For the complete documentation index, see llms.txt. This page is also available as Markdown.

Okta

Configura SSO y el aprovisionamiento de usuarios con Okta

Verkada Command tiene la capacidad de integrarse con Okta (entre otros proveedores de identidad [IdP]) en 2 capacidades, segĆŗn el caso de uso:

  • OpenID Connect (OIDC)

  • Lenguaje de marcado para aserciones de seguridad (SAML)

  • System for Cross-Domain gestión de identidades (SCIM)

OIDC y SAML ambos gestionan la autenticación, lo que permite a Okta administrar el acceso a Command de la misma manera que administra el acceso a otras aplicaciones SaaS en su entorno. Ambos protocolos le permiten integrar Command en su marco de identidad existente y autorizar a los usuarios de acuerdo con sus políticas actuales.

SCIM le permite aprovechar sus usuarios y grupos existentes en Okta y sincronizarlos con Command. Esto le permite conservar el IdP central actual y configurar permisos en Command utilizando sus usuarios y grupos existentes.

Verkada recomienda OIDC en lugar de SAML por una seguridad mejorada y una configuración mÔs sencilla. OIDC también permite Cifrado controlado por la empresa.


SSO basado en OIDC para Okta

Verkada Command admite el inicio de sesión único (SSO) a través de OpenID Connect (OIDC) con Okta. Esta integración permite a nuestros usuarios autenticarse de forma fluida y segura utilizando sus credenciales existentes de Okta, agilizando el acceso a Command y mejorando la seguridad general.

Activar Cifrado controlado por la empresa (ECE) para una mayor seguridad.

Función
Compatible

SSO de OIDC

SĆ­

SSO de SAML

SĆ­

Aprovisionamiento de usuarios SCIM

SĆ­

Compatibilidad con ECE

SĆ­


Configuración de OIDC

1

Vaya a su instancia de Okta para crear una nueva aplicación y gestionar su configuración de OIDC. Haga clic en Applications en la opción Applications de la barra lateral y haga clic en Create App Integration.

2

En Create a new app integration, seleccione OIDC - OpenID Connect como su método de inicio de sesión y Single-Page Application como su tipo de aplicación.

3

En Sign-in redirect URIs, asigne a su aplicación un nombre identificable y agregue los siguientes enlaces a la lista de Sign-in redirect URIs:

a. https://command.verkada.com/oidc/okta/callback b. https://<org-short-name>.command.verkada.com/oidc/okta/callback, donde en la URL estÔ el nombre corto de su organización de Command.

4

(Opcional) En Sign-out redirect URIs agregue https://command.verkada.com/.

5

En Assignments, seleccione Skip Group Assignment por ahora y haga clic en Save.

6

En Assignments, haga clic en el menú desplegable Assign para asignar esta aplicación a su perfil de usuario (y otros relevantes).

7

En General, copie el ID de cliente que se muestra en Client Credentials.


configuración de Command

1

En Verkada Command, ve a All Products > Admin.

2

En la navegación izquierda, seleccione Inicio de sesión y acceso.

3

Seleccione Configuración de inicio de sesión único.

4

En Configuración de OIDC, haga clic en Agregar nuevo.

a. Active Habilitar. b. (Opcional) Active Requerir SSO de OIDC. c. En Seleccione Proveedor, seleccione Okta. d. En Agregar cliente e inquilino, haga clic en :plus:.

  1. En el ID de cliente En el campo, pegue el ID de cliente que copió de Okta.

  2. En el ID de inquilino En el campo, introduzca la primera parte de la URL de su instancia de Okta. Debe verse asĆ­: https://yourinstancename.okta.com.

  3. Haga clic en Listo.

h. Dominios de correo electrónico, haga clic en :plus:.

  1. Introduzca el nombre de dominio presente (p. ej., @verkada.com).

  2. Haga clic en Listo.

5

En Login Test, haga clic en Run Login Test.

6

Una prueba de inicio de sesión exitosa deberĆ­a redirigir a la pĆ”gina de configuración de OIDC. Una vez que haya iniciado sesión, agregue el dominio que necesita incluir en la lista de ą¤…ą¤Øą„ą¤®ą¤¤ą¤æ.

7

Una vez que se haya agregado su dominio, ejecute la prueba de inicio de sesión nuevamente. El SSO no se habilitarÔ hasta que esta segunda prueba de inicio de sesión se complete correctamente.

8

Una vez verificado su dominio, deberĆ­a verlo validado correctamente.


Iniciar sesión mediante la aplicación móvil

Las aplicaciones Command para Android e iOS admiten inicio de sesión basado en OIDC.

1

Abra su aplicación Command.

2

En el campo de dirección de correo electrónico, introduzca su correo electrónico y haga clic en Siguiente.

3

Debería ser redirigido a su IdP (Okta) para completar el proceso de inicio de sesión.

Integración SAML de Okta


Antes de empezar

Para una integración exitosa, elija la mejor ruta para su región:

  • Para organizaciones de EE. UU., utilizarĆ” una aplicación Verkada existente siguiendo los pasos directamente a continuación.

  • Para organizaciones de la UE y AUS, siga los pasos de la siguiente sección para configurar una nueva integración de aplicación en Okta.

Crear una aplicación Verkada de Okta (regiones de EE. UU.)
  1. Inicie sesión en Okta.

  2. Vaya a la pƔgina Applications y haga clic en Browse App Catalog.

  3. En la barra de bĆŗsqueda, escriba Verkada.

  4. Haga clic en Add Integration.

  5. Haga clic en Done.

  6. En Okta, seleccione la pestaña Sign On para la aplicación Verkada y haga clic en Edit.

  7. DesplƔcese hacia abajo hasta Advanced Sign-On Settings e introduzca el ID de cliente de su cuenta de Command.

  8. Seleccione Save.

Configurar una nueva integración de aplicación desde Okta (regiones UE y AUS)
  1. Vaya a Applications y seleccione Create App Integration.

  2. En Create a new app integration, seleccione SAML 2.0 y haga clic en Next.

  3. En la pÔgina "Create a SAML integration", en General Settings, introduzca un nombre de aplicación, opcionalmente añada un logotipo de aplicación y luego haga clic en Next.

  4. En la pÔgina de configuración de SAML, complete la URL de inicio de sesión única y Audience URI (SP Entity ID) con estos enlaces:

    Marque la casilla Use esto para la URL del destinatario y la URL de destino casilla.

  5. El nombre de usuario de la aplicación es el nombre de usuario de Okta.

  6. Haga clic en Next. En la pƔgina de comentarios, marque la casilla etiquetada "This is an internal app that we have created". Haga clic en Finish.

  1. En la sección de declaraciones de atributos, configure la asignación de atributos de la siguiente manera:

    • correo electrónico > user.email

    • nombre > user.firstName

    • apellido > user.lastName


Configuración

1

En Okta, seleccione la pestaña Assignments para la aplicación. Haga clic en Assign y seleccione People o Groups para habilitar SSO para estos usuarios.

2

Seleccione la pestaña Sign On para la aplicación.

3

DesplƔcese hacia abajo hasta SAML Signing Certificates y haga clic en Generate new certificate si no existe un nuevo certificado.

4

A la derecha del certificado, seleccione el menĆŗ desplegable Actions y haga clic en View IdP metadata.

5

Haga clic con el botón derecho en los metadatos, seleccione "Save As" y descÔrguelos como archivo XML.

6

DespuƩs de descargar el archivo XML, cƔrguelo en Command.

7

En la sección Verify Metadata, haga clic en Run Login Test.


Iniciar sesión mediante la aplicación móvil

Las aplicaciones Command para Android e iOS admiten inicio de sesión basado en SAML.

1

Abra su aplicación Command.

2

En el campo de dirección de correo electrónico, introduzca su correo electrónico y haga clic en Siguiente.

3

Debería ser redirigido a su IdP (Okta) para completar el proceso de inicio de sesión.


Solución de problemas

  • La actualización de nombres de usuario (correos electrónicos) no surte efecto automĆ”ticamente en Command. Si necesita cambiar un nombre de usuario, desasigne al usuario de la aplicación SAML y luego vuelva a agregarlo a la aplicación para que el cambio surta efecto.

  • Si un usuario nuevo no puede iniciar sesión mediante SSO, puede deberse a que el dominio de correo electrónico no se estĆ” agregando a la configuración de SSO en el backend de Verkada. Si el correo electrónico del usuario estĆ” fuera de los dominios de correo configurados cuando se configuró SSO, el usuario no puede usar SSO. Si esta es la causa del problema, debe editar la configuración de SSO y agregar este dominio para resolver el problema.

  • Si experimenta cualquier otro problema al configurar SSO, contacte a equipo de soporte de Verkada.

Integración SCIM de Okta


Antes de empezar

1

Necesita un token de API para conectarse al extremo SCIM de Verkada. Este token es único para la organización de Verkada. Aprenda cómo obtener un token de API SCIM.

2

Para una integración exitosa, elija la mejor ruta para su región:

  • Para organizaciones de EE. UU., siga los pasos de Crear una aplicación Verkada de Okta.

  • Para organizaciones de la UE y AUS, siga los pasos de Habilitar el aprovisionamiento SCIM en la aplicación de Okta.


Crear una aplicación Verkada de Okta

Región de EE. UU.
  1. Inicie sesión en Okta.

  2. En el panel de navegación izquierdo, haga clic en Applications.

  3. En la parte superior, haga clic en Browse App Catalog.

4. En la barra de búsqueda, escriba Verkada, haga clic en la aplicación y luego haga clic en Add Integration.

5. Para Application label, escriba Verkada (o cualquier nombre Ćŗnico que prefiera) y haga clic en Done.

Región de la UE y AUS
  1. Inicie sesión en Okta.

  2. Vaya a la pƔgina Applications y haga clic en Create App Integration.

  3. En Create a new app integration, seleccione SAML 2.0 y haga clic en Next.

  4. En el campo App name, introduzca un nombre y haga clic en Next.

  5. En Create SAML Integration:

    1. Para Single sign-on URL:

      Para organizaciones de la UE: https://saml.prod2.verkada.com/saml/login/<org short name> donde <nombre corto de la organización> es el nombre corto de su organización.

      Para organizaciones de AUS: https://saml.ap-syd.verkada.com/saml/login/<org short name> donde <nombre corto de la organización> es el nombre corto de su organización.

    2. Para Audience URI (SP Entity ID):

      Para organizaciones de la UE: https://saml.prod2.verkada.com/saml/sso/<org short name> donde <nombre corto de la organización> es el nombre corto de su organización.

      Para organizaciones de AUS: https://saml.ap-syd.verkada.com/saml/sso/<org short name> donde <nombre corto de la organización> es el nombre corto de su organización.

    3. DesplƔcese hacia abajo y haga clic en Next.

  6. Seleccione el botón de opción I’m an Okta customer adding an internal app y haga clic en Finish (opcionalmente, puede omitir las preguntas adicionales de Okta).

  7. En la navegación izquierda, haga clic en Applications y haga clic en su aplicación recién creada (si no se redirige automÔticamente a su aplicación).

  8. En la parte superior, seleccione la pestaƱa General:

    1. En la parte superior derecha, haga clic en Edit para la configuración de la aplicación.

    2. Marque la casilla Enable SCIM provisioning.

    3. Haga clic en Guardar.

  9. En SCIM Connection:

    1. En la parte superior de su aplicación recién creada, seleccione la pestaña Provisioning.

    2. Haga clic en Edit para la configuración de SCIM Connection.

    3. Para SCIM connector base URL

      Para organizaciones de la UE, https://scim.prod2.verkada.com/scim

      Para organizaciones de AUS, https://scim.ap-syd.verkada.com/scim

    4. Para Unique identifier field for users, introduzca userName.

    5. Marque las casillas Push New Users, Push Profile Updates y Push Groups.

    6. Haga clic en el menĆŗ desplegable Authentication Mode y seleccione HTTP Header.

  10. Copie y pegue el token SCIM de Command en el campo Authorization.

  11. Haga clic en Guardar.


Configurar la aplicación Verkada de Okta

Región de EE. UU.
  1. Inicie sesión en Okta.

  2. A la izquierda, haga clic en Applications y haga clic en la aplicación Verkada.

  3. A la izquierda, seleccione la pestaƱa Provisioning.

  4. En la pestaƱa Provisioning > Integration:

    1. Haga clic en Configure API Integration.

    2. Marque la casilla Enable API integration.

    3. En el campo API Token, copie y pegue el token API generado por Command.

    4. Haga clic en Guardar.

  5. En la pestaƱa Provisioning > Settings:

    1. Seleccione To App y haga clic en Edit.

    2. Marque la casilla Enable para Create Users, Update User Attributes y Deactivate Users.

    3. Haga clic en Guardar.

  6. En la pestaña Provisioning > sección To App > Verkada Attribute Mappings, haga clic en Go to Profile Editor.

  7. Asegúrese de que los atributos coincidan, como se muestra en el ejemplo siguiente. Puede agregar mÔs atributos de los que se muestran. Consulte Agregar atributos a usuarios administrados por SCIM.

Región de la UE y AUS
  1. Inicie sesión en Okta.

  2. A la izquierda, haga clic en Applications y haga clic en la aplicación Verkada.

  3. En la pestaƱa Provisioning > Settings:

    1. Seleccione To App y haga clic en Edit.

    2. Marque la casilla Enable para Create Users, Update User Attributes y Deactivate Users.

    3. Haga clic en Save. Puede agregar mƔs atributos de los que se muestran. Consulte Agregar atributos a usuarios administrados por SCIM.


Atributos adicionales para usuarios administrados por SCIM

Agregar atributos a usuarios administrados por SCIM (opcional)

Verkada y Okta admiten estos atributos: userName (predeterminado), givenName (predeterminado), familyName (predeterminado), title, employeeNumber, primaryPhone, department, organización.

También puede sincronizar un identificador único con Command asignÔndolo al externalId campo. Esto permite casos de uso avanzados, como desambiguar usuarios entre sistemas o sincronizar credenciales de acceso a una referencia de usuario única. Este valor se almacena en la base de datos y se puede consultar mediante API, pero no aparece en la interfaz de usuario de Command.

Para aprovisionar números de teléfono fuera de EE. UU. en Command, incluya el código de país en el número de teléfono del usuario en el perfil de Okta.

Por ejemplo:

  • EE. UU.: 123-456-7890 → +1 123-456-7890

  • Reino Unido: 07123 456789 → +44 7123 456789

El uso del formato internacional garantiza que el nĆŗmero se importe correctamente en Command.

  1. Inicie sesión en Okta.

  2. Cree el atributo en el perfil de la aplicación SCIM.

    1. En Okta, vaya a Directorio > Editor de perfiles.

    2. Seleccione su Usuario gestionado por SCIM de Verkada.

    3. Haga clic en Agregar atributo y agregue los detalles del atributo como se indican en la tabla a continuación.

    4. Haga clic en Guardar.

  3. Asignar el atributo

    1. TodavĆ­a en Profile Editor, haga clic en Asignaciones.

    2. Elija Usuario de Okta a [Su aplicación SCIM].

    3. Haga clic en el menĆŗ desplegable y busque el campo de origen que desea asignar (por ejemplo, user.nickName, employeeNumber, u otro campo personalizado) y asĆ­gnelo al atributo appuser atributo.

    4. Haga clic en la flecha entre campos y seleccione Aplicar el mapeo al crear y actualizar el usuario.

    5. Haga clic en Guardar asignaciones.

  4. Confirmar que el atributo estĆ” poblado

    1. Vaya a Directorio > Personas.

    2. Abra el perfil de un usuario y asegĆŗrese de que el campo de origen desde el que estĆ” asignando (por ejemplo, Apodo) tenga un valor.

    3. Desde la pestaña SCIM App > Provisioning, utilice Sincronización forzada para enviar actualizaciones si es necesario.

Agregar credenciales de acceso a usuarios administrados por SCIM (opcional)
  1. Inicie sesión en Okta.

  2. En la navegación izquierda, seleccione Directorio > Editor de perfiles.

    1. Seleccione Usuario (predeterminado) como tipo de usuario.

    2. Haga clic en Agregar atributo y agregue los atributos personalizados de la tabla a continuación.

  3. En la navegación izquierda, seleccione Applications y abra su aplicación Verkada administrada por SCIM.

  4. En la pestaƱa Provisioning, seleccione To App > Go to Profile Editor.

  5. Haga clic en Add Attribute para crear los atributos enumerados arriba usando exactamente el mismo Data Type, Display Name, Variable Name, Description y los valores ENUM.

    1. Establezca el Espacio de nombres externo valor para todos los atributos en:

    1. Establecer Tipo de atributo a Personal.

    2. Haga clic en Guardar para aƱadir el atributo.

  6. Haga clic en Mappings para asignar los atributos de la aplicación Usuario de Okta a su aplicación SCIM.

    1. Seleccione Usuario de Okta a YourSCIMApp en la parte superior y asigne los atributos personalizados creados para el Usuario predeterminado de Okta a los creados en su aplicación SCIM.

    2. Haga clic en Guardar asignaciones y Aplicar actualizaciones ahora para aplicar los cambios.

  7. Los atributos ahora deberían estar disponibles para usar en los perfiles de usuarios de su aplicación de Okta. Una vez sincronizadas, puede ver las credenciales en Command en Acceso > Usuarios de acceso > Perfil de usuario > Credenciales.

Tabla de atributos

Consulte esta lista de credenciales para ver la lista de formatos de tarjeta aceptables. El tipo de datos de todos los atributos serĆ” string.

Nombre para mostrar
Nombre de variable / Nombre externo
Espacio de nombres externo
Descripción
ENUM

Formato de tarjeta

cardFormat

urn:ietf:params:scim:schemas:extension:verkada:access:2.0:User

Formato de tarjeta para la credencial de acceso

Dejar sin marcar

NĆŗmero de tarjeta

cardNumber

urn:ietf:params:scim:schemas:extension:verkada:access:2.0:User

NĆŗmero de tarjeta para la credencial de acceso

Dejar sin marcar

NĆŗmero de tarjeta hex

cardNumberHex

urn:ietf:params:scim:schemas:extension:verkada:access:2.0:User

Representación hexadecimal del número de tarjeta

Dejar sin marcar

Estado de credencial

credentialStatus

urn:ietf:params:scim:schemas:extension:verkada:access:2.0:User

Estado de la credencial de la tarjeta

Casilla de verificación: active → active, deactivated → deactivated, deleted → deleted

Código de instalación

facilityCode

urn:ietf:params:scim:schemas:extension:verkada:access:2.0:User

Código de instalación asociado con la tarjeta

Dejar sin marcar

ID externo

externalId

urn:ietf:params:scim:schemas:extension:verkada:core:2.0:User

ID Ćŗnico definido por el cliente, no expuesto en la interfaz

Dejar sin marcar

ID de departamento

costCenter

urn:ietf:params:scim:schemas:extension:enterprise:2.0:User

Identificador utilizado para asignar el departamento del usuario en Command

Dejar sin marcar

TĆ­tulo

title

urn:ietf:params:scim:schemas:core:2.0:User

TĆ­tulo o cargo del usuario

Dejar sin marcar

NĆŗmero de empleado

employeeNumber

urn:ietf:params:scim:schemas:extension:enterprise:2.0:User

ID de empleado

Dejar sin marcar

Número de teléfono

Nombre de variable: phoneNumber

Nombre externo: phoneNumbers.^[type==work].value

urn:ietf:params:scim:schemas:core:2.0:User

Número de teléfono del trabajo

Dejar sin marcar

Departamento

department

urn:ietf:params:scim:schemas:extension:enterprise:2.0:User

Departamento del usuario

Dejar sin marcar

Organización

organización

urn:ietf:params:scim:schemas:extension:enterprise:2.0:User

Empresa u organización

Dejar sin marcar


Aprovisionar usuarios y grupos

Usuarios dentro de Okta
  1. Inicie sesión en Okta.

  2. A la izquierda, haga clic en Applications y haga clic en la aplicación Verkada.

  3. Haga clic en la pestaƱa Assignments.

  4. Haga clic en el menĆŗ desplegable Assign y seleccione Assign to People.

  5. Haga clic en Assign para las personas que desea aprovisionar en la aplicación.

  6. VerÔ la información de ese usuario. En la parte inferior, haga clic en Save and Go Back.

  7. Cuando se le redirija a la pƔgina Assign, haga clic en Done.

Grupos dentro de Okta
  1. Inicie sesión en Okta.

  2. A la izquierda, haga clic en Applications y haga clic en la aplicación Verkada.

  3. Haga clic en el menĆŗ desplegable Assign y seleccione Assign to Groups.

  4. Haga clic en Assign para los grupos que desea aprovisionar en la aplicación.

  5. VerÔ la información de ese grupo. En la parte inferior, haga clic en Save and Go Back.

  6. Cuando se le redirija a la pƔgina Assign, haga clic en Done.

  7. En la parte superior, seleccione la pestaƱa Push Groups.

  8. Haga clic en el menĆŗ desplegable Push Groups para buscar grupos (por nombre o por regla).

  9. Busque el grupo que desea enviar y haga clic en Save. Si tiene Ʃxito, Push Status muestra Active.

  10. Command luego etiqueta a usuarios y grupos como administrados por SCIM, si se importan mediante SCIM.


Eliminar usuarios administrados por SCIM de Command

Cuando un usuario administrado por SCIM se desactiva en su proveedor de identidades, puede eliminar al usuario de Command de dos maneras:

  • Eliminar al usuario – La cuenta se mueve a la pĆ”gina Usuarios eliminados, pero conserva los registros históricos, roles y permisos.

  • Eliminar permanentemente al usuario – Se borran todos los roles, credenciales, registros de acceso y datos asociados. Si el usuario se vuelve a aprovisionar mediante SCIM, Command crea un nuevo registro de usuario (grabar).


Solución de problemas

  • Si encuentra este error al aprovisionar usuarios, "Error al intentar enviar la actualización de perfil para el usuario: Bad Request. Errors reported by remote server: Invalid request", consulte este artĆ­culo de Okta para obtener pasos de solución de problemas.

  • Si experimenta cualquier otro problema al configurar SCIM, contacte a equipo de soporte de Verkada.

Última actualización

ĀæTe fue Ćŗtil?