambia el atributo Source a "user.assignedroles."
- Pulsa Guardar.
- Haz clic en Inicio para volver al directorio.
- En la barra lateral izquierda, haz clic en Registros de aplicaciones.
- Ve a la pestaña Todas las aplicaciones .
- Haz clic en la aplicación de Klaviyo.
- Selecciona Roles de aplicación > Crear rol de aplicación.
- Crea el nombre para mostrar de cada rol.
- Selecciona Users/Groups como Allowed member types.
- Asigna uno de estos valores exactamente como aparece a continuación:
- Administrador
- Gestor
- Analista
- coordinador_de_campaña
- creador_de_contenido
- Asistencia
- Añade una descripción y, a continuación, haz clic en Aplicar.
Luego, para asignar usuarios a la aplicación de Klaviyo, sigue estos pasos:
- Ve a Microsoft Entra ID > Aplicaciones Enterprise.
- Haz clic en la aplicación Klaviyo.
- Ve a Usuarios y grupos > Añadir usuario/grupo.
- Haz clic en Users para rellenar la barra lateral derecha.
- Selecciona el usuario o los usuarios que quieres añadir a la aplicación de Klaviyo.
- Haz clic en Seleccionar.
- Haz clic en Selecciona un rol.
- Elige el rol que debe tener este usuario en Klaviyo.
- Haz clic en Seleccionar para confirmar el rol.
- Haz clic en Asignar en la parte inferior izquierda.
Finalizar configuración en Klaviyo
- Vuelve a tu pestaña de Klaviyo a la página de Configuración de SSO .
- Elige una de estas dos opciones:
- Añade tu emisor del proveedor de identidad (IdP) y SSO.
O - Sube un archivo con esta información.
- Añade tu emisor del proveedor de identidad (IdP) y SSO.
- Crea tu identificador de inicio de sesión SSO (también llamado el ID de lugar de trabajo) para tu inicio de sesión SSO; a menudo, es el mismo nombre que el de tu empresa.
- El ID no puede tener más de 63 caracteres.
- El ID debe ser seguro para URL, por lo que solo puede contener letras en mayúscula o minúscula, guiones (-), puntos (.), guiones bajos (_), y virgulillas (~).
- El ID debe ser sencillo y fácil de recordar para los usuarios (por ejemplo, el nombre de tu empresa).
- Por ejemplo, el ID de lugar de trabajo de Klaviyo es «Klaviyo».
- Haz clic en Probar el inicio de sesión único.
- Marca la casilla Habilitar SSO .
- Opcional: marca una o varias de las siguientes casillas.
- Exigir el inicio de sesión único para todos los usuarios.
- Inicio de sesión iniciado por el proveedor de identidad (IdP).
- Aprovisionamiento Just-in-Time (JIT).
Resultado
Ahora podrás iniciar sesión en Klaviyo con tu proveedor de SSO.