Skip to main content

Paso 1 | Comienza con SSO

El inicio de sesión único (SSO) permite iniciar sesión en tu aplicación de Base44 usando un proveedor de identidad externo compatible con OpenID Connect (OIDC). Puede ser Google, Microsoft, GitHub, Okta, Apple o Kakao, en lugar de crear un inicio de sesión separado para tu aplicación.
Notas:
  • El inicio de sesión único (SSO) está disponible para aplicaciones de Base44 en el Elite plan o superior.
  • Para conectar un proveedor como Kakao mediante SSO, necesitas tu propia cuenta con ese proveedor y una aplicación configurada allí. Eres responsable de crear y gestionar el client ID, client secret, URI de redirección y otras credenciales en el panel de tu proveedor de identidad.
Para encontrar el ID de tu aplicación de Base44 y el URI de redirección:
  1. Ve al editor de tu aplicación en Base44.
  2. Revisa la barra de direcciones de tu navegador. Encuentra el ID de la aplicación entre /apps/ y /editor/ en la URL.
  3. Construye tu URI de redirección reemplazando {{APP_ID}} en este formato con tu ID de aplicación: https://app.base44.com/api/apps/{{APP_ID}}/auth/sso/callback
Con el editor de la aplicación abierto, la URL puede verse así:https://app.base44.com/apps/686404784ac37377589a1f7f/editor/Aquí, 686404784ac37377589a1f7f es el ID de la aplicación. Colócalo en el formato:https://app.base44.com/api/apps/686404784ac37377589a1f7f/auth/sso/callbackEste es el URI de redirección que ingresarás en tu proveedor SSO.
Una vez que eliges un proveedor, Base44 muestra todas las URLs de callback de tu aplicación para que puedas copiarlas.
Acerca de las URLs de callback:
  • Registra cada URL que Base44 muestra en tu proveedor de identidad como URI de redirección permitida. Algunos proveedores, como ClassLink, rechazan un inicio de sesión cuando el URI de redirección no coincide exactamente con un valor registrado.
  • Por defecto, un inicio de sesión SSO pasa por app.base44.com incluso cuando tu aplicación tiene un dominio personalizado. Para mantenerlo en tu propio dominio, activa Use this app’s custom domain as the SSO callback. Esto está desactivado por defecto, y necesitas un dominio personalizado verificado en la pestaña Domains antes de poder activarlo. Cuando lo actives, registra también la URL de callback del dominio personalizado en tu proveedor.
  • La mayoría de los proveedores, incluidos Google, Microsoft y Okta, funcionan con el valor predeterminado. Activa el callback del dominio personalizado para proveedores que requieren que el URI de redirección coincida con tu dominio, como ClassLink, Clever y políticas estrictas de Azure o Entra.
  • Si tu aplicación usa el proveedor SSO de tu espacio de trabajo en lugar del suyo propio, Base44 muestra una URL de callback de inicio de sesión de aplicaciones del espacio de trabajo. Pide a tu administrador del espacio de trabajo que añada esa URL al proveedor de identidad del espacio de trabajo. Aprende más sobre forzar SSO en todas las aplicaciones del espacio de trabajo.

Paso 2 | Elige tu proveedor

Comienza por elegir el proveedor de identidad que tu equipo ya usa. Puedes elegir una opción integrada (Google, Microsoft, GitHub u Okta), o usar Advanced / Manual configuration para conectar cualquier proveedor OIDC, incluidos Kakao o tu propio IdP.

Google Workspace

Permite iniciar sesión con cuentas de Google Workspace.

Microsoft 365 / Entra ID

Permite iniciar sesión con Microsoft 365 o Entra ID.

GitHub

Permite iniciar sesión con cuentas de GitHub.

Okta

Permite iniciar sesión con tu directorio de Okta.

Advanced / Manual configuration

Conecta cualquier proveedor compatible con OIDC como Kakao, o un IdP personalizado usando endpoints personalizados.

Google Workspace

Usa Google Workspace como tu proveedor SSO con una aplicación web OAuth 2.0. Primero, crea un cliente OAuth 2.0 en Google Cloud Console para tu proyecto. Luego añade esas credenciales en Base44.
Antes de configurar SSO, necesitarás:
  • Un client ID y client secret de Google Cloud
  • El URI de redirección de tu aplicación (consulta el Paso 1)
Consulta la guía de configuración de credenciales de Google
Para configurar SSO de Google Workspace en Base44:
  1. En el editor de tu aplicación, haz clic en Dashboard.
  2. Haz clic en Settings.
  3. Haz clic en Authentication.
  4. Haz clic en Set Up junto a Single sign-on (SSO).
  5. En Select SSO provider, elige Google Workspace.
  6. Ingresa tu Client ID y Client Secret de Google.
  7. Mantén Scope como openid email profile.
  8. Deja Discovery URL con el valor predeterminado.
  9. Haz clic en Enable SSO.
Configuración de inicio de sesión único de Base44 con Google Workspace como proveedor SSO

Configuración SSO de Google Workspace en tu aplicación de Base44

Microsoft

¿Estás configurando SSO para un espacio de trabajo empresarial en lugar de una sola aplicación? Consulta SSO para Microsoft Entra ID.
Usa Microsoft Entra ID (Azure AD) como tu proveedor SSO a través de tu portal de Azure. Base44 admite configuraciones de Microsoft de un solo tenant y de varios tenants. Lo que ingresas en el campo Tenant ID controla qué cuentas pueden iniciar sesión.
Antes de configurar SSO, necesitarás:
  • ID de aplicación (cliente) y client secret de Azure
  • El URI de redirección de tu aplicación (consulta el Paso 1)
  • Permisos User.Read y OpenID Connect estándar (openid, email, profile) otorgados en tu registro de aplicación de Azure
Consulta el registro de la plataforma de identidad de Microsoft
Para configurar SSO de Microsoft en Base44:
  1. En el editor de tu aplicación, haz clic en Dashboard.
  2. Haz clic en Settings.
  3. Haz clic en Authentication.
  4. Haz clic en Set Up junto a Single sign-on (SSO).
  5. En Select SSO provider, elige Microsoft Azure AD.
  6. Ingresa tu Client ID de Azure (ID de aplicación/cliente) y Client Secret.
  7. En el campo Tenant ID, ingresa un valor según las cuentas que quieras permitir:
    • Tu directory (tenant) ID de Azure: Solo usuarios de tu organización específica.
    • common: Cuentas personales de Microsoft y cuentas de trabajo/escuela (Microsoft 365).
    • organizations: Solo cuentas de trabajo y escuela (Microsoft 365).
  8. Mantén Scope como openid email profile.
  9. La Discovery URL se completa automáticamente según el tenant ID que ingresaste. Confirma que se ve correcta antes de continuar.
  10. Haz clic en Enable SSO.
Configuración de inicio de sesión único de Base44 con Microsoft Azure AD como proveedor SSO

Configuración SSO de Microsoft Azure AD en tu aplicación de Base44

GitHub

Usa una aplicación OAuth de GitHub como tu proveedor SSO. Crea una aplicación OAuth en GitHub Developer Settings. Luego conéctala en Base44.
Antes de configurar SSO, necesitarás:
  • Una aplicación OAuth de GitHub creada en GitHub Developer Settings
  • La URL de callback de autorización de la aplicación configurada con tu URI de redirección (consulta el Paso 1)
  • Client ID y client secret generados por GitHub para tu aplicación OAuth
Consulta la guía de aplicaciones OAuth de GitHub
Para configurar SSO de GitHub en Base44:
  1. En el editor de tu aplicación, haz clic en Dashboard.
  2. Haz clic en Settings.
  3. Haz clic en Authentication.
  4. Haz clic en Set Up junto a Single sign-on (SSO).
  5. En Select SSO provider, elige GitHub.
  6. Ingresa tu Client ID y Client Secret de GitHub.
  7. Mantén Scope como user:email.
  8. Mantén los valores predeterminados de Auth Endpoint, Token Endpoint y Userinfo Endpoint para GitHub.
  9. Haz clic en Enable SSO.
Configuración de inicio de sesión único de Base44 con GitHub como proveedor SSO

Configuración SSO de GitHub en tu aplicación de Base44

Okta

Usa Okta como tu proveedor SSO. En tu consola de administración de Okta, crea una aplicación web OIDC para tu aplicación de Base44. Luego añade las credenciales en Base44.
Antes de configurar SSO, necesitarás:
  • Client ID y client secret de Okta
  • Tu subdominio de Okta (la parte antes de .okta.com, por ejemplo your-company)
Consulta la guía de SSO de Okta para aplicaciones nativas
Para configurar SSO de Okta en Base44:
  1. En el editor de tu aplicación, haz clic en Dashboard.
  2. Haz clic en Settings.
  3. Haz clic en Authentication.
  4. Haz clic en Set Up junto a Single sign-on (SSO).
  5. En Select SSO provider, elige Okta.
  6. Ingresa lo siguiente:
    • Client Id: Tu client ID de Okta.
    • Client Secret: Tu client secret de Okta.
    • Okta Domain: Ingrésalo en la forma que corresponda a tu organización de Okta:
      • Tu subdominio de Okta, por ejemplo your-company.
      • Tu dominio de URL personalizado de Okta completo, por ejemplo login.your-company.com.
      • La URL del emisor incluyendo la ruta del servidor de autorización, por ejemplo https://login.your-company.com/oauth2/default, si tu organización de Okta usa API Access Management con servidores de autorización personalizados.
    • Scope: Mantén openid email profile.
    • Discovery URL: Se genera desde tu dominio de Okta y se marca como Auto. Puedes editarla si necesitas apuntar Base44 a otro lugar, y entonces se muestra como Modified. Para volver al valor generado, haz clic en Reset to auto.
  7. Haz clic en Enable SSO.
Configuración de inicio de sesión único de Base44 con Okta como proveedor SSO

Configuración SSO de Okta en tu aplicación de Base44

Para algunas organizaciones de Okta, el servidor de autorización predeterminado no devuelve el claim email que Base44 necesita. El inicio de sesión falla con Email not returned by OAuth provider. Para solucionarlo, incluye la ruta del servidor de autorización en Okta Domain, por ejemplo https://your-domain.okta.com/oauth2/default. La Discovery URL recoge esa ruta automáticamente, y también puedes editar la Discovery URL directamente. Si tu organización no tiene un servidor de autorización personalizado, esa dirección devuelve un 404, así que usa tu dominio de Okta simple y mapea el claim email en el perfil de tu aplicación de Okta.

Advanced / Manual configuration

Usa Advanced / Manual configuration para conectar cualquier proveedor de identidad compatible con OIDC no cubierto por las opciones integradas. Esto incluye proveedores como Kakao, siempre que admitan OIDC y los configures con los detalles correctos de tu proveedor.
Antes de configurar SSO, necesitarás:
  • Credenciales de cliente OIDC de tu proveedor
  • El URI de redirección de tu aplicación (consulta el Paso 1)
  • Discovery URL o todos los endpoints OIDC de tu proveedor
  • Scopes requeridos (openid email profile o equivalente)
Consulta la documentación de tu proveedor para más detalles.
Para configurar Advanced / Manual configuration en Base44:
  1. En el editor de tu aplicación, haz clic en Dashboard.
  2. Haz clic en Settings.
  3. Haz clic en Authentication.
  4. Haz clic en Set Up junto a Single sign-on (SSO).
  5. En Select SSO provider, elige Advanced / Manual Configuration.
  6. Completa los siguientes campos con los valores de tu proveedor:
    • Name: Un nombre para esta configuración SSO (por ejemplo, Auth0, Keycloak, Kakao o el nombre de tu proveedor de identidad).
    • Client Id: Tu client ID de OIDC.
    • Client Secret: Tu client secret de OIDC.
    • Scope: Mantén openid email profile.
    • Discovery URL: La discovery URL de tu proveedor, si está disponible.
    • Auth Endpoint, Token Endpoint, Userinfo Endpoint, Jwks Uri: Si no usas una discovery URL, pega cada endpoint desde la documentación de tu proveedor.
  7. Haz clic en Enable SSO.
Use PKCE y Request offline access están activados por defecto y aparecen solo cuando eliges Advanced / Manual Configuration. Déjalos activados a menos que tu proveedor los rechace.
  • Use PKCE (recomendado): Añade el desafío estándar PKCE de OAuth 2.1 al inicio de sesión. Desactívalo solo para proveedores que rechazan parámetros OAuth desconocidos, como ClassLink o despliegues antiguos de Shibboleth y ADFS.
  • Request offline access: Pide a tu proveedor un token de actualización. Desactívalo solo para proveedores que lo rechazan, como los anteriores. No tiene efecto para proveedores que usan response_mode=form_post, como Apple.
Panel de configuración de inicio de sesión único de Base44 con SSO Advanced / Manual

Configuración SSO Advanced / Manual en tu aplicación de Base44


Paso 3 | Prueba tu inicio de sesión SSO

Después de configurar SSO, prueba que todo funcione como se espera. Para probar tu inicio de sesión SSO:
  1. Cierra la sesión de tu aplicación si estás conectado.
  2. Ve a la pantalla de inicio de sesión de tu aplicación.
  3. Haz clic en Log in with SSO o selecciona el proveedor que configuraste.
  4. Inicia sesión con una dirección de correo de tu dominio aprobado.
Iniciarás sesión automáticamente.

Dar acceso automático a tu aplicación

Da acceso a las personas a tu aplicación en cuanto inicien sesión mediante SSO, sin invitación. La admisión automática es una configuración por aplicación que anula el valor predeterminado del espacio de trabajo. Está desactivada de forma predeterminada.
Antes de comenzar: La admisión automática funciona solo cuando la aplicación es Privada, SSO es su único método de inicio de sesión y la persona inicia sesión mediante el proveedor SSO que la aplicación usa.
Para establecer el valor predeterminado del espacio de trabajo para todas las aplicaciones privadas que solo usan SSO, consulta dar acceso automático a aplicaciones privadas. Para dar acceso automático a tu aplicación:
  1. Ve al Dashboard de tu aplicación.
  2. Haz clic en Settings.
  3. Haz clic en Authentication.
  4. Junto a tu proveedor SSO, haz clic en Configure.
  5. Haz clic en el interruptor Auto-admit SSO users.
  6. Haz clic en Save SSO Settings, o Enable SSO si la aplicación usa el proveedor SSO de tu espacio de trabajo.
Notas:
  • Desactivar la admisión automática detiene la admisión de nuevas personas. No elimina a nadie que ya tenga acceso. Para impedir que alguien inicie sesión de nuevo, elimínalo o suspéndelo en tu proveedor de identidad.
  • Si tu espacio de trabajo aplica SSO a todas las aplicaciones, Auto-admit SSO users surte efecto de inmediato. Si la configuración está deshabilitada, verifica que la aplicación sea privada y que SSO sea el único método de inicio de sesión habilitado.

Preguntas frecuentes

Haz clic en una pregunta para saber más sobre SSO.
No, SSO es opcional. Puedes seguir usando tu método de inicio de sesión existente si te funciona. Si quieres que tu equipo inicie sesión con Google, Microsoft, GitHub, Okta u otro proveedor OIDC, puedes configurar SSO y el proveedor que uses.
Un URI de redirección le dice a tu proveedor de identidad (como Google o Microsoft) dónde enviar a las personas después de iniciar sesión. Lo ingresas cuando configuras SSO en el panel de tu proveedor. Debe verse así:https://app.base44.com/api/apps/{{APP_ID}}/auth/sso/callback
Asegúrate de reemplazar {{APP_ID}} con el ID real de tu aplicación de Base44.
Una discovery URL le dice a Base44 cómo conectarse a tu proveedor de identidad. Ayuda a Base44 a encontrar automáticamente los endpoints y valores de configuración correctos. Solo necesitas esto para algunos proveedores.
  • Para Google, no necesitas ingresar una discovery URL. Base44 lo maneja automáticamente.
  • Para Microsoft (Azure / Entra ID), la discovery URL se completa automáticamente según el tenant ID que ingreses. El formato es https://login.microsoftonline.com/{TENANT_ID}/v2.0/.well-known/openid-configuration, donde {TENANT_ID} es tu directory tenant ID, common u organizations.
  • Para Okta, la discovery URL se completa automáticamente desde tu subdominio. Muchas configuraciones necesitan una URL diferente (usualmente la forma /oauth2/default) para que Okta devuelva tu correo. Consulta las notas de configuración de Okta para el formato exacto.
  • Para GitHub, puedes dejar el campo de discovery URL vacío.
  • Para proveedores Advanced / Manual como Kakao, sigue la documentación de tu proveedor. Si te dan una discovery URL, pégala en el campo Discovery URL. Si no, ingresa los endpoints individuales.
Si tu proveedor te da una discovery URL, pégala en el campo Discovery URL en la configuración SSO de Base44. Si no, puedes dejarla vacía y completar los endpoints manualmente.
Verifica lo siguiente:
  • Tu URI de redirección en Base44 coincide exactamente con el del panel de tu proveedor.
  • Tu client ID, client secret y, si se usa, Discovery URL son correctos.
  • El scope está configurado como openid email profile tanto en la configuración de tu proveedor como en Base44 (o un scope de correo equivalente).
Si SSO falla después de verificar todos los campos, contacta a soporte con capturas de pantalla de tu configuración.
Si Google todavía muestra base44.com como el nombre o distintivo de la aplicación, tu proyecto personalizado de Google aún no ha sido totalmente aprobado. Una vez que Google apruebe tu proyecto, aparecerá el nombre o la marca de tu aplicación en lugar de base44.com.
Termina de configurar tu SSO personalizado, publica tu aplicación y envía tu proyecto de Google para aprobación. Después de que Google apruebe el proyecto, aparecerá el nombre o la marca de tu aplicación durante el inicio de sesión en lugar de base44.com.
Muchos servicios admiten SSO u OAuth al trabajar con cuentas empresariales o gestionadas, incluyendo: Langfuse, OpenAI, Anthropic, Mongo, Mixpanel, Mintlify, SendGrid, FeatureBase, Cloudflare, Logfire, GitHub, GCP, Render, AWS, Deno, Gong, Appspot, DocuSign y Modal.
Esta página se tradujo con IA. Para información más precisa y actualizada, consulta la versión en inglés.