SSO y federación
Protocolos de inicio de sesión único
SSO y federación es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué es el SSO?
El inicio de sesión único (SSO) permite que un usuario se autentique una vez y acceda después a muchas aplicaciones sin volver a iniciar sesión.
Mejora la experiencia del usuario y centraliza el control de la seguridad.
El proveedor de identidad
El SSO depende de un proveedor de identidad (IdP) que autentica a los usuarios y avala su identidad.
Las aplicaciones, llamadas proveedores de servicios (SP) o partes que confían, confían en el IdP en lugar de gestionar las contraseñas directamente.
Por qué el SSO mejora la seguridad
El SSO reduce el riesgo gracias a lo siguiente:
- Menos contraseñas que los usuarios puedan reutilizar o filtrar.
- Un único lugar para aplicar MFA y las políticas.
- Revocación inmediata del acceso en todas las aplicaciones.
¿Qué es la federación?
La federación extiende la confianza entre distintas organizaciones.
Permite que los usuarios de un dominio (por ejemplo, una empresa asociada) accedan a recursos de otro utilizando su proveedor de identidad de origen.
SAML
SAML (Security Assertion Markup Language) es un estándar basado en XML habitual en el SSO empresarial.
El IdP envía una aserción firmada al SP para confirmar la identidad y los atributos del usuario.
OAuth 2.0
OAuth 2.0 es un marco de autorización. Permite que una aplicación obtenga un token para acceder a recursos en nombre de un usuario sin compartir su contraseña.
Nota: OAuth por sí solo gestiona la autorización, no la identidad.
OpenID Connect
OpenID Connect (OIDC) es una capa de autenticación construida sobre OAuth 2.0.
Agrega un token de ID (un JWT firmado) que demuestra la identidad del usuario, por lo que es la opción moderna para el SSO web y móvil.
El token de ID
Un token de ID de OIDC es un JWT con declaraciones sobre el usuario.
{
'iss': 'https://idp.example.com',
'sub': 'user-1234',
'aud': 'my-app',
'email': 'alice@example.com',
'exp': 1735689600
}Cómo funciona un inicio de sesión SSO
Un inicio de sesión OIDC típico:
- La aplicación redirige al usuario al IdP.
- El usuario se autentica (con MFA si es necesario).
- El IdP redirige al usuario de vuelta con un token.
- La aplicación valida el token e inicia una sesión.
Elegir un protocolo
Orientación general:
- SAML: aplicaciones empresariales consolidadas.
- OIDC: aplicaciones web y móviles modernas, y API.
- OAuth 2.0: acceso delegado a API (autorización).
Riesgos de la federación
La federación concentra la confianza en el IdP. Si el IdP se ve comprometido, todas las aplicaciones conectadas están en riesgo.
Por eso, el IdP debe estar reforzado, supervisado y protegido con MFA resistente al phishing.
Comprobación rápida
¿Qué estándar agrega una capa de autenticación (un token de ID que demuestra la identidad) sobre OAuth 2.0?
Resumen
Ha aprendido sobre el SSO y la federación.
- Un IdP autentica a los usuarios una vez para que accedan a muchas aplicaciones.
- SAML es adecuado para entornos empresariales; OIDC (sobre OAuth 2.0), para aplicaciones modernas.
- La federación extiende la confianza entre organizaciones, pero concentra el riesgo en el IdP.
A continuación, abordaremos el principio de mínimo privilegio.
Preguntas frecuentes
¿La lección «SSO y federación» es gratis?
Sí — el texto completo de «SSO y federación» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «SSO y federación»?
Protocolos de inicio de sesión único Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «SSO y federación»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Fundamentos de IAM
- RBAC y ABAC
- SSO y federación
- Mínimo privilegio