Paso 1 | Comienza con SSO
El inicio de sesión único (SSO) permite iniciar sesión en tu aplicación de Base44 usando un proveedor de identidad externo compatible con OpenID Connect (OIDC). Puede ser Google, Microsoft, GitHub, Okta, Apple o Kakao, en lugar de crear un inicio de sesión separado para tu aplicación.- El inicio de sesión único (SSO) está disponible para aplicaciones de Base44 en el Elite plan o superior.
- Para conectar un proveedor como Kakao mediante SSO, necesitas tu propia cuenta con ese proveedor y una aplicación configurada allí. Eres responsable de crear y gestionar el client ID, client secret, URI de redirección y otras credenciales en el panel de tu proveedor de identidad.
- Ve al editor de tu aplicación en Base44.
- Revisa la barra de direcciones de tu navegador. Encuentra el ID de la aplicación entre
/apps/y/editor/en la URL. - Construye tu URI de redirección reemplazando
{{APP_ID}}en este formato con tu ID de aplicación:https://app.base44.com/api/apps/{{APP_ID}}/auth/sso/callback
Ejemplo: De la URL de la aplicación al URI de redirección
Ejemplo: De la URL de la aplicación al URI de redirección
- Registra cada URL que Base44 muestra en tu proveedor de identidad como URI de redirección permitida. Algunos proveedores, como ClassLink, rechazan un inicio de sesión cuando el URI de redirección no coincide exactamente con un valor registrado.
- Por defecto, un inicio de sesión SSO pasa por
app.base44.comincluso cuando tu aplicación tiene un dominio personalizado. Para mantenerlo en tu propio dominio, activa Use this app’s custom domain as the SSO callback. Esto está desactivado por defecto, y necesitas un dominio personalizado verificado en la pestaña Domains antes de poder activarlo. Cuando lo actives, registra también la URL de callback del dominio personalizado en tu proveedor. - La mayoría de los proveedores, incluidos Google, Microsoft y Okta, funcionan con el valor predeterminado. Activa el callback del dominio personalizado para proveedores que requieren que el URI de redirección coincida con tu dominio, como ClassLink, Clever y políticas estrictas de Azure o Entra.
- Si tu aplicación usa el proveedor SSO de tu espacio de trabajo en lugar del suyo propio, Base44 muestra una URL de callback de inicio de sesión de aplicaciones del espacio de trabajo. Pide a tu administrador del espacio de trabajo que añada esa URL al proveedor de identidad del espacio de trabajo. Aprende más sobre forzar SSO en todas las aplicaciones del espacio de trabajo.
Paso 2 | Elige tu proveedor
Comienza por elegir el proveedor de identidad que tu equipo ya usa. Puedes elegir una opción integrada (Google, Microsoft, GitHub u Okta), o usar Advanced / Manual configuration para conectar cualquier proveedor OIDC, incluidos Kakao o tu propio IdP.Google Workspace
Microsoft 365 / Entra ID
GitHub
Okta
Advanced / Manual configuration
Google Workspace
Usa Google Workspace como tu proveedor SSO con una aplicación web OAuth 2.0. Primero, crea un cliente OAuth 2.0 en Google Cloud Console para tu proyecto. Luego añade esas credenciales en Base44. Para configurar SSO de Google Workspace en Base44:- En el editor de tu aplicación, haz clic en Dashboard.
- Haz clic en Settings.
- Haz clic en Authentication.
- Haz clic en Set Up junto a Single sign-on (SSO).
- En Select SSO provider, elige Google Workspace.
- Ingresa tu Client ID y Client Secret de Google.
- Mantén Scope como
openid email profile. - Deja Discovery URL con el valor predeterminado.
- Haz clic en Enable SSO.

Configuración SSO de Google Workspace en tu aplicación de Base44
Microsoft
- En el editor de tu aplicación, haz clic en Dashboard.
- Haz clic en Settings.
- Haz clic en Authentication.
- Haz clic en Set Up junto a Single sign-on (SSO).
- En Select SSO provider, elige Microsoft Azure AD.
- Ingresa tu Client ID de Azure (ID de aplicación/cliente) y Client Secret.
- En el campo Tenant ID, ingresa un valor según las cuentas que quieras permitir:
- Tu directory (tenant) ID de Azure: Solo usuarios de tu organización específica.
common: Cuentas personales de Microsoft y cuentas de trabajo/escuela (Microsoft 365).organizations: Solo cuentas de trabajo y escuela (Microsoft 365).
- Mantén Scope como
openid email profile. - La Discovery URL se completa automáticamente según el tenant ID que ingresaste. Confirma que se ve correcta antes de continuar.
- Haz clic en Enable SSO.

Configuración SSO de Microsoft Azure AD en tu aplicación de Base44
GitHub
Usa una aplicación OAuth de GitHub como tu proveedor SSO. Crea una aplicación OAuth en GitHub Developer Settings. Luego conéctala en Base44. Para configurar SSO de GitHub en Base44:- En el editor de tu aplicación, haz clic en Dashboard.
- Haz clic en Settings.
- Haz clic en Authentication.
- Haz clic en Set Up junto a Single sign-on (SSO).
- En Select SSO provider, elige GitHub.
- Ingresa tu Client ID y Client Secret de GitHub.
- Mantén Scope como
user:email. - Mantén los valores predeterminados de Auth Endpoint, Token Endpoint y Userinfo Endpoint para GitHub.
- Haz clic en Enable SSO.

Configuración SSO de GitHub en tu aplicación de Base44
Okta
Usa Okta como tu proveedor SSO. En tu consola de administración de Okta, crea una aplicación web OIDC para tu aplicación de Base44. Luego añade las credenciales en Base44. Para configurar SSO de Okta en Base44:- En el editor de tu aplicación, haz clic en Dashboard.
- Haz clic en Settings.
- Haz clic en Authentication.
- Haz clic en Set Up junto a Single sign-on (SSO).
- En Select SSO provider, elige Okta.
- Ingresa lo siguiente:
- Client Id: Tu client ID de Okta.
- Client Secret: Tu client secret de Okta.
- Okta Domain: Ingrésalo en la forma que corresponda a tu organización de Okta:
- Tu subdominio de Okta, por ejemplo
your-company. - Tu dominio de URL personalizado de Okta completo, por ejemplo
login.your-company.com. - La URL del emisor incluyendo la ruta del servidor de autorización, por ejemplo
https://login.your-company.com/oauth2/default, si tu organización de Okta usa API Access Management con servidores de autorización personalizados.
- Tu subdominio de Okta, por ejemplo
- Scope: Mantén
openid email profile. - Discovery URL: Se genera desde tu dominio de Okta y se marca como Auto. Puedes editarla si necesitas apuntar Base44 a otro lugar, y entonces se muestra como Modified. Para volver al valor generado, haz clic en Reset to auto.
- Haz clic en Enable SSO.

Configuración SSO de Okta en tu aplicación de Base44
Advanced / Manual configuration
Usa Advanced / Manual configuration para conectar cualquier proveedor de identidad compatible con OIDC no cubierto por las opciones integradas. Esto incluye proveedores como Kakao, siempre que admitan OIDC y los configures con los detalles correctos de tu proveedor. Para configurar Advanced / Manual configuration en Base44:- En el editor de tu aplicación, haz clic en Dashboard.
- Haz clic en Settings.
- Haz clic en Authentication.
- Haz clic en Set Up junto a Single sign-on (SSO).
- En Select SSO provider, elige Advanced / Manual Configuration.
- Completa los siguientes campos con los valores de tu proveedor:
- Name: Un nombre para esta configuración SSO (por ejemplo,
Auth0,Keycloak,Kakaoo el nombre de tu proveedor de identidad). - Client Id: Tu client ID de OIDC.
- Client Secret: Tu client secret de OIDC.
- Scope: Mantén
openid email profile. - Discovery URL: La discovery URL de tu proveedor, si está disponible.
- Auth Endpoint, Token Endpoint, Userinfo Endpoint, Jwks Uri: Si no usas una discovery URL, pega cada endpoint desde la documentación de tu proveedor.
- Name: Un nombre para esta configuración SSO (por ejemplo,
- Haz clic en Enable SSO.
- Use PKCE (recomendado): Añade el desafío estándar PKCE de OAuth 2.1 al inicio de sesión. Desactívalo solo para proveedores que rechazan parámetros OAuth desconocidos, como ClassLink o despliegues antiguos de Shibboleth y ADFS.
- Request offline access: Pide a tu proveedor un token de actualización. Desactívalo solo para proveedores que lo rechazan, como los anteriores. No tiene efecto para proveedores que usan
response_mode=form_post, como Apple.

Configuración SSO Advanced / Manual en tu aplicación de Base44
Paso 3 | Prueba tu inicio de sesión SSO
Después de configurar SSO, prueba que todo funcione como se espera. Para probar tu inicio de sesión SSO:- Cierra la sesión de tu aplicación si estás conectado.
- Ve a la pantalla de inicio de sesión de tu aplicación.
- Haz clic en Log in with SSO o selecciona el proveedor que configuraste.
- Inicia sesión con una dirección de correo de tu dominio aprobado.
Dar acceso automático a tu aplicación
Da acceso a las personas a tu aplicación en cuanto inicien sesión mediante SSO, sin invitación. La admisión automática es una configuración por aplicación que anula el valor predeterminado del espacio de trabajo. Está desactivada de forma predeterminada. Para establecer el valor predeterminado del espacio de trabajo para todas las aplicaciones privadas que solo usan SSO, consulta dar acceso automático a aplicaciones privadas. Para dar acceso automático a tu aplicación:- Ve al Dashboard de tu aplicación.
- Haz clic en Settings.
- Haz clic en Authentication.
- Junto a tu proveedor SSO, haz clic en Configure.
- Haz clic en el interruptor Auto-admit SSO users.
- Haz clic en Save SSO Settings, o Enable SSO si la aplicación usa el proveedor SSO de tu espacio de trabajo.
- Desactivar la admisión automática detiene la admisión de nuevas personas. No elimina a nadie que ya tenga acceso. Para impedir que alguien inicie sesión de nuevo, elimínalo o suspéndelo en tu proveedor de identidad.
- Si tu espacio de trabajo aplica SSO a todas las aplicaciones, Auto-admit SSO users surte efecto de inmediato. Si la configuración está deshabilitada, verifica que la aplicación sea privada y que SSO sea el único método de inicio de sesión habilitado.
Preguntas frecuentes
Haz clic en una pregunta para saber más sobre SSO.¿Necesito configurar SSO si solo uso un inicio de sesión?
¿Necesito configurar SSO si solo uso un inicio de sesión?
¿Qué es un URI de redirección y dónde lo uso?
¿Qué es un URI de redirección y dónde lo uso?
https://app.base44.com/api/apps/{{APP_ID}}/auth/sso/callback{{APP_ID}} con el ID real de tu aplicación de Base44.¿Qué es una discovery URL y necesito añadirla?
¿Qué es una discovery URL y necesito añadirla?
- Para Google, no necesitas ingresar una discovery URL. Base44 lo maneja automáticamente.
- Para Microsoft (Azure / Entra ID), la discovery URL se completa automáticamente según el tenant ID que ingreses. El formato es
https://login.microsoftonline.com/{TENANT_ID}/v2.0/.well-known/openid-configuration, donde{TENANT_ID}es tu directory tenant ID,commonuorganizations. - Para Okta, la discovery URL se completa automáticamente desde tu subdominio. Muchas configuraciones necesitan una URL diferente (usualmente la forma
/oauth2/default) para que Okta devuelva tu correo. Consulta las notas de configuración de Okta para el formato exacto. - Para GitHub, puedes dejar el campo de discovery URL vacío.
- Para proveedores Advanced / Manual como Kakao, sigue la documentación de tu proveedor. Si te dan una discovery URL, pégala en el campo Discovery URL. Si no, ingresa los endpoints individuales.
¿Qué hago si veo un error al iniciar sesión con SSO?
¿Qué hago si veo un error al iniciar sesión con SSO?
- Tu URI de redirección en Base44 coincide exactamente con el del panel de tu proveedor.
- Tu client ID, client secret y, si se usa, Discovery URL son correctos.
- El scope está configurado como
openid email profiletanto en la configuración de tu proveedor como en Base44 (o un scope de correo equivalente).
¿Por qué el inicio de sesión de Google todavía muestra 'base44.com' en lugar del nombre de mi aplicación después de configurar SSO personalizado?
¿Por qué el inicio de sesión de Google todavía muestra 'base44.com' en lugar del nombre de mi aplicación después de configurar SSO personalizado?
base44.com como el nombre o distintivo de la aplicación, tu proyecto personalizado de Google aún no ha sido totalmente aprobado. Una vez que Google apruebe tu proyecto, aparecerá el nombre o la marca de tu aplicación en lugar de base44.com.¿Cómo puedo asegurarme de que el nombre de mi aplicación aparezca en el inicio de sesión de Google en lugar de 'base44.com'?
¿Cómo puedo asegurarme de que el nombre de mi aplicación aparezca en el inicio de sesión de Google en lugar de 'base44.com'?
base44.com.¿Qué aplicaciones suelen usar SSO u OAuth?
¿Qué aplicaciones suelen usar SSO u OAuth?