Introducción
Configure el inicio de sesión único para que su equipo pueda acceder a Level utilizando su proveedor de identidad (IdP) existente en lugar de una contraseña separada de Level. Level ofrece dos IdP preconfigurados (Microsoft Entra y Google Workspace) además de una opción genérica de OpenID Connect (OIDC) que funciona con cualquier otro IdP que hable el protocolo: Okta, Auth0, JumpCloud, OneLogin, Ping Identity, Keycloak, entre otros.
ℹ️ NOTA: «IdP» (proveedor de identidad) es el sistema que autentica a sus usuarios. «OIDC» (OpenID Connect) es el protocolo que Level utiliza para comunicarse con él. Microsoft Entra y Google Workspace son ambos IdP que hablan OIDC internamente; Level los preconfigura para que la configuración sea de un solo clic. La tercera fila, etiquetada OIDC, es la opción de protocolo genérico para cualquier otro IdP que admita OpenID Connect.
Este artículo explica la configuración por proveedor, cómo cambiar usuarios a SSO una vez que un proveedor está conectado, y cómo editar o desconectar un proveedor.
Cómo funciona el SSO en Level
Level trata cada proveedor como una integración a nivel de toda la organización. Conectar un proveedor no cambia la autenticación de nadie automáticamente. Los administradores mueven a los técnicos individuales a SSO desde Workspace → Equipo, y cualquier usuario que no haya sido cambiado continúa iniciando sesión con correo electrónico y contraseña.
ℹ️ NOTA: Solo se puede configurar un proveedor de SSO a la vez. Para cambiar de un proveedor a otro (por ejemplo, de Entra a OIDC), desconecte primero el proveedor actual y luego conecte el nuevo. La desconexión revierte inmediatamente a todos los usuarios de SSO a la autenticación por correo electrónico/contraseña, así que planifique los restablecimientos de contraseña para los usuarios afectados antes de realizar el cambio.
La identidad SSO de un técnico se compara por dirección de correo electrónico. El correo electrónico en su cuenta de Level debe coincidir con el correo electrónico devuelto por el proveedor de identidad. La comparación no distingue entre mayúsculas y minúsculas, por lo que [email protected] y [email protected] resuelven el mismo usuario. La parte local (antes del @) debe ser idéntica en todo lo demás.
💡 CONSEJO: Mantenga al menos una cuenta de administrador con autenticación por correo electrónico y contraseña. Si su proveedor de identidad deja de funcionar, los usuarios de SSO no podrán iniciar sesión. Una cuenta de administrador local le proporciona un acceso de emergencia sin depender del proveedor.
Conectar Microsoft Entra
Microsoft Entra (anteriormente Azure AD) utiliza un flujo OAuth de un solo clic. No es necesario registrar manualmente una aplicación en Entra. La aplicación de Level gestiona el registro y la autorización del lado de Microsoft.
Navegue a Configuración → Organización.
Desplácese hasta la Inicio de sesión único sección.
Haga clic en Conectar junto a Microsoft Entra.
Se le redirigirá a Microsoft para iniciar sesión con una cuenta de administrador de Entra y otorgar consentimiento para que Level lea los datos del perfil de usuario y del correo electrónico.
Después del consentimiento, Microsoft le redirige de vuelta a Level. La fila de Microsoft Entra ahora muestra una insignia de Conectado junto con su ID de inquilino.
⚠️ ADVERTENCIA: La cuenta de Microsoft con la que autorice debe tener permiso para otorgar consentimiento a nivel de inquilino para la aplicación Level. Si conecta con una cuenta que no es de administrador, la pantalla de consentimiento fallará y la integración no se completará.
Conectar Google Workspace
Google Workspace utiliza el mismo patrón de un solo clic que Microsoft Entra. Level gestiona el registro de la aplicación del lado de Google.
Navegue a Configuración → Organización.
Desplácese hasta la Inicio de sesión único sección.
Haga clic en Conectar junto a Google Workspace.
Inicie sesión en Google con una cuenta de superadministrador de Workspace y otorgue consentimiento para que Level lea los datos del perfil y del correo electrónico.
Google le redirige de vuelta a Level. La fila de Google Workspace ahora muestra una insignia de Conectado insignia.
ℹ️ NOTA: El SSO de Google Workspace funciona para cualquier usuario en su dominio de Workspace. Level compara identidades por correo electrónico, por lo que el correo electrónico en la cuenta de Level de cada técnico debe coincidir exactamente con su correo electrónico de Workspace.
Conectar un proveedor OIDC personalizado
Use la opción OIDC opción para cualquier IdP que hable OpenID Connect: Okta, Auth0, JumpCloud, OneLogin, Ping Identity, Keycloak, AWS Cognito, entre otros. Esta es una configuración manual porque Level no puede registrar previamente una aplicación en cada IdP.
El proceso tiene dos partes: crear una aplicación en su IdP y luego ingresar sus credenciales en Level.
Paso 1: Crear una aplicación en su proveedor de identidad
En la consola de administración de su proveedor, cree una nueva aplicación OpenID Connect. Level utiliza el flujo implícito con un id_token tipo de respuesta, lo que significa que la aplicación debe configurarse como una aplicación del lado del navegador, no como una aplicación web del lado del servidor.
Use estos ajustes:
Tipo de aplicación: Aplicación de página única (SPA), a veces etiquetada como «Aplicación basada en navegador»
Tipo de concesión / tipo de respuesta: Flujo implícito con
id_token(Auth0 lo llama «Implicit Grant»; Okta lo llama «Implicit (Hybrid)»; algunas interfaces de administración más nuevas lo separan como «Allow Implicit Hybrid»)URI de redirección de inicio de sesión: la URL de devolución de llamada que Level proporciona en el cuadro de diálogo de configuración OIDC (coincidencia exacta, incluido el protocolo y la ruta)
Algoritmo de firma de tokens: RS256 (el predeterminado en casi todos los IdP)
Ámbitos:
openidyemaildisponible para la aplicación
⚠️ ADVERTENCIA: Muchos IdP deshabilitan el flujo implícito de forma predeterminada porque la comunidad OAuth lo clasifica como heredado. Es posible que deba habilitarlo explícitamente en la configuración de su aplicación. En Auth0, búsquelo en Configuración avanzada → Tipos de concesión. En Okta, marque la casilla Implícito (híbrido) casilla de verificación del tipo de concesión en la aplicación. Si el flujo implícito no está habilitado del lado del IdP, la redirección de inicio de sesión de Level fallará silenciosamente o devolverá un error genérico.
Guarde la aplicación y copie el ID de cliente y URL del emisor (a veces denominada «URL de descubrimiento OIDC» o «dominio»). Level utiliza el flujo implícito, por lo que no hay un secreto de cliente que copiar. A continuación, pegará el ID de cliente y la URL del emisor en Level.
ℹ️ NOTA: Cada proveedor nombra la URL del emisor de forma ligeramente diferente. En Auth0 es el dominio de su inquilino (p. ej., https://your-tenant.us.auth0.com); Auth0 puede emitir el emisor con una barra diagonal al final, que Level maneja automáticamente. En Okta, el emisor depende del tipo de inquilino: los inquilinos de producción usan https://<your-org>.okta.com, y las cuentas de desarrollador usan https://dev-<id>.okta.comresultantes. En JumpCloud, el emisor aparece en la página de detalles de la aplicación SSO.
Paso 2: Configurar OIDC en Level
💡 CONSEJO: Level valida obteniendo /.well-known/openid-configuration relativo al URL del emisor que ingrese. Abra el documento de descubrimiento de su IdP (puede encontrarse en una ruta anidada, no solo en la raíz del dominio), lea el issuer campo, y pegue ese valor exacto en Level — sin el /.well-known/openid-configuration sufijo.
Navegue a Configuración → Organización.
Desplácese hasta la Inicio de sesión único sección.
Haga clic en Conectar junto a OIDC.
En el cuadro de diálogo de configuración OIDC, ingrese:
URL del emisor: el extremo base de descubrimiento de su proveedor (por ejemplo,
https://your-tenant.us.auth0.com)ID de cliente: de la aplicación que creó
Haga clic en Guardar para validar la configuración. Level ejecuta el descubrimiento OIDC contra la URL del emisor para confirmar que la conexión funciona.
Una vez validada, la fila OIDC muestra una insignia de Conectado insignia y muestra la URL del emisor debajo de la etiqueta OIDC.
Consejos específicos por proveedor
La integración OIDC funciona con cualquier proveedor compatible con los estándares que admita el flujo implícito. Así es como se corresponden los nombres de campo comunes:
Okta: Tipo de aplicación «Single-Page App». Tipo de concesión «Implicit (Hybrid)» con
id_tokentipo de respuesta. La URL del emisor eshttps://<your-org>.okta.compara inquilinos de producción, ohttps://dev-<id>.okta.compara cuentas de desarrollador gratuitas.Auth0: Tipo de aplicación «Single Page Application». En Configuración avanzada → Tipos de concesión, habilite Implícito. La URL del emisor es
https://<your-tenant>.<region>.auth0.com. Agregue la URL de devolución de llamada de Level a URLs de devolución de llamada permitidas. Auth0 puede emitir el emisor con una barra diagonal al final; Level maneja cualquiera de las dos formas.JumpCloud: Cree una aplicación SSO OIDC configurada para flujo implícito. La URL del emisor aparece en la página de detalles de la aplicación SSO tras su creación.
Keycloak: Cree un cliente con tipo de acceso «público» (no confidencial, ya que el flujo implícito no usa un secreto de cliente). Habilite Flujo implícito habilitado en la configuración del cliente. La URL del emisor es
https://<keycloak-host>/realms/<realm>.
ℹ️ NOTA: Level admite una conexión OIDC personalizada a la vez. Si necesita cambiar de un IdP OIDC a otro (por ejemplo, de Auth0 a Okta), desconecte primero y luego vuelva a conectar con la nueva URL del emisor y las nuevas credenciales.
Cambiar usuarios a SSO
⚠️ ADVERTENCIA: Cambiar un usuario a SSO borra su contraseña de Level existente. Si más adelante los vuelve a cambiar a autenticación por correo electrónico y contraseña, necesitarán restablecer su contraseña antes de poder iniciar sesión.
Conectar un proveedor no mueve a nadie a SSO automáticamente. Para cambiar a un técnico:
Vaya a Workspace → Equipo.
Encuentre la fila del técnico y abra el menú de tres puntos.
Seleccione Cambiar a SSO.
El cambio es inmediato. La columna Autenticación columna se actualiza para mostrar su nuevo método de autenticación, y en su próximo inicio de sesión son redirigidos al proveedor SSO conectado en lugar de ver el aviso de contraseña de Level.
ℹ️ NOTA: La configuración de 2FA existente en una cuenta de Level se omite una vez que el usuario está en SSO. El proveedor de identidad gestiona la autenticación y cualquier aplicación de MFA a partir de ese momento.
Para el flujo de trabajo completo del Equipo de Workspace, consulte Equipo de Workspace.
Editar una conexión OIDC
OIDC es el único proveedor con configuraciones editables. Entra y Google Workspace se gestionan completamente a través del consentimiento OAuth, por lo que no hay nada que editar del lado de Level. Si cambia la URL del emisor OIDC o necesita apuntar Level a una aplicación diferente:
Navegue a Configuración → Organización.
En la Inicio de sesión único sección, haga clic en Editar en la fila OIDC.
Actualice la URL del emisor o ID de cliente.
Haga clic en Guardar. Level revalida el descubrimiento OIDC con los nuevos valores.
⚠️ ADVERTENCIA: Guardar valores no válidos interrumpe el SSO para todos los usuarios de este proveedor hasta que los corrija. Pruebe el inicio de sesión desde una ventana de incógnito antes de confiar en una nueva configuración.
Desconectar un proveedor
Desconectar elimina la integración del proveedor e impide que cualquier usuario asignado a él inicie sesión a través de SSO.
Navegue a Configuración → Organización.
En la Inicio de sesión único sección, haga clic en Desconectar en la fila del proveedor.
Confirme la acción.
⚠️ ADVERTENCIA: Desconectar un proveedor cambia inmediatamente a todos los usuarios de SSO de vuelta a la autenticación por correo electrónico y contraseña y borra su enlace SSO. Dado que cambiar a SSO borra la contraseña de Level del usuario, esos usuarios no podrán iniciar sesión hasta que la restablezcan (a través del flujo de contraseña olvidada o una invitación enviada por un administrador). Planifique la recuperación antes de desconectar.
Preguntas frecuentes
¿Puedo requerir que todos los técnicos usen SSO? No con un solo interruptor. Después de conectar un proveedor, cambie los usuarios a SSO individualmente desde Workspace → Equipo. Todavía no existe la opción de «forzar SSO para todos».
¿Puedo conectar más de un proveedor de SSO a la vez? No. Solo se puede configurar un proveedor a la vez. Para cambiar de proveedor (por ejemplo, de Microsoft Entra a OIDC), desconecte el actual primero y luego conecte el nuevo. La desconexión cambia a todos los usuarios de SSO actuales de vuelta a la autenticación por correo electrónico/contraseña, así que planifique los restablecimientos de contraseña para los usuarios afectados antes de realizar el cambio.
¿Qué ocurre con la configuración de 2FA de un técnico cuando lo cambio a SSO? Su 2FA del lado de Level se omite al iniciar sesión con SSO. A partir de ese momento, el MFA es aplicado por el proveedor de identidad (o no, si el proveedor no lo aplica).
¿Qué ocurre con la contraseña de Level de un usuario cuando lo cambio a SSO? Se borra. Si más adelante cambia al usuario de vuelta a la autenticación basada en correo electrónico, necesitará un restablecimiento de contraseña antes de poder iniciar sesión. No hay forma de restaurar la contraseña anterior.
Mi proveedor no está en la lista. ¿Puedo usar SSO de todas formas? Si admite OpenID Connect con flujo implícito, sí. Use la OIDC opción con la URL del emisor y el ID de cliente de su proveedor. Los proveedores exclusivamente SAML no están admitidos actualmente.
Configuré OIDC y la redirección ocurre, pero el inicio de sesión falla silenciosamente o muestra un error genérico. ¿Qué está mal? Casi siempre significa que su aplicación del IdP está configurada como una aplicación web (flujo de código de autorización) en lugar de una aplicación de página única (flujo implícito). Level utiliza el flujo implícito con un
id_tokentipo de respuesta. Reconfigure la aplicación del IdP como una SPA con el flujo implícito habilitado, guarde e intente iniciar sesión nuevamente.Obtengo «emisor no válido» o «descubrimiento OIDC fallido» al guardar la configuración OIDC. ¿Qué está mal? La URL del emisor debe coincidir exactamente con el emisor OIDC tal como aparece en el documento de descubrimiento (el
issuercampo en/.well-known/openid-configuration). Errores comunes: http en lugar de https, ruta de realm faltante en Keycloak, o pegar la URL de descubrimiento (.../.well-known/openid-configuration) en lugar de la URL del emisor.La URL de descubrimiento de mi IdP funciona en un navegador, pero Level sigue diciendo «No se encontró configuración OpenID». ¿Qué está mal? Level añade
/.well-known/openid-configurational URL del emisor que pegue. Pegue elissuervalor de ese documento — no la URL de descubrimiento completa, y no una suposición de la raíz del dominio. Algunos IdP sirven el descubrimiento bajo una ruta anidada (por ejemplo, realms de Keycloak, o UniFi Enterprise Identity bajo una ruta como/gw/idp/api/v1/public/oauth/<id>). Abra ese URL de descubrimiento, copie elissuercampo, y use ese. No pegue una URL que ya termine en/.well-known/openid-configurationen el campo de URL del emisor.¿Quién puede configurar o desconectar el SSO? Solo los técnicos con el rol de Administrador pueden configurar proveedores de SSO. Los demás roles ven la Inicio de sesión único sección pero no puede conectar, editar ni desconectar.
¿Level crea automáticamente usuarios cuando inician sesión por primera vez a través de SSO? No. El aprovisionamiento justo a tiempo (JIT) no está admitido, por lo que cada técnico debe existir en Workspace → Equipo primero. Puede marcarlos como SSO en el momento de la invitación, o invitarlos con correo electrónico/contraseña y cambiarlos más adelante.


