Cómo configurar el inicio de sesión único (SSO)
Objetivos del artículo
Descubre cómo configurar el inicio de sesión único (SSO) para tu cuenta o cartera de Klaviyo. Actualmente, Klaviyo solo admite el inicio de sesión único (SSO) proporcionado por el proveedor de identidad (IdP).
¿Por qué usar SSO?
El inicio de sesión único (SSO) ayuda a protegerte a ti y a tus clientes, ya que hace que la cuenta sea más segura. Si tienes SSO configurado para tu empresa, puedes exigir que los usuarios de Klaviyo inicien sesión con sus credenciales de SSO.
Además, si usas SSO para la organización, tú y los usuarios pueden mantener la sesión iniciada en Klaviyo durante más tiempo antes de volver a ingresar las credenciales.
Antes de empezar
Te recomendamos ampliamente comunicarte con el departamento de TI de tu empresa para que te ayuden a configurar esto, ya que hay ciertos pasos que deberás realizar dentro del proveedor de identidad de tu empresa. Si es necesario, puedes hacerlos administradores en tu cuenta temporalmente para configurar el SSO.
Toma en cuenta:
- Debes tener un plan de pago para usar SSO.
- Debes ser Propietario o Administrador para configurar esta función.
- Klaviyo no admite SSO de proveedor de servicios (SP), solo SSO de proveedor de identidad (IdP).
Si usas el inicio de sesión único (SSO) proporcionado por un proveedor de identidad (IdP), puedes usarlo para iniciar sesión en Klaviyo. El inicio de sesión único (SSO) de Security Assertion Markup Language 2.0 (SAML 2.0) permite que los miembros accedan a Klaviyo a través de un proveedor de identidad (IdP) de tu elección.
Algunos ejemplos de proveedores de SSO de proveedor de identidad (IdP) incluyen Okta, OneLogin, Microsoft Entra ID y más.
Si aplicas SSO para todos los usuarios, cualquier usuario nuevo deberá aceptar la invitación y luego iniciar sesión con SSO.
Ver y usar la lista de exención
Los usuarios añadidos a la lista de exención podrán omitir el SSO e iniciar sesión con un nombre de usuario y una contraseña cuando se aplique el SSO para una empresa. Esto es importante si hay una interrupción del proveedor de identidad (IdP) o cuando no quieres añadir a un socio, contratista o miembro de una agencia a tu instancia de proveedor de identidad (IdP).
Ten en cuenta que solo podrás ver la lista de exenciones una vez que se configure el SSO.
¿Qué es un ID del lugar de trabajo?
También llamado identificador de inicio de sesión de SSO, se requiere el ID del lugar de trabajo para configurar el SSO de SAML en Klaviyo. Por lo general, es el mismo nombre que el de la empresa. Crearás este ID como parte del paso 3 del proceso de configuración de Klaviyo (que se explica en esta sección a continuación).
Después de configurar un ID del lugar de trabajo, los usuarios pueden ir directamente a la URL personalizada de tu empresa (p. ej., www.klaviyo.com/sso/workplace/<id>) para iniciar sesión en Klaviyo. Recomendamos decirles a los usuarios que guarden esta URL en marcadores para acelerar el proceso de inicio de sesión.
Consejos para crear una ID del lugar de trabajo:
- El ID no puede tener más de 63 caracteres.
- El ID debe ser seguro para URL, por lo que solo puede contener letras mayúsculas o minúsculas, guiones (-), puntos (.), guiones bajos (_), y virgulillas (~).
- La ID debe ser simple y fácil de recordar para los usuarios (como el nombre de tu empresa).
- Por ejemplo, el ID del lugar de trabajo de Klaviyo es “Klaviyo”.
Acerca del aprovisionamiento justo a tiempo (JIT)
Después de configurar SSO, tendrás la opción de habilitar el aprovisionamiento justo a tiempo (JIT) en Klaviyo. Cuando se agrega un usuario a una cuenta con aprovisionamiento JIT, el usuario tendrá que aceptar la invitación en su correo electrónico para comenzar a acceder a la cuenta.
Ten en cuenta que, una vez que el SSO esté habilitado y el aprovisionamiento JIT esté activado, solo podrás actualizar el rol de Klaviyo del usuario dentro del proveedor de identidad (IdP) y ya no podrás actualizar ningún rol dentro de Klaviyo. Para actualizar un rol, deberás hacerlo dentro de tu proveedor de identidad (IdP) o desactivar temporalmente tanto JIT como SCIM para actualizarlo dentro de Klaviyo.
¿Qué es JIT?
Cuando el aprovisionamiento JIT está habilitado, los administradores de TI ya no necesitan crear una cuenta manualmente para cada usuario en cada una de sus aplicaciones. En su lugar, las cuentas de usuario se crean la primera vez que los usuarios intentan iniciar sesión en una aplicación, siempre y cuando el usuario tenga permiso para esa aplicación.
Por ejemplo, los administradores de TI pueden otorgar automáticamente a Klaviyo acceso a todos los usuarios en su proveedor de identidad (IdP) para que las cuentas de esos usuarios se creen automáticamente la primera vez que inicien sesión en Klaviyo mediante su portal de SSO o a través de un inicio de sesión iniciado por Klaviyo.
Configurar SSO de SAML
- En Klaviyo, haz clic en el nombre de la organización en la esquina inferior izquierda.
- Haz clic en Configuración.
- Selecciona Seguridad.
- Haz clic en Configurar el SSO. (Ten en cuenta que la autenticación multifactor no es obligatoria.)
- Copia la URL de SSO de Klaviyo y la URI de audiencia (ID de entidad del proveedor de servicios) para usarla en la siguiente sección.
Inicia sesión en tu proveedor de SSO
Abre los menús desplegables de abajo para ver instrucciones específicas del proveedor de identidad (IdP). En general, deberás hacer lo siguiente:
- Abre una pestaña nueva e inicia sesión en tu proveedor de SSO.
- Busca la configuración de confirmación del proveedor.
- Pega la URL de SSO de Klaviyo y guarda.
- Descarga o localiza los metadatos del proveedor de identidad (IdP).
- Asigna usuarios y sus roles a la app de Klaviyo.
- Para que los roles se transfieran correctamente a Klaviyo, recomendamos usar el formato de clave. (Algunos IdP convierten los atributos a minúsculas en su protocolo, por lo que no se recomienda el formato de etiqueta)
Roles de usuario de la cuenta | Roles de usuario de cartera |
Propietario | portfolio_owner |
Administrador | portfolio_admin |
Gerente | administrador_de_portafolio |
Analista | portfolio_analyst |
campaign_coordinator | |
content_creator | |
Asistencia |
Los roles dependen del tipo de cuenta en la que estés configurando el SSO. En una cuenta normal, solo se aplican los roles de usuario de la cuenta. En una cuenta de cartera, solo se aplican los roles de usuario de la cartera
Okta
- Inicia sesión en tu cuenta de administrador de Okta.
- Ve a Aplicación > Aplicaciones.
- Selecciona Crear integración de aplicaciones.
- En la ventana modal, selecciona la opción de SAML 2.0.
- Haz clic en Siguiente.
- Asigna un nombre a la integración (p. ej., “Klaviyo”).
- Haz clic en Siguiente.
- En el campo URL de inicio de sesión único, pega la URL de SSO de Klaviyo de la pantalla de configuración de SSO de Klaviyo.
- En el campo URI de audiencia (ID de entidad del SP), pega el URI de audiencia (ID de entidad del proveedor de servicios) de Klaviyo.
- Configura el campo de formato de Name ID como EmailAddress.
- Cambia el Nombre de usuario de la aplicación a Correo electrónico.
- Verifica que Update application username on esté configurado en Create and update.
- Haz clic en Siguiente.
- Selecciona Soy cliente de Okta y agrego una app interna.
- No es necesario revisar ni completar ninguna otra información en esta página.
- Desplázate hasta el final de la página y haz clic en Finalizar.
- Ve a la pestaña Iniciar sesión .
- Desplázate hacia abajo hasta la sección Certificados de firma de SAML.
- Busca un certificado con actividad y luego haz clic en el menú desplegable Acciones .
- Haz clic en Ver metadatos del proveedor de identidad (IdP).
- Se abrirá una pestaña nueva que debería verse como la de abajo.
- En la nueva pestaña, haz clic con el botón derecho y selecciona Guardar como > Guardar para que puedas subir este archivo a Klaviyo más adelante.
- Vuelve a Okta.
- Ve a la pestaña Asignaciones .
- Haz clic en Asignar.
- Elige si quieres asignar la app a una persona individual (es decir, personas) o a un grupo.
- Busca a las personas o grupos a los que quieras asignar Klaviyo y haz clic en Asignar junto a sus nombres.
- Si seleccionas a personas:
- Elige el nombre de usuario para cada persona; el valor predeterminado es su nombre de usuario en Okta.
- Haz clic en Guardar y regresar.
- Cuando termines, haz clic en Listo.
Un inicio de sesión
- Inicia sesión en tu cuenta de One Login.
- Ve a Aplicaciones > Aplicaciones.
- Haz clic en Agregar aplicación en la esquina superior derecha.
- Busca "Klaviyo" y luego selecciona el resultado que aparece.
- Opcional: elige el nombre para mostrar, carga un ícono nuevo o agrega una descripción para esta app.
- Haz clic en Guardar en la parte superior derecha.
- Ve a Configuración en la barra lateral izquierda.
- En el campo URL del consumidor de SAML , pega la URL de SSO de Klaviyo.
- En el campo Audience (SP EntityID) , pega tu Audience URI (Service Provider Entity ID).
- Haz clic en Guardar.
- Haz clic en SSO en la barra lateral izquierda.
- Abre el menú desplegable Algoritmo de firma de SAML .
- Selecciona SHA-256.
- Opcional: desplázate hacia abajo para cambiar la configuración de visualización de inicio de sesión.
- Haz clic en Guardar.
- Abre el menú desplegable Más acciones en la parte superior derecha.
- Selecciona Metadatos de SAML. Esto descargará el archivo que debes subir en la siguiente sección.
Antes de continuar con la siguiente sección, debes agregar usuarios a la app de Klaviyo en One Login y luego asignarles sus roles.
- Para agregar usuarios a la aplicación de Klaviyo, haz clic en Usuarios > Usuarios en la parte superior izquierda.
- Selecciona un usuario para acceder a Klaviyo. Recomendamos asignar a la persona que está configurando el SSO en Klaviyo.
- Selecciona Aplicaciones en la barra lateral izquierda.
- Haz clic en el botón de más del lado derecho para agregar una aplicación a este usuario.
- Selecciona Klaviyo en el menú desplegable.
- Haz clic en Continuar.
- En el modal resultante, desplázate hacia abajo hasta el menú desplegable de rol .
- Abre este menú desplegable y selecciona el rol de Klaviyo que se le debe asignar a este usuario.
- Haz clic en Guardar.
Microsoft Entra ID (Azure AD)
- Inicia sesión en Microsoft Entra ID (antes conocido como Azure AD).
- Haz clic en Microsoft Entra ID.
- Selecciona el menú desplegable Agregar y luego haz clic en Aplicación Enterprise.
- Haz clic en Crea tu propia aplicación.
- Asigna a la aplicación el nombre "Klaviyo" y luego haz clic en Crear.
- Haz clic en Inicio de sesión único en la barra lateral izquierda.
- Selecciona SAML.
- Haz clic en Editar en el cuadro Configuración básica de SAML .
- En la barra lateral derecha que aparece, haz clic en Agregar identificador debajo de Identificador (ID de entidad).
- En el campo que aparece, pega el Audience URI (Service Provider Entity ID) de Klaviyo.
- En Reply URL (Assertion Consumer Service URL), haz clic en Agregar URL de respuesta.
- Aquí, pega la URL de SSO de Klaviyo de Klaviyo.
- Nota: si quieres agregar un URL de inicio de sesión, primero debes crear un ID del lugar de trabajo, lo cual se explica en la siguiente sección. Te recomendamos terminar el proceso de configuración y luego volver a este paso.
- Haz clic en Guardar en la esquina superior izquierda de la barra lateral antes de hacer clic en la X en la esquina superior derecha.
- Desplázate hacia abajo hasta el cuadro SAML Certificates (paso 3 en la página de inicio de sesión único en Entra).
- Junto a Federation Metadata XML, haz clic en Descargar.
- Todavía en el recuadro Certificados de SAML, haz clic en Editar en la parte superior derecha.
- En la barra lateral que aparece a la derecha, verifica que:
- Opción de firma requiere que la aserción SAML esté firmada (aquí, lo configuramos como Firmar aserción SAML). Ten en cuenta que firmar la respuesta es opcional.
- Algoritmo de firma está configurado en SHA-256.
- Vuelve a desplazarte hacia arriba hasta el recuadro Atributos y reclamaciones (paso 2 en Página de inicio de sesión único en Entra) y haz clic en Editar.
- Haz clic en Identificador único de usuario (ID de nombre) en la sección Declaración obligatoria .
- Haz clic en el menú desplegable Atributo de origen .
- Busca "user.mail" y después selecciónalo.
- Haz clic en Guardar en la esquina superior izquierda para volver a la página de Atributos y reclamaciones .
- Selecciona Añadir nueva reclamación en la esquina superior izquierda.
- Escribe “role” como nombre.
- Cambia el atributo Fuente a "user.assignedroles."
- Haz clic en Guardar.
- Haz clic en Inicio para volver al directorio.
- En la barra lateral izquierda, haz clic en Registros de aplicaciones.
- Ve a la pestaña Todas las aplicaciones .
- Haz clic en la app de Klaviyo.
- Selecciona Roles de la aplicación > Crear rol de aplicación.
- Crea el nombre para mostrar para cada rol.
- Selecciona Users/Groups como los tipos de miembros permitidos.
- Asigna uno de estos valores exactamente como aparece a continuación:
- Administrador
- Gerente
- Analista
- campaign_coordinator
- content_creator
- Asistencia
- Agrega una descripción y luego haz clic en Aplicar.
Luego, para asignar usuarios a la app de Klaviyo, sigue estos pasos:
- Ve a Microsoft Entra ID > Aplicaciones Enterprise > Aplicaciones empresariales.
- Haz clic en la aplicación Klaviyo.
- Ve a Usuarios y grupos > Agregar usuario/grupo.
- Haz clic en Usuarios para completar la barra lateral derecha.
- Selecciona el o los usuarios que quieres agregar a la app de Klaviyo.
- Haz clic en Seleccionar.
- Haz clic en Seleccionar un rol.
- Elige el rol que debe tener este usuario en Klaviyo.
- Haz clic en Seleccionar para confirmar el rol.
- Haz clic en Asignar en la parte inferior izquierda.
Termina la configuración en Klaviyo
- Vuelve a la pestaña de Klaviyo para ir a la página SSO Setup .
- Elige una de las siguientes opciones:
- Agrega el emisor de tu proveedor de identidad (IdP) y SSO.
O - Sube un archivo con esta información.
- Agrega el emisor de tu proveedor de identidad (IdP) y SSO.
- Crea el identificador de inicio de sesión de SSO (también llamado ID del lugar de trabajo) para el inicio de sesión de SSO; a menudo, es el mismo nombre que el de la empresa.
- El ID no puede tener más de 63 caracteres.
- El ID debe ser seguro para URL, por lo que solo puede contener letras mayúsculas o minúsculas, guiones (-), puntos (.), guiones bajos (_), y virgulillas (~).
- La ID debe ser simple y fácil de recordar para los usuarios (como el nombre de tu empresa).
- Por ejemplo, el ID del lugar de trabajo de Klaviyo es “Klaviyo”.
- Haz clic en Probar SSO.
- Marca la casilla Habilitar SSO .
- Opcional: marca una o más de las siguientes casillas.
- Solicitar SSO a todos los usuarios.
- Inicio de sesión iniciado por el proveedor de identidad (IdP).
- Aprovisionamiento justo a tiempo (JIT).
Resultado
Ahora podrás iniciar sesión en Klaviyo con tu proveedor de SSO.