← Volver al BlogSeguridad e Infraestructura TI

Integración SSO con Microsoft Entra ID: Conecta cualquier aplicación SAML 2.0

Guía técnica paso a paso para configurar Inicio de Sesión Único (SSO) federado entre Microsoft Entra ID y aplicaciones compatibles con SAML 2.0 usando Salesforce Dev como laboratorio práctico.

Publicado el 18 de agosto de 2026

Autor: SYSARMOR TECH
Enfoque: Infraestructura, Operación, Seguridad e Innovación


Introducción

En entornos corporativos heterogéneos, la gestión fragmentada de credenciales para CRM, ERP o servicios Cloud incrementa drásticamente la superficie de ataque y genera la conocida "fatiga de contraseñas". El protocolo SAML 2.0 (Security Assertion Markup Language) actúa como un esquema de confianza federada dividiendo las responsabilidades entre dos actores clave:

  • Identity Provider (IdP): Microsoft Entra ID valida la identidad del usuario, aplica políticas de acceso y emite una aserción firmada digitalmente.
  • Service Provider (SP): La aplicación de negocio (ej. Salesforce) confía en la firma digital recibida y otorga acceso sin requerir ni almacenar contraseñas locales.
Resumen Ejecutivo: La integración de SSO mediante SAML 2.0 centraliza el control de identidades en Microsoft Entra ID, elimina las credenciales locales expuestas en aplicaciones de terceros y permite aplicar controles de seguridad avanzados como Acceso Condicional y MFA antes de permitir el acceso a sistemas críticos.
📄 Documentación Extendida: Si deseas revisar la arquitectura detallada, flujos de autenticación y parametrización de auditoría completa, puedes consultar y descargar la versión estructurada en PDF directamente aquí: Descargar Guía PDF Completa.

Capítulo 1: Requisitos Previos y Matriz de Roles

Antes de iniciar la federación entre Microsoft Entra ID y el Proveedor de Servicios (SP), asegúrate de contar con los siguientes accesos y privilegios administrativos:

Requisitos de la Infraestructura

  • Suscripción a Microsoft Entra ID: Licenciamiento activo con roles de Administrador de aplicaciones o Administrador de aplicaciones en la nube.
  • Entorno de Aplicación (SP): Organización de desarrollo o entorno de producción en Salesforce con perfil de Administrador del sistema.
  • Atributo de Identidad Alineado: Identificador único común entre ambos entornos (usualmente el UserPrincipalName o correo corporativo).

Capítulo 2: Creación de Enterprise App y Exportación de Metadatos IdP

El primer paso consiste en registrar la aplicación no listada en la galería de Microsoft Entra ID y obtener el archivo XML de metadatos del IdP que contiene el certificado de firma de tokens.

Pasos para el Registro en Entra ID

  1. Accede al portal de administración de Microsoft Entra ID.
  2. Navega a Aplicaciones empresariales > Nueva aplicación > Crear su propia aplicación.
  3. Asigna el nombre Salesforce Dev Lab y selecciona la opción Integrar cualquier otra aplicación que no se encuentre en la galería (Non-gallery).
  4. Dentro de la aplicación creada, selecciona Inicio de sesión único > SAML.
  5. En la sección Certificado de firma de SAML, haz clic en el menú desplegable y descarga el XML de metadatos de federación.

Descarga del XML de metadatos de federación desde el certificado de firma SAML en Microsoft Entra ID


Capítulo 3: Configuración del SSO e Importación de Metadatos en Salesforce

Para establecer la relación de confianza, importamos los metadatos descargados de Entra ID dentro de la consola de administración de Salesforce y exportamos los metadatos del SP.

Pasos de Configuración en el SP

  1. Ingresa a la consola de administración de Salesforce (Configuración / Setup).
  2. En el buscador rápido, navega a Configuración de inicio de sesión único y haz clic en Nuevo a partir del archivo de metadatos.
  3. Sube el archivo XML exportado previamente desde Microsoft Entra ID y guarda la configuración.
  4. Una vez guardada la configuración SAML, haz clic en el botón Descargar metadatos para obtener la definición XML del Service Provider.

Configuración de inicio de sesión único SAML en Salesforce y descarga de metadatos SP

💡 Nota Técnica: La importación directa de metadatos XML entre IdP y SP elimina errores tipográficos manuales en la trascripción de los endpoints ACS (Assertion Consumer Service), Entity IDs y certificados X.509.

Capítulo 4: Automatización de Endpoints (ACS & Entity ID) en Entra ID

Al cargar los metadatos generados por Salesforce dentro de Microsoft Entra ID, la plataforma mapea automáticamente las URLs de procesamiento sin intervención manual.

Pasos para la Carga de Metadatos SP

  1. Regresa al portal de Microsoft Entra ID en la aplicación Salesforce Dev Lab.
  2. En la vista Inicio de sesión único con SAML, haz clic en la opción Cargar archivo de metadatos.
  3. Selecciona el XML exportado desde Salesforce. Entra ID completará de forma automática:
    • Identificador (Entity ID): https://<tu-instancia>.my.salesforce.com
    • URL de respuesta (ACS URL): https://<tu-instancia>.my.salesforce.com?so=<org_id>
    • URL de cierre de sesión: Endpoint SAML Logout correspondiente.
  4. Haz clic en Guardar.

Configuración básica de SAML en Entra ID tras importar los metadatos del SP


Capítulo 5: Habilitación de Dominio y Mapeo de Identidades (Federation ID)

Una vez establecida la federación, se debe habilitar el botón de autenticación SSO en la pantalla de bienvenida de Salesforce y asociar los usuarios.

1. Habilitar Botón de Login SSO en Salesforce

  1. Navega a Configuración > Mi dominio (My Domain) > Configuración de la página de inicio de sesión.
  2. Haz clic en Modificar y activa la casilla correspondiente al proveedor de SSO configurado (sts).

2. Configurar Mapeo de Identidad (Federation ID)

  1. Navega a Configuración > Usuarios > Usuarios.
  2. Edita el usuario objetivo y en el campo ID de federación (Federation ID) ingresa el UserPrincipalName exacto registrado en Entra ID (ejemplo: sso_lab@sysarmortech.com).

3. Asignación de Usuarios en Entra ID

En el portal de Entra ID, ingresa a la aplicación Salesforce Dev Lab, navega a Usuarios y grupos y asigna las cuentas o grupos autorizados para acceder.

Asignación de usuarios y grupos a la aplicación empresarial en Microsoft Entra ID


Capítulo 6: Validación de Flujos de Autenticación (SP vs IdP-Initiated)

SAML 2.0 permite iniciar el flujo de autenticación desde la aplicación cliente (SP-Initiated) o desde el panel de aplicaciones del proveedor de identidad (IdP-Initiated).

Flujo SP-Initiated (Desde la URL de Salesforce)

  1. Abre una ventana de navegación de incógnito e ingresa a la URL personalizada de Salesforce: https://<tu-instancia>.my.salesforce.com.
  2. Haz clic en el botón del proveedor de SSO (sts).
  3. Serás redirigido al portal de Microsoft Entra ID para validar credenciales y MFA.
  4. Al autenticar exitosamente, serás redirigido al panel principal de Salesforce con la sesión iniciada.

Validación exitosa de sesión en el entorno Developer Edition de Salesforce mediante flujo SP-Initiated

Flujo IdP-Initiated (Desde el Portal de Microsoft)

  1. Abre una ventana en privado y accede a myapps.microsoft.com.
  2. Autentícate con las credenciales corporativas de Microsoft Entra ID.
  3. Haz clic en el icono de la aplicación Salesforce Dev Lab. La sesión se iniciará de forma transparente en Salesforce.

Panel de aplicaciones de Microsoft mostrando la aplicación Salesforce Dev Lab habilitada


Capítulo 7: Auditoría de Eventos y Hardening Zero Trust

1. Monitoreo y Registros de Inicio de Sesión (Sign-in Logs)

Para auditar los tokens SAML emitidos y verificar intentos de acceso en Microsoft Entra ID:

  1. Navega a Monitoreo y mantenimiento > Registros de inicio de sesión (Sign-in logs).
  2. Filtra por la aplicación Salesforce Dev Lab y verifica las entradas con estado Éxito (Success), analizando detalles de la aserción y dirección IP.

Consulta de registros de inicio de sesión de la aplicación empresarial en Microsoft Entra ID

2. Matriz de Hardening Recomendada (Zero Trust)

Control de Seguridad Mecanismo de Implementación Objetivo Zero Trust
Acceso Condicional Directiva de Entra ID P1/P2 dirigida a la Enterprise App Exigir MFA y evaluar nivel de riesgo en tiempo real antes de emitir la aserción SAML.
Cumplimiento de Dispositivo Integración con Microsoft Intune (Device Compliance) Bloquear el acceso SSO desde endpoints no corporativos o marcados como Non-Compliant.
Rotación de Certificados Alertas programadas en Entra ID > SAML Certificates Renovar el certificado de firma de aserciones antes de su vencimiento para prevenir interrupción de servicios.

Conclusión

La implementación de SSO mediante SAML 2.0 con Microsoft Entra ID consolida la arquitectura de identidad corporativa, elimina vectores de riesgo asociados al manejo local de credenciales y establece las bases para una postura de seguridad alineada al modelo Zero Trust.

¿Te resultó útil esta documentación?