
Requisitos del sistema
- Un servidor con Microsoft Server 2019/ 2016/ 2012 R2 en ejecución
- AD FS 5.0/4.0/3.0 instalado en su servidor
- Un certificado SSL para firmar su página de usuario de AD FS y la huella digital de ese certificado
- Una cuenta de iSpring LMS
- Un usuario de LMS con el rol Titular de la cuenta o Administrador de la cuenta
Esta guía cubre la configuración de SSO SAML mediante AD FS 4.0 en Windows Server.
Paso 1. Verificar ajustes de AD FS
- Inicie sesión en su servidor AD FS y abra la consola de administración de ADFS mediante el acceso directo en Control Panel (Panel de control) > System and Security (Sistema y seguridad) > Administrative Tools (Herramientas administrativas).

- Haga clic derecho en Service (Servicio) y seleccione Edit Federation Service Properties (Editar propiedades del servicio de federación).

- Verifique que los ajustes General (Generales) coincidan con sus entradas DNS y nombres de certificado. Tome nota del Federation Service Identifier (Identificador del servicio de federación), ya que se usa en los ajustes de configuración SAML 2.0 de iSpring LMS.
- En el campo de nombre Federation Service (Servicio de federación), utilice un dominio de tercer nivel, por ejemplo, adfs.ispring.com.

Paso 2. iSpring LMS Ajustes
- Examine los certificados.
- Haga clic con el botón derecho en el certificado y seleccione View Certificate (Ver certificado).
- Ir a la pestaña Details (Detalles).
- Encuentra el campo Thumbprint (Huella Digital) y copia el contenido.

- Inicie sesión en su cuenta de iSpring LMS. Luego, vaya a Servicios → Ajustes SSO y haga clic en SAML.

- Inserte su Thumbprint (huella digital) en el campo Huella digital del certificado y elimine todos los espacios entre los caracteres.
En iSpring LMS, en la página de ajustes de integración SSO, rellene estos campos:
Los parámetros de la URL de inicio de sesión único y la URL de cierre de sesión pueden diferir, según el AD FS.

URL del emisor (ID de entidad del IdP) | La URL que identifica de forma única el servicio del proveedor de identidad. Este valor es igual al elemento Emisor de la solicitud SAML enviada por el proveedor de identidad. |
|---|
URL de inicio de sesión único | Es la ruta al script del servidor que genera solicitudes de confirmación de identificador SAML para gestionar la autorización. |
|---|
URL de cierre de sesión | Es la ruta al script del servidor que genera solicitudes de confirmación de identificador SAML para gestionar el cierre de sesión. |
|---|
Huella digital del certificado | Esta es una versión abreviada de el certificado de clave pública para verificar una firma digital. Se utiliza para confirmar solicitudes de firma emitidas por un proveedor de identidad. Saber más sobre las huellas digitales de certificados aquí. |
|---|
Redirigir a los usuarios a la página de inicio de sesión SSO | Si esta opción está habilitada, la página de usuario de iSpring tendrá la siguiente URL: https://yourcompany.ispringlearn.com/sso/login. |
|---|
+
- Haga clic en Habilitar.

- Luego, añada el enlace al sitio corporativo en la sección Accesos directos.

Paso 3. Configuración de la parte confiable de AD FS
- Vaya a la consola de administración de AD FS y seleccione Confianzas de partes confiables, haga clic con el botón derecho sobre ella y seleccione Añadir confianza de parte confiable.

- Seleccione Consciente de las reclamaciones y haga clic en Iniciar.

- En la Seleccionar origen de datos fase, seleccione la última opción: Introducir datos sobre la parte confiable manualmente.

- En la siguiente pantalla, introduzca un Nombre para mostrar que pueda reconocer en el futuro. Haga clic en Siguiente.

- En la etapa Configurar certificado, deje los valores Predeterminadas. Haga clic en Siguiente.

- En la siguiente pantalla, marque la casilla Habilitar soporte para el protocolo WebSSO SAML 2.0. La URL del servicio será: https://youraccount.ispringlearn.com/module.php/saml/sp/saml2-acs.php/default-sp.

- En la etapa Configurar identificadores, añada el identificador de confianza de parte confiable como https://youraccount.ispringlearn.com/module.php/saml/sp/metadata.php/default-sp. Haga clic en Añadir.

- Luego, haga clic en Siguiente.

- En el siguiente paso, elija Permitir a todos. Haga clic en Siguiente.

- En la etapa Listo para Añadir Confianza, deje los valores Predeterminadas. Haga clic en Siguiente.

- En el último paso, marque la casilla Configurar la directiva de emisión de reclamaciones para esta aplicación . Luego, haga clic en Cerrar.

Paso 4. Creando reglas de reclamaciones
- Abra el panel de control de AD FS. En la sección de Confianzas de la Parte Dependiente, haga clic derecho en el nombre y haga clic en Editar Política de Emisión de Reclamaciones.

- Añada la primera regla. Para hacer esto, haga clic en Añadir regla...

- Seleccione Enviar atributos LDAP como reclamaciones. Haga clic en Siguiente.

- En el paso Configurar regla de reclamación, en el campo Nombre de la regla de reclamación, introduzca un nombre para la regla, por ejemplo, Atributos de iSpring LMS.

- Elija Active Directory como su almacén de atributos.

- A continuación, seleccione estos valores:
- Haga clic en Finalizar para guardar la nueva regla.

- Luego, añada la segunda regla y seleccione Transformar una reclamación entrante como plantilla.

- Ingrese el Nombre de la cuenta de transformación y haga clic en OK.

- Haga clic en Aplicar y luego en OK para confirmar.

Paso 5. Ajustando los Ajustes de Confianza
Asegúrese de que el algoritmo de hash seguro esté configurado en SHA-256 en los ajustes de seguridad. Para hacer esto:
- Abra el panel de control de AD FS. En la sección Partes confiables, haga clic con el botón derecho en el nombre y luego en Propiedades.

- Vaya a la pestaña Avanzado y seleccione SHA-256 en el campo algoritmo de hash seguro.
- Haga clic en ОК.

Paso 6. Punto final Ajustes
- Abra el panel de control de AD FS. En la sección Partes confiables, haga clic con el botón derecho en el nombre y luego en Propiedades.

- En la pestaña Endpoints, verifica el punto predeterminado:
- Luego añada 2 puntos de cierre de sesión.
Para añadir un punto:
Haga clic en Añadir SAML.
Para el parámetro de tipo de extremo, seleccione SAML Assertion Consumer.
Para Enlace, seleccione Artifact.
Para Índice, seleccione 2.
En el campo URL confiable, introduzca una dirección como https://youraccount.ispringlearn.com/module.php/saml/sp/saml2-acs.php/default-sp.
Deje en blanco el campo URL de respuesta y haga clic en OK.

Añada un nuevo punto. Para hacer esto:
Haga clic en Añadir SAML.
- Para tipo de extremo, seleccione SAML Logout.
- Para Enlace, seleccione POST.
- En el campo URL confiable, introduzca una dirección como https://YOUR_ADFS_SERVERNAME/adfs/ls/?wa=wsignout1.0.
Deje en blanco el URL de respuesta y haga clic en OK.

- Asegúrese de que se hayan añadido los tres puntos finales. Haga clic en Aplicar y luego en OK para confirmar.

Paso 7. Verificar inicio de sesión único (SSO)
- Vaya a su cuenta de iSpring LMS https://youraccount.ispringlearn.com/.
- Haga clic en Iniciar sesión con su cuenta corporativa.

Se abrirá la cuenta personal del usuario.
Si se produce un error durante la configuración, envíe una captura de pantalla del error a support@ispring.com.
Correlación de campos de iSpring LMS y SSO
Además de las reglas, también puede especificar campos de correlación de iSpring LMS y atributos SSO: Nombre, Apellido, Puesto, Teléfono, etc. Saber más sobre la correlación de campos de iSpring LMS y SSO.
En el lado de AD FS:

En el lado de iSpring LMS:

Autorización sin SAML
Si ha habilitado OpenID en su cuenta de iSpring LMS pero por alguna razón no puede iniciar sesión mediante inicio de sesión único, escriba la siguiente dirección web: https://yourcompany.ispringlearn.com/login?no_sso.
Ahora iniciarás sesión en la cuenta como de costumbre, utilizando tu usuario y contraseña.
Si obtiene un error 400 y un mensaje sobre que la solicitud se ha compuesto incorrectamente ("Cannot retrieve metadata for IdP 'https://myidp.com/oam/fed' because it isn't a valid IdP for this SP") después de haber habilitado SAML en su cuenta de iSpring LMS, significa que el valor establecido para el URL del emisor (ID de entidad del IdP) campo es incorrecto.

Para hacer que la autorización SAML funcione correctamente en su cuenta, copie la URL del texto de error y péguela en el campo URL del Emisor (ID de Entidad IdP).