> For the complete documentation index, see [llms.txt](https://library.zoom.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://library.zoom.com/technical-library/es/rincon-del-administrador/account-and-endpoint-management/sso-field-guide.md).

# Guía de campo de SSO

### Introducción

Integrar el inicio de sesión único (SSO) con Zoom ofrece a los administradores Administración de usuarios y opciones de seguridad que pueden simplificar la gestión de la cuenta. Una vez configurado, los usuarios se autentican usando sus credenciales de su empresa frente al proveedor de identidad de su empresa en lugar de usar métodos de autenticación alternativos como integraciones de Google o Facebook, o un Nombre de usuario y una contraseña directos con Zoom.

Este documento proporciona una descripción general completa de las configuraciones de SSO y de la Configuración dentro de Zoom, además de información sobre solución de problemas y seguridad.

### Integraciones de SSO

#### <mark style="color:azul;">SSO requiere una URL mnemónica para comenzar</mark>

Una cuenta debe tener una URL mnemónica aprobada antes de configurar SSO. Una vez que la URL mnemónica sea aprobada, los administradores de Zoom pueden acceder a la [configuración de SSO](https://zoom.us/account/sso) página a través del submenú de opciones avanzadas en el portal web. Consulte nuestro artículo de Soporte sobre [URLs mnemónicas](https://support.zoom.us/hc/en-us/articles/215062646-Guidelines-for-Vanity-URL-requests) para más información.

#### <mark style="color:azul;">Zoom SSO funciona con cualquier proveedor de identidad SAML 2.0</mark>

Zoom puede integrarse con cualquier proveedor de identidad que admita Lenguaje de marcado de aserción de seguridad (SAML) 2.0 para autenticación. Aunque hay muchas guías documentadas de Integraciones, algunos proveedores de identidad no proporcionan documentación para Integraciones con Zoom. Se recomienda a las cuentas que no puedan localizar las instrucciones de configuración que se pongan en contacto con su proveedor de identidad para obtener más información.

#### <mark style="color:azul;">Los administradores de Zoom pueden gestionar la información del perfil de usuario y las licencias mediante el mapeo de respuestas SAML o Integraciones de SCIM</mark>

Los administradores pueden gestionar la información del perfil de usuario y las licencias mediante el mapeo de respuestas SAML o solicitudes a la Interfaz de programación de aplicaciones (API) de System for Cross-Domain Identity Management (SCIM), según las funciones Disponible del proveedor de identidad. Ambos métodos de Administración de usuarios ofrecen una funcionalidad casi equivalente para el mapeo de información del perfil y la administración de licencias, pero algunos mapeos de SCIM requieren configuración manual.

Para obtener una lista completa de las capacidades de SCIM, consulte nuestra [documentación de la API de SCIM](https://developers.zoom.us/docs/api/?ampDeviceId=157cfe5d-7f7a-45eb-afb0-efde5a7d3feb\&ampSessionId=1778697171616).

#### <mark style="color:azul;">Los administradores de Zoom pueden gestionar el estado de la cuenta de usuario mediante SCIM, pero no SAML</mark>

Como SCIM permite a los proveedores de identidad comunicarse directamente con Zoom en cualquier momento, las cuentas de usuario pueden ser *activadas*, *desactivado*, *creado*, o *eliminado* a través de integraciones SCIM automáticamente. Por ejemplo, si la cuenta de un usuario en Active Directory está deshabilitada, o si no se le asigna la aplicación, SCIM puede enviar una solicitud automática de desactivación para la cuenta del usuario dentro de Zoom. Esta Características depende de las capacidades de la aplicación SCIM del proveedor de identidades y la funcionalidad puede variar según el proveedor.

#### <mark style="color:azul;">Pocos proveedores de identidad ofrecen SCIM para Zoom</mark>

Muchos proveedores de identidad no tienen unas Integraciones SCIM integradas para Zoom como parte de sus servicios. Las cuentas que usan un proveedor de identidad que no admite SCIM con Zoom deben usar el mapeo de respuestas SAML para la Administración de usuarios automatizada.

#### <mark style="color:azul;">SCIM requiere un dominio asociado para aprovisionar usuarios automáticamente</mark>

Cuentas que usan SCIM para administrar y aprovisionar usuarios para SSO **debe** Asocie el dominio del correo electrónico con Zoom. La falta de asociación del dominio provocará fallos en el aprovisionamiento de usuario. Consulte nuestro artículo de Soporte sobre [Dominios asociados](https://support.zoom.us/hc/en-us/articles/203395207) para obtener más información sobre el proceso.

#### <mark style="color:azul;">Las siguientes integraciones SSO están documentadas</mark>

{% hint style="success" %}
**Consejo de Zoom**

Haga clic en ✔ en la columna Proveedor o Documentación de Zoom para abrir una nueva ventana con las instrucciones.
{% endhint %}

<table><thead><tr><th width="211.5616455078125"></th><th>Documentación del proveedor</th><th>Documentación de Zoom</th><th>Admite SCIM</th></tr></thead><tbody><tr><td>auth0</td><td><a href="https://marketplace.auth0.com/integrations/zoom-sso">✔</a></td><td><br></td><td><br></td></tr><tr><td>ADFS</td><td><br></td><td><a href="https://support.zoom.us/hc/en-us/search/click?data=BAh7DjoHaWRpBI%2F8Dww6D2FjY291bnRfaWRpAxQqAjoJdHlwZUkiDGFydGljbGUGOgZFVDoIdXJsSSJXaHR0cHM6Ly9zdXBwb3J0Lnpvb20udXMvaGMvZW4tdXMvYXJ0aWNsZXMvMjAyMzc0Mjg3LUNvbmZpZ3VyaW5nLVpvb20tU1NPLXdpdGgtQURGUwY7CFQ6DnNlYXJjaF9pZEkiKTVlZWY5ZWQ2LTJjNWItNDRhMS1hYzdhLTQ3ODc2ZmZjYTM2YgY7CEY6CXJhbmtpBzoLbG9jYWxlSSIKZW4tdXMGOwhUOgpxdWVyeUkiCFNTTwY7CFQ6EnJlc3VsdHNfY291bnRpcQ%3D%3D--06df9ad44c3254348746ce701bdf45cdf6fd36db">✔</a></td><td>Herramienta AD Sync</td></tr><tr><td>Ingenioso</td><td><a href="https://support.clever.com/hc/s/articles/360040481852">✔</a></td><td><br></td><td><br></td></tr><tr><td>CyberArk</td><td><a href="https://docs.cyberark.com/Product-Doc/OnlineHelp/Idaptive/Latest/en/Content/Applications/AppsWeb/Zoom.htm">✔</a></td><td><br></td><td><br></td></tr><tr><td>Dúo</td><td><a href="https://duo.com/docs/sso-zoom">✔</a></td><td><br></td><td><br></td></tr><tr><td>Entra ID (anteriormente Azure)</td><td><a href="https://docs.microsoft.com/en-us/azure/active-directory/saas-apps/zoom-tutorial">✔</a></td><td><a href="https://support.zoom.us/hc/en-us/articles/115005887566-Configuring-Zoom-with-Azure">✔</a></td><td>✔</td></tr><tr><td>Google</td><td><a href="https://support.google.com/a/answer/7577316?hl=en">✔</a></td><td><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0066144">✔</a></td><td><br></td></tr><tr><td>JumpCloud</td><td><a href="https://support.jumpcloud.com/support/s/article/single-sign-on-sso-with-zoom1-2019-08-21-10-36-47">✔</a></td><td><br></td><td>✔</td></tr><tr><td>miniOrange</td><td><a href="https://www.miniorange.com/zoom-us-saml-single-sign-on-solution">✔</a></td><td><br></td><td><br></td></tr><tr><td>Okta</td><td><a href="https://saml-doc.okta.com/SAML_Docs/How-to-Configure-SAML-2.0-for-Zoom.us.html">✔</a></td><td><a href="https://support.zoom.us/hc/en-us/search/click?data=BAh7DjoHaWRsKwiKBeDGGgA6D2FjY291bnRfaWRpAxQqAjoJdHlwZUkiDGFydGljbGUGOgZFVDoIdXJsSSJYaHR0cHM6Ly9zdXBwb3J0Lnpvb20udXMvaGMvZW4tdXMvYXJ0aWNsZXMvMTE1MDA1NzE5OTQ2LU9rdGEtY29uZmlndXJhdGlvbi13aXRoLVpvb20GOwhUOg5zZWFyY2hfaWRJIikxZmJjMjhhNC03OTM1LTRmOGYtOTllMi02YTBiYTgwNzk0NTYGOwhGOglyYW5raQw6C2xvY2FsZUkiCmVuLXVzBjsIVDoKcXVlcnlJIhVjb25maWd1cmluZyB6b29tBjsIVDoScmVzdWx0c19jb3VudGkC6AM%3D--97242e750cce02ed61dfa39c762dcb565fb71ea6">✔</a></td><td>✔</td></tr><tr><td>OneLogin</td><td><a href="https://www.onelogin.com/connector/zoom">✔</a></td><td><a href="https://support.zoom.us/hc/en-us/articles/204752775-Configuring-Zoom-with-OneLogin">✔</a></td><td>✔</td></tr><tr><td>Ping Identity</td><td><a href="https://docs.pingidentity.com/bundle/pingfederate-zoom-connector/page/ejj1584646507320.html">✔</a></td><td><br></td><td>✔</td></tr><tr><td>Shibboleth</td><td><br></td><td><a href="https://support.zoom.us/hc/en-us/search?utf8=%E2%9C%93&#x26;query=configuring+zoom">✔</a></td><td><br></td></tr></tbody></table>

#### <mark style="color:azul;">El Active Directory en las instalaciones puede usar la Herramienta AD Sync en lugar de SCIM</mark>

Las cuentas que quieren automatizar el aprovisionamiento de usuario a través de SCIM, pero no tienen un proveedor de identidades basado en la nube, pueden usar la aplicación de Active Directory (AD) Sincronizar Tool desarrollada por Zoom para administrar a sus usuarios. Esta aplicación se ejecuta en Oracle JDK 8 y simula el aprovisionamiento de SCIM gestionando a los usuarios mediante comandos de API. Consulte nuestro artículo de Soporte sobre el [Herramienta AD Sync](https://support.zoom.us/hc/en-us/articles/115005865543-Managing-the-AD-Sync-Tool) para más información.

{% hint style="success" %}
**Recomendación de Zoom**

La Herramienta AD Sync requiere una configuración precisa para Administración de usuarios. Se requiere una prueba exhaustiva y una revisión de la configuración de la herramienta antes de la implementación completa para evitar interrupciones del servicio.
{% endhint %}

#### <mark style="color:azul;">Los proveedores de identidad incluso pueden autenticar a los participantes de la reunión que no tienen una cuenta de Zoom</mark>

Las cuentas que desean exigir a los usuarios que autentiquen su identidad pero no desean proporcionar cuentas de Zoom pueden configurar un perfil de autenticación externa con su proveedor de identidad. Cuando se habilita para una reunión, los usuarios que intenten unirse deben autenticar sus credenciales de inicio de sesión frente a su proveedor de identidad para obtener acceso. Esta es una configuración común para las escuelas que no proporcionan cuentas a todos los estudiantes pero requieren autenticación para unirse a las clases. Consulte nuestro artículo de soporte sobre [configurando autenticación externa](https://support.zoom.us/hc/en-us/articles/360053351051-Configuring-external-authentication-for-K-12-schools) para más información.

#### <mark style="color:azul;">Cambiar el proveedor de identidad requiere reconfigurar el SSO dentro de Zoom</mark>

Las cuentas que están cambiando de proveedor de identidad deben rehacer su configuración de SSO dentro de Zoom. Esto incluye actualizar todos los campos dentro de la página de configuración para que coincidan con su nuevo proveedor de identidad. Se recomienda a las cuentas confirmar que las asignaciones de respuesta de SAML no Cambie con el nuevo proveedor de identidad.

No deberían ser necesarias configuraciones ni cambios adicionales, suponiendo que no haya más cambios.

#### <mark style="color:azul;">Clientes con sub-cuentas pueden Configure SSO desde la cuenta principal o la sub-cuenta</mark>

Los Clientes con subcuentas tienen dos opciones para configurar el SSO:

1. Todos los usuarios usan la URL mnemónica de la cuenta principal para autenticar y acceden automáticamente a la subcuenta mediante asignación avanzada de SAML ([se aplican algunas limitaciones de asignación](#mapping-users-to-a-sub-account-will-only-apply-a-meeting-license-and-add-ons)); o
2. Cada subcuenta tiene una URL mnemónica única y una Configuración de SSO independiente, utilizada exclusivamente por los miembros de esa subcuenta

Cada configuración ofrece beneficios únicos, y la segunda opción ofrece la mayor flexibilidad. Los Clientes que estén considerando implementar cualquiera de las dos configuraciones deben hablar con su equipo de cuenta sobre cuál configuración se adapta mejor a sus necesidades.

### Configuración y seguridad de SSO

Los administradores de Zoom pueden Seleccione las opciones óptimas de seguridad y Configuración para su Organización al configurar una Integraciones de SSO con Zoom. Esta sección explica estas Configuraciones y sus implicaciones para una Integraciones de SSO.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXeXmQBNFuErBRXMkNDUpAzmtzjie--UtxIekSeSTm79LDCCRI-C1Omn7liMtPzVRH3zZkpLLt262eCCw3g-a71DPZ0wqu4qrHV3UnkdMy_gU7YXwYLrM81TYM0yBvm28gBM-tpmpg?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ejemplo de Configuración de Integraciones de SSO.</p></figcaption></figure>

#### <mark style="color:azul;">Zoom admite solicitudes SAML firmadas de inicio y cierre de sesión</mark>

Los administradores de Zoom que requieren autenticación adicional del proveedor de servicios pueden Configure Zoom para firmar todas las solicitudes de inicio y cierre de sesión al proveedor de identidad.

Las cuentas que usan esta Configuración pueden requerir una rotación de certificado si su proveedor de identidad no admite la actualización dinámica de metadatos. Consulte nuestro artículo de Soporte sobre [rotación de certificado](https://support.zoom.us/hc/en-us/articles/360057049812-Zoom-SSO-certificate-rotation-) para más información.

#### <mark style="color:azul;">Zoom admite afirmaciones SAML cifradas al autenticarse</mark>

Los administradores de Zoom pueden Configure Zoom para admitir afirmaciones cifradas al autenticarse. Si esta configuración está habilitada, las afirmaciones no cifradas se descartarán. Las cuentas que usan esta configuración pueden requerir rotación de certificado SSO si su proveedor de identidad no admite la actualización dinámica de metadatos. Consulte nuestro artículo de soporte sobre [rotación de certificado](https://support.zoom.us/hc/en-us/articles/360057049812-Zoom-SSO-certificate-rotation-) para más información.

#### <mark style="color:azul;">Los administradores de Zoom pueden imponer el cierre de sesión automático después de un período de tiempo definido</mark>

Los administradores de Zoom pueden Configure Zoom para cerrar sesión automáticamente a los usuarios de las sesiones activas después de períodos de tiempo definidos, personalizables de 15 minutos a 180 días. Este proceso hará que el token de acceso de Zoom caduque al plazo predeterminado una vez que se genere el token. Este token no tiene relación con un proveedor de identidad y es exclusivo de Zoom.

#### <mark style="color:azul;">Los registros de respuesta de SAML pueden guardarse para la resolución de problemas</mark>

Zoom puede guardar los registros de respuesta de SAML de los intentos de autenticación durante siete días después de una autenticación. Estos registros de respuesta pueden ser una herramienta invaluable para la resolución de problemas de configuración y errores del usuario, además de las configuraciones de asignación de respuestas de SAML. Revise la sección sobre [la resolución de problemas de errores con los registros de respuesta de SAML](#using-saml-response-logs-to-troubleshoot) para más información.

{% hint style="success" %}
**Recomendación de Zoom**

Habilitar el guardado de los registros de respuesta de SAML para facilitar la resolución de problemas.
{% endhint %}

#### <mark style="color:azul;">El aprovisionamiento en el inicio de sesión puede crear cuentas al instante y es la opción de aprovisionamiento más sencilla</mark>

Cuando SSO está configurado para aprovisionar *Al iniciar sesión* (también conocido como aprovisionamiento justo a tiempo), cualquier usuario autorizado dentro del proveedor de identidad puede autenticar en Zoom. A los usuarios que no tengan una cuenta existente se les creará una de inmediato al iniciar sesión.

El aprovisionamiento al iniciar sesión puede simplificar los despliegues de Zoom en una empresa al permitir que los usuarios creen sus cuentas en el momento de la autenticación en lugar de requerir la creación proactiva de usuarios. Combinado con el mapeo de respuestas SAML, un perfil completo de usuario y la concesión de licencias quedan listos en cuestión de segundos desde la primera autenticación de un usuario.

Además, el aprovisionamiento al iniciar sesión puede crear dinámicamente el tipo de inicio de sesión SSO para las cuentas preexistentes. Si un usuario tiene una cuenta de Zoom existente con un Nombre de usuario y contraseña, se creará un tipo de inicio de sesión SSO al iniciar sesión con esta configuración.

#### <mark style="color:azul;">El aprovisionamiento previo al inicio de sesión requiere cuentas precreadas con un tipo de inicio de sesión SSO</mark>

Aprovisionamiento de usuarios para SSO *antes de iniciar sesión* requiere que los usuarios que se van a autenticar tengan **ambos** una cuenta de Zoom existente, y que la cuenta tiene creado un tipo de inicio de sesión SSO. Este tipo de aprovisionamiento suele combinarse con el aprovisionamiento SCIM debido al proceso automatizado de creación de cuentas, pero no es exclusivo de este. Es probable que los usuarios de Zoom que Consolidar en la cuenta de la empresa a través de dominios asociados o de una invitación directa no tengan el tipo de inicio de sesión SSO.

Los administradores de Zoom pueden confirmar si una cuenta tiene un tipo de inicio de sesión SSO al ver la cuenta de usuario en la [Administración de usuarios](https://zoom.us/account/user#/) página dentro del portal web y buscar el icono de «SSO» debajo del correo electrónico del usuario.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcreMLZApFm8ejVa0ka9Z8eqYuNxu79PNBLNRQMSXiYuhd7i_yVll8yuREcJto4NqP1PWcodZJcONRGl97_uQx7fIg7XIaESAtwqFmtg94DGrwzWgJJSPITSivg8XydSZEJPGMY7Q?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ubicación del icono de SSO debajo del correo electrónico de un usuario.</p></figcaption></figure>

Si el icono está presentar, el usuario está aprovisionado para SSO; si falta el icono, el usuario no podrá Iniciar sesión mediante SSO mientras el preaprovisionamiento esté habilitado hasta que se añada. Un administrador de Zoom puede Añadir este tipo de inicio de sesión añadiendo usuarios en bloque mediante un archivo CSV y seleccionando la opción «Usuario de SSO», o hacer que el usuario autenticar mientras Provision at Sign-in esté habilitado.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcoPrIr5MH76SjZUpz7giqvgeI20rLRN6ZRT__7ltUhhuaWNyH4nM0EePcE7V3aFx1tbMqPICLZ_9dHs7Gc3_tXWOGZ4KOKQzPCdb4meMTpRxcBvNOJ2QwQmAisWT-KtWUzl_B1gQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Ejemplo que muestra la opción «Usuario de SSO» para la carga masiva.</p></figcaption></figure>

{% hint style="success" %}
**Recomendación de Zoom**

Para evitar que los usuarios no puedan Iniciar sesión, use el aprovisionamiento al iniciar sesión cuando configure SSO por primera vez en una cuenta. Cambie al preaprovisionamiento si lo desea una vez que haya confirmado que sus usuarios están preaprovisionados y que dispone de métodos de preaprovisionamiento implementados.
{% endhint %}

#### <mark style="color:azul;">Un dominio debe estar asociado y administrado para aplicar la autenticación SSO</mark>

Los administradores de Zoom pueden aplicar la autenticación SSO *solo* si el dominio de correo electrónico está asociado y administrado dentro de Zoom. Cuando esto está habilitado, todos los usuarios que se autentiquen usando el/los dominio(s) de su empresa serán redirigidos automáticamente a la página de autenticación de su proveedor de identidad, independientemente de la plataforma.

Una vez que el dominio esté aprobado y administrado, un administrador de Zoom puede aplicar la autenticación SSO a través de la de tu cuenta [página de seguridad](https://zoom.us/account/setting/security) debajo de **Métodos de inicio de sesión**. Consulte nuestro artículo de Soporte sobre [Dominios asociados](https://support.zoom.us/hc/en-us/articles/203395207) para obtener más información sobre la asociación y administración de un dominio.

#### <mark style="color:azul;">Los usuarios especificados pueden estar exentos de la autenticación SSO obligatoria</mark>

Los administradores de Zoom pueden excluir usuarios específicos de la autenticación de SSO obligatoria. Excluir usuarios específicos (como una cuenta de administrador) puede ser útil si una configuración de SSO se interrumpe y un administrador de cuenta necesita acceso que no sea de SSO a la cuenta de Zoom. Los administradores que están exentos pueden iniciar sesión en admin.zoom.us en cualquier momento en el Evento de un bloqueo de la cuenta o de una configuración de SSO rota (usuario debe tener el estándar **administrador** Rol, función). Si un administrador de Zoom no puede acceder a la cuenta, debe contactar con Soporte de Zoom para obtener ayuda.

Para Habilitar una excepción de usuario, navegue hasta la cuenta [página de seguridad](https://zoom.us/account/setting/security) en el portal web, en las opciones avanzadas, localice la lista de dominios aplicados y Añadir una excepción mediante la lista de edición.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe23kx3YxMdjE3_CZSecp2CF3HA42tOP80rwvDJo5JApEYW3sPKjo4p2qyJFQ912BHysKjQ51M5p04hb_ODjApxTyL3bh9-PooZZ1lrf1odC8z1n8xtOcDjROAjCO-45Idn5nVglw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Ejemplo de lista de dominios para SSO.</p></figcaption></figure>

#### <mark style="color:azul;">Los clientes móviles y de escritorio pueden configurarse para exigir a los usuarios que utilicen autenticación SSO</mark>

Los clientes de Zoom pueden preconfigurarse para automatizar la funcionalidad de SSO, incluido el inicio de sesión automático, el cierre de sesión automático, la autenticación exclusiva de SSO en el Dispositivo y más mediante Directiva de grupo, servicios de administración de dispositivos móviles (MDM) y clientes de implementación masiva.

Para obtener una lista completa de las posibilidades de configuración, consulte nuestras opciones de configuración para [Directiva de grupo](https://support.zoom.us/hc/en-us/articles/360039100051), [iOS](https://support.zoom.us/hc/en-us/articles/360022302612-Using-MDM-to-configure-Zoom-on-iOS), [Android](https://support.zoom.us/hc/en-us/articles/360031913292-Using-MDM-to-configure-Zoom-on-Android), [Mac](https://support.zoom.us/hc/en-us/articles/115001799006-Mass-deploying-preconfigured-settings-for-Mac) y [Windows](https://support.zoom.us/hc/en-us/articles/201362163-Mass-deployment-with-preconfigured-settings-for-Windows).

#### <mark style="color:azul;">Los usuarios de Office 365 pueden iniciar sesión automáticamente en el complemento Zoom para Outlook usando credenciales SSO</mark>

Los Clientes que usan Office 365 pueden hacer que sus usuarios inicien sesión automáticamente en el complemento Zoom para Outlook usando credenciales SSO. Esto puede combinarse con un [manifiesto personalizado del complemento](https://support.zoom.us/hc/en-us/articles/360041403311) que rellena previamente la URL mnemónica de la cuenta, creando una experiencia de autenticación fluida para los usuarios. Esta Características usa el token de sesión SSO del usuario si está activo, o solicitará una nueva autenticación con su proveedor de identidad si no se encuentra una sesión activa.

Un administrador de Zoom puede Habilitar esta configuración en la cuenta [página de seguridad](https://zoom.us/account/setting/security) en la **avanzado** menú.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfEdymeE4sK16jjdIFscCwWJFRXrCOOa_JUC8l0P7qxR3mXD4HFeDP9V3SUEsJCFMFqn41oKdwmS2Rk7Ilu-NgPfaPj0IpVnYxYUCPYdtcVCU63p7GfceHm5GrhvgdFEPC67hpP?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ejemplo de configuración de administrador para SSO con el complemento de Outlook.</p></figcaption></figure>

### Mapeo de respuesta SAML

Los atributos SAML son categorías de datos definidas por valores SAML y se usan para transferir información del proveedor de identidad a un proveedor de servicios como Zoom. El mapeo de atributos y valores es esencial para automatizar la información del perfil de usuario y gestionar licencias de usuario.

El mapeo de respuesta SAML se divide en dos mitades: *Básico* y *avanzado*. El mapeo Básico se usa para asignar información básica del perfil, incluido el nombre, el número de teléfono, el departamento, etc. El mapeo avanzado se usa para administrar asignaciones dinámicas de licencias, asignar grupos de usuarios, roles de usuario y más.

Esta sección cubre los fundamentos del mapeo de respuesta SAML, el mapeo de respuesta SAML Básico y avanzado, y destaca condiciones únicas requeridas para algunas Características.

#### <mark style="color:azul;">Fundamentos: atributos y valores SAML</mark>

La mayoría de los proveedores de identidad transmiten información básica del perfil mediante nombres y valores de atributos simples. Por ejemplo, el departamento de un empleado puede llegar a través de SAML con un atributo de departamento y un valor de Recursos Humanos. La siguiente tabla muestra la relación entre atributos y valores al transferir información sobre un usuario.

| Atributo SAML      | Valor SAML                     |
| ------------------ | ------------------------------ |
| nombre             | John                           |
| apellido           | Smith                          |
| correo electrónico | <john.smith@companydomain.com> |
| departamento       | Recursos Humanos               |

Al asignar correctamente un atributo SAML a un mapeo de respuesta, la información del usuario puede aplicarse automáticamente a un perfil de usuario para simplificar el proceso de creación y gestión de la cuenta.

#### <mark style="color:azul;">Mapeo Básico: información del perfil</mark>

El mapeo Básico de información de SAML se usa para aplicar información del perfil como el nombre, el apellido, el departamento, el número de teléfono, el centro de costos y la Ubicación de un directorio al perfil de un usuario. Muchas de estas categorías son evidentes y pueden configurarse fácilmente; sin embargo, algunas categorías requieren explicación para una Configuración adecuada a fin de evitar consecuencias imprevistas o errores de la aplicación. La siguiente sección destaca opciones de mapeo únicas y opciones de Configuración para el mapeo Básico. Consulte nuestro [artículo sobre el mapeo Básico de SAML](https://support.zoom.us/hc/en-us/articles/115005888686-Setting-up-basic-SAML-mapping) para obtener una lista completa de los atributos admitidos.

#### <mark style="color:azul;">El tipo de licencia predeterminado solo se aplica a</mark> *<mark style="color:azul;">usuarios totalmente nuevos</mark>*

La opción de tipo de licencia predeterminado aplicará la licencia designada a todos *totalmente nuevos* usuarios que se aprovisionan dentro de la cuenta a través de SAML. Esto no se aplica a los usuarios que se están autenticando por segunda vez, a los usuarios que se han consolidado en la cuenta desde una cuenta anterior, a los usuarios que se aprovisionan mediante SCIM o a los usuarios que han sido invitados manualmente.

Para obtener información sobre *actualizar* licencias de usuario con autenticación, consulte la configuración de la licencia en [Asignación avanzada de SAML](#advanced-mapping-licenses-add-ons-and-access).

#### <mark style="color:azul;">Un tipo de licencia predeterminado de</mark> *<mark style="color:azul;">Ninguno</mark>* <mark style="color:azul;">no permitirá que los nuevos usuarios se autentiquen a menos que se configure la asignación avanzada para asignar una licencia</mark>

Los usuarios de Zoom deben tener un tipo de licencia asignado (Básico, Con licencia o local) para iniciar sesión en el servicio de Zoom. Si se selecciona un tipo de licencia predeterminado de Ninguno, los nuevos usuarios no pueden iniciar sesión ni crear una nueva cuenta a menos que reciban una licencia a través de [Asignación avanzada de SAML](#advanced-mapping-licenses-add-ons-and-access).

#### <mark style="color:azul;">La mayoría de las asignaciones básicas se volverán a aplicar al iniciar sesión, a menos que se especifique lo contrario</mark>

La mayoría de las asignaciones básicas de SAML se actualizarán cada vez que un usuario inicie sesión de forma predeterminada, *excepto* *para* nombre, apellido, nombre para mostrar y número de teléfono. De forma predeterminada, estas cuatro asignaciones solo se aplicarán la primera vez que un usuario se autentique y no se volverán a aplicar, incluso si las actualiza un usuario o administrador. Los administradores de Zoom pueden cambiar este comportamiento habilitando la opción para **Actualizar en cada inicio de sesión de SSO** en la página de asignación de respuesta SAML.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdgxB7nSeT9EXKL47NDJoqfiLnUAkydR2-yPdvgvQW178LJscVd-Jo8TfyuPBb2sez6c5cRwwK0FwoEhCwG8TlOfZV1MzpWoZxXOYHu1WCcPZYBryituG7Fyq-T88isb7-ofUn_MQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ejemplo de la opción Actualizar en cada inicio de sesión de SSO.</p></figcaption></figure>

#### <mark style="color:azul;">Las asignaciones de número de teléfono deben incluir un código de país y un código de área si están fuera de Estados Unidos</mark>

Los Números de teléfono asignados mediante SAML deben incluir el código de país y el código de área del usuario en la aserción SAML cuando sea posible. Zoom asumirá un código de país de +1 si no se define de forma predeterminada.

Las cuentas que no conservan códigos de país en su directorio pueden editar sus aserciones SAML en su proveedor de identidad para incluirlos automáticamente si es necesario.

#### <mark style="color:azul;">Cada usuario puede tener hasta tres Números de teléfono y un número de fax asignados a su perfil</mark>

Los administradores de Zoom pueden configurar hasta tres asignaciones separadas de Números de teléfono y una asignación de número de fax para cada usuario. Cada número de teléfono debe ser único y no puede duplicar el valor de otro campo.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdYCqP1aO_ELJdgruJRApKiNSEQ96i1dThBbMwG0rH-XT4P64DcgadLpi_4dFm4tybOmAkUaH22Jg0Qs6WMhyanQ7FrFSHu7DFMJv6FzABVhdz6NvN_E0pX26mymjGHe5UjUcxRNg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Ejemplo de las opciones de Números de teléfono para cada usuario.</p></figcaption></figure>

#### <mark style="color:azul;">Las imágenes de perfil deben asignarse desde una URL de acceso público o codificarse con Base64</mark>

Las cuentas que desean asignar imágenes de perfil desde su directorio deben asignar las imágenes usando una URL de acceso público o codificar la imagen en Base64 al hacer la aserción.

#### ID único del empleado

<mark style="color:azul;">**El ID único del empleado cambia el identificador principal que Zoom usa para identificar a los usuarios**</mark>

El *ID único del empleado* es una de las Características que Zoom ofrece para ayudar con la administración de identidades. De forma predeterminada, la identificación principal de un usuario de Zoom es su **correo electrónico** **dirección**. Esto significa que si el tipo de inicio de sesión del correo electrónico de trabajo es **<john.smith@company.com>**, entonces Zoom siempre identificará a este usuario por esa dirección de correo electrónico. Este identificador es lo que permite que integraciones como SSO o las cuentas OAuth de Facebook y Google asocien al usuario con la misma cuenta de Zoom.

Sin embargo, este proceso de identificación puede ser problemático si el nombre o el correo electrónico de un usuario cambia. Por ejemplo, si **<john.smith@company.com>** tiene un cambio de correo electrónico a **<jonathan.smith@company.com>**, Zoom no puede determinar con seguridad que se trata de la misma persona (porque el identificador fundamental es diferente), por lo que Zoom creará una nueva cuenta la primera vez que **<jonathan.smith@company.com>** inicia sesión.

Para simplificar este problema, Zoom ofrece la función ID único del empleado, que cambia el identificador principal de un usuario de su dirección de correo electrónico a un ID único establecido. *Esto no cambia el Nombre de usuario de Zoom de un usuario*, sino que ofrece un atributo de identificación alternativo. Este cambio permite que Zoom actualice dinámicamente la dirección de correo electrónico de un usuario dentro de Zoom si:

* un *nuevo* la dirección de correo electrónico está acompañada por un ID único del empleado conocido; y
* el dominio de correo electrónico del usuario afectado está asociado dentro de Zoom

Por ejemplo, si **<john.smith@company.com>** se autentica y envía un valor SAML de 12345 (su número de empleado) para el atributo ID único del empleado, Zoom ahora identificará al usuario dentro de la cuenta por el valor afirmado. Si John se autentica de nuevo usando el correo electrónico **<jonathan.smith@company.com>** mientras sigue enviando el ID único del empleado de 12345, Zoom identificará que <john.smith@company.com> ahora es **<jonathan.smith@company.com>** y actualizará dinámicamente el correo electrónico del usuario dentro de la cuenta si el dominio está asociado.

Los administradores de identidad deberían ser *positivo* que no haya superposición entre dos usuarios con el mismo valor de ID único de empleado antes de establecer la asignación de SAML para esta categoría. Si otro usuario se autentica y transmite el mismo valor, el correo electrónico se volverá a actualizar al nuevo usuario y puede causar una interrupción significativa en los servicios y la experiencia del usuario.

<mark style="color:azul;">**La Características de ID único de empleado requiere dominios asociados para Cambie el correo electrónico de un usuario**</mark>

La Características de ID único de empleado no puede actualizar la dirección de correo electrónico de un usuario a menos que el dominio del correo electrónico esté oficialmente asociado con tu perfil de la cuenta. Consulta nuestro artículo de Soporte sobre [Dominios asociados](https://support.zoom.us/hc/en-us/articles/203395207) para más información.

<mark style="color:azul;">**Los administradores y propietarios no pueden actualizar su correo electrónico mediante el ID único de empleado**</mark>

Los correos electrónicos de administrador y Propietario dentro de Zoom no pueden actualizarse mediante la Características de ID único de empleado. Esto está pensado como una medida de seguridad para evitar el Acceso no autorizado. Los administradores y propietarios deben Cambie su correo electrónico a través de su página de perfil.

<mark style="color:azul;">**Los correos electrónicos de los usuarios solo pueden actualizarse una vez al día mediante el ID único de empleado**</mark>

Los correos electrónicos de los usuarios solo pueden actualizarse una vez cada 24 horas mediante la Características de ID único de empleado. Un usuario debe esperar un día completo de calendario desde la actualización anterior antes de volver a actualizar su correo electrónico mediante SSO.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXct3ljK0YW8k8R82DXpS2__Hf8KB0qkleCQ_il6l4GcgeuhekPfPn55csfETIAauFfPQkmW7VBQOTDd2C9o39lzcTWDnMXZMW9FixnWOhCxraDttTdnKbXXF4aU1TrSOrh-9U388A?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Diagrama de un flujo de ejemplo para actualizar los correos electrónicos del usuario.</p></figcaption></figure>

<mark style="color:azul;">**Establecer el atributo SAML en \<NameID> usará el NameID confirmado del usuario**</mark>

Asignación del atributo SAML de ID único del empleado a **\<NameID>** usará automáticamente el valor de NameID afirmado del usuario como su identificador único. Esto puede ser una herramienta beneficiosa si su proveedor de identidad afirma un NameID distinto del correo electrónico de un usuario, como un Nombre Principal de Usuario (UPN) o un valor similar que no Cambie. No use este valor si los NameID de los usuarios coinciden con su correo electrónico.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfc-LwwficUxnJVa6raeHY3XwO_bRUnOo3Px-FpVWxCXKTEVRI2zoCRbp9Mjzsj1gyiTVmPy-gHryvIjpBuxrM8Me38KvWu0gf-mrPrnwxnaK9tk_hsywxF25Slq3Yh99iKINVPmw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ejemplo de la configuración de administrador de &#x3C;NameID>.</p></figcaption></figure>

### Asignación avanzada: licencias, complementos y Acceso

La sección de asignación avanzada de información SAML puede aplicar dinámicamente licencias (incluido Zoom Phone), complementos y grupos de Acceso de usuario a los usuarios a medida que se autentican. A diferencia de la asignación Básico, la asignación avanzada contiene muchos matices que pueden requerir atención diligente al configurarla, según la complejidad de su entorno. Esta sección destaca los matices para configurar la asignación avanzada SAML. Consulte nuestro [artículo sobre asignación avanzada SAML](https://support.zoom.us/hc/en-us/articles/115005081403-Setting-up-advanced-SAML-mapping) para obtener una lista completa de los atributos admitidos.

#### <mark style="color:azul;">La asignación avanzada se aplica cada vez que un usuario se autentica</mark>

A diferencia de la asignación Básico, que tiene actualizaciones Opcional para algunas categorías, las configuraciones de asignación avanzada se aplicarán cada vez que un usuario se autentique, según el orden de aplicación de arriba hacia abajo.

Por ejemplo, si un usuario tiene una licencia Básico y luego se autentica a través de SSO pasando un atributo y un valor SAML asignados para conceder una licencia completa, al usuario se le concederá instantáneamente la licencia completa. Si luego el perfil del usuario se modifica dentro del proveedor de identidad para volver a una licencia Básico, se le reasignará la licencia Básico una vez que vuelva a autenticarse en Zoom.

#### <mark style="color:azul;">El mapeo avanzado permite múltiples atributos y valores de SAML por categoría</mark>

A diferencia del mapeo Básico, que permite solo un atributo de SAML por categoría, el mapeo avanzado puede admitir múltiples atributos y valores para cada categoría. Esto permite una flexibilidad significativa al gestionar la licencia de usuario y el Acceso a través de grupos de seguridad dentro de su proveedor de identidad, como se muestra en la siguiente Configuración.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcw0QbtEMEhc4KtDF3LZsfAIgir_-AB2XGFaJ6qWplazLgxbyRSunevolbVjRFe196QBnWeqwA8dPSnvGbyhg-TSH1yJ2iZvElnIDPU6j1wRuka_5MndC3rAjXADRJIqPmoeESo?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ejemplo de mapeo de atributos para SAML.</p></figcaption></figure>

{% hint style="success" %}
**Consejo de Zoom**

Los atributos de SAML pueden variar según el proveedor de identidad, especialmente para los grupos de seguridad. Confirme con su proveedor de identidad o a través de [registros de respuesta de SAML](#response-logs-tell-you-which-saml-values-and-attributes-are-being-asserted) cómo se declaran los atributos de SAML.
{% endhint %}

#### <mark style="color:azul;">El mapeo avanzado aplica las licencias de arriba hacia abajo cuando se declaran múltiples atributos</mark>

Si un usuario pasa múltiples atributos o valores de SAML que están configurados para el mapeo avanzado de SAML, Zoom asignará las licencias de arriba hacia abajo. Consulte el siguiente ejemplo:

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXd6ejdpzRIK8EUzyzdyomoHNChq-XkoS85btacDjLOAKyBQVwIQ15dzUKqsE_l8iFDOJiYGUjh4W7XaTRapGaZp5tx7R2J06yvpbwSna1YVjR9_ms8nn1haaJiNxaaL6wQ7XdC1QA?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ejemplo de selección de tipo de licencia en la Configuración de administrador.</p></figcaption></figure>

Según la Configuración anterior, si un usuario pasara un atributo para ambos **global\_usuarios** y **marketing**, porque **marketing** es la más alta en la configuración, este atributo se aplicará al usuario y los atributos aplicables restantes se ignorarán.

Alternativamente, si la configuración se estableció con **global\_usuarios** como la más alta, como se ve en la siguiente captura de pantalla, si la aserción de un usuario contenía **global\_usuarios**, **marketing**, **humano** **recursos**, y **TI**, porque **global\_usuarios** es la prioridad más alta, solo se asignará una licencia Básico.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfdQrc0QA5GFNzFVBIa9y1HH0GdkDMzeSomo4GdhE8xHCQzwozv2CXWRkdedXemhuAoZ81rfa21kPlO_0DalY2oasz6XDJkLD88NaNQiH686EX9Rfuxb-mje5go5uep9Fp3RBQuKw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ejemplo de ajuste del orden de prioridad</p></figcaption></figure>

Los administradores de Zoom pueden ajustar el orden de aplicación al editar los valores de asignación usando las flechas ↑↓ dentro del editor.

{% hint style="success" %}
**Recomendación de Zoom**

Configure las configuraciones avanzadas de la más específica a la más general para evitar la aplicación incorrecta de la licencia.
{% endhint %}

#### <mark style="color:azul;">Las asignaciones de seminario web y Reunión grande pueden compartir un valor común para aplicar ambos complementos</mark>

Para simplificar el proceso de aplicación, los administradores de Zoom pueden Configure el mismo atributo y valor de SAML dos veces para aplicar ambos complementos de seminario web y Reunión grande a los usuarios, como se ve en la siguiente imagen con el **global\_usuarios** valor. Estos complementos también pueden configurarse de forma independiente si se desea, como se muestra con el **seminario\_web\_solo** y **reunión\_grande\_solo** valores.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdY6Py9Rb7L7iKsez3UXpg9ZwL-gxgmpO5QjLDXdeZC42EJDCHEw82ghcAm4m5Rb8fZ8GQvT5rd47j-p4JeR6DUUAujw7ARMynCsLKPLrJVGjlkiEp2YtRk-sOZNaQPUQWYRRTsmQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ejemplo de atributos SAML para large_reunión_only y seminario web_only.</p></figcaption></figure>

#### <mark style="color:azul;">Los usuarios se pueden añadir a varios grupos de usuario usando un valor de SAML</mark>

Los administradores de Zoom pueden configurar la asignación de grupo de usuario para añadir un usuario a varios grupos con un valor de SAML.

El primer grupo de usuario añadido se establecerá como el grupo principal del usuario y determinará la configuración predeterminada del usuario *a menos que un grupo subyacente tenga una configuración bloqueada*. Para obtener más información sobre los grupos de usuario, consulte nuestro [artículo de Soporte](https://support.zoom.us/hc/en-us/articles/204519819-Managing-user-groups-and-settings).

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdER0NnN7GSalp5YpVpM9EW068VLrDgdHOJty4Hm6blWIOEghH5Woj7B8s7io1X2U3ywZEiyvU5cJE4pEcCJtSrlhAsaPnzLK44CVAlU_k1Igqt4y8ejYfFAw-ILkKulqXUGqohrg?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ejemplo de asignación múltiple de grupo de usuario.</p></figcaption></figure>

#### <mark style="color:azul;">Los usuarios especificados y los grupos de usuario pueden quedar exentos de asignaciones específicas de SAML</mark>

Todas las opciones bajo la asignación avanzada de SAML pueden configurarse para eximir a usuarios específicos y grupos de usuario del comportamiento de la asignación. Esto puede ser beneficioso para evitar interrupciones del servicio para usuarios VIP debido a un posible cambio en la licencia.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXftnv80dtlXFIYqMKvlB0mecwcoX7_IEQIFXed3x-9szHtQv3X-h_aLv5gkJ4_9q0wIJI3YlxNdPS3aR--_TOt3Xv8_ZGfv2Fqrv9hSSAEvaY4e69nEPQIpVGHMk6fTbKareeawww?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ejemplo de exenciones de usuario.</p></figcaption></figure>

#### <mark style="color:azul;">Auto Mapping asigna automáticamente usuarios a un usuario, canal o grupo de IM llamado según su valor SAML declarado si el valor no se ha asignado previamente a un grupo</mark>

Auto Mapping puede usarse para asignar automáticamente usuarios a un Grupo de usuario, canal y Grupo de IM nombrados según su valor SAML declarado. A diferencia de otros componentes avanzados de mapeo, que pueden configurarse para asignar a un usuario a cualquier grupo según el valor SAML, Auto Mapping siempre asigna a un usuario a un grupo según el valor exacto de SAML. Si el grupo no existía previamente, se creará automáticamente.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcleVut-f8Pq1AdmwMk0CU5uE4MYhIFAdSPSxxVbyoMyS2e24V3RL9AD_VhcVCTtoh0PFswB_8JTwlOMYm_TCTKria2nIAOVtg7iI3rlKdsWAwpe5UlM-AfuthKuAnG8_mu71VPcw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ejemplo de Auto Mapping de SAML.</p></figcaption></figure>

Por ejemplo, si Auto Mapping está configurado para asignar a un usuario a los grupos según su departamento, si el valor de su departamento aún no está definido para el Grupo de usuario, canal o Grupo de IM, los usuarios se asignarán automáticamente a un grupo que coincida con el nombre de su departamento, como se muestra en la siguiente tabla:

| Atributo SAML | Valor SAML       | ¿Ya existe el grupo de Zoom? | Resultado                                                       |
| ------------- | ---------------- | ---------------------------- | --------------------------------------------------------------- |
| Departamento  | Recursos Humanos | Sí                           | Usuario agregado al grupo de Recursos Humanos                   |
| Departamento  | Marketing        | Sí                           | usuario agregado al grupo de Marketing                          |
| Departamento  | Ventas           | No                           | El grupo de Ventas se crea, usuario agregado al grupo de Ventas |

#### Zoom admite hasta cinco atributos SAML personalizados

Los administradores de Zoom pueden Configure hasta *cinco* atributos SAML personalizados para agregar datos de usuario a su perfil de Zoom en la [Administración de usuarios avanzada](https://zoom.us/account/user#/advanced) página. Después de añadir los campos personalizados, los administradores de Zoom pueden Configure la asignación en la [Mapeo de respuesta SAML](https://zoom.us/account/sso/mapping) página.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcxmWWYpKRYP078q0iwYdK9tfmcmAHLuwZtoSn7VoUeeRbdki2udbiF0Yh7pUczEG_rXqZGS1zBbDl4-OODAZYMFEkISb4L55mahN_6hAqt87dCo8fT4Yj7aQVw1ivuZtzksdmhQg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Ejemplo de atributos SAML personalizados</p></figcaption></figure>

#### <mark style="color:azul;">Asignar usuarios a una subcuenta</mark> *<mark style="color:azul;">solo</mark>* <mark style="color:azul;">aplicar una licencia de reunión y complementos</mark>

Asignar un usuario a una subcuenta solo aplicará la licencia de reunión y los complementos de un usuario, como seminario web y Reuniones grandes, a la subcuenta. Los grupos de usuarios, los grupos de MI, los roles de usuario, etc., no se aplicarán y deben configurarse dentro de la subcuenta.

Clientes que requieren más flexibilidad para la asignación de respuestas SAML con subcuentas necesitarán una URL mnemónica única y una nueva configuración de SSO dentro de la subcuenta.

### Solución de problemas de SSO

#### <mark style="color:azul;">Uso de los registros de respuesta SAML para solucionar problemas</mark>

Los registros de respuestas SAML guardados pueden ser una herramienta invaluable para solucionar problemas de configuración y errores de usuario, además de las configuraciones de asignación de respuestas SAML. Si su configuración de SSO está establecida para guardar registros de respuestas SAML, se puede acceder a ellos a través de la [Registro de respuestas SAML](https://zoom.us/account/sso/saml_logs) pestaña Disponible dentro de la página de Configuración de SSO en Configuración avanzada. Para ver los registros de respuesta SAML, haga clic en **Ver detalles** junto a un intento de autenticación.

#### <mark style="color:azul;">La mayoría de las autenticaciones se mostrarán en los registros de respuesta</mark>

La mayoría de los intentos de autenticación fallidos o no exitosos se mostrarán en la página de registros de respuesta. Si un intento de autenticación no se muestra, lo más probable es que Zoom no haya recibido una aserción SAML de su proveedor de identidad, o que el guardado de los registros de respuesta SAML esté deshabilitado.

#### <mark style="color:azul;">Los registros de respuesta pueden indicarle si su Configuración es incorrecta o si su certificado está obsoleto</mark>

Cuando los registros de respuesta SAML están habilitados, la información del proveedor de identidad se afirma en Zoom para autenticar identidades para cada parte. Si una Configuración afirmada o una cadena de información, como el certificado X509 o el ID del emisor, es diferente de la Configuración actual de Zoom, aparecerá un error indicando que la información “no coincide con la Configuración actual de SSO”. Un administrador de Zoom puede actualizar la Configuración de SSO para que coincida con estos valores afirmados si son correctos para resolver el error.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe5ElE9oAkqrfuutEG32SjtnF-aPpSu_MbRIy3h6oRhTiHnBC3okBRHk57sWwuJgg3a8_WD_mYoK_Wd5bJ1zMkLScazjdXshmBUZyXvBVtmyQO75Rl7ox_MCgT6X-AzcA?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ejemplo de advertencias de Configuración incorrecta.</p></figcaption></figure>

#### <mark style="color:azul;">Los registros de respuesta le indican qué valores y atributos SAML se están afirmando</mark>

Revisar los registros de respuesta puede ayudar a resolver configuraciones de asignación de respuestas SAML al verificar qué atributos y valores están siendo afirmados por los usuarios al autenticarse. Estos pueden compararse con la configuración para asegurar que los atributos y valores coincidan.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe-BD98pFvpYplXC-sVB4KKlUFDc0dOzjv-VzEOyH5tOBQbt-yiK8e82nkLGC7FmBJIekP-VVqEBVnullP173ydJLkNDFh6nCcOfup1UHlTTYl2l0DDitymKeid4NO7ZZYaw6J3sQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ejemplo de información que está siendo afirmada por el servicio del proveedor de identidad.</p></figcaption></figure>

Si faltan atributos o valores SAML, la información no está siendo afirmada por el servicio del proveedor de identidad. Se recomienda a los usuarios que experimenten este problema que se pongan en contacto con los servicios de soporte de su proveedor de identidad para obtener más ayuda.

#### <mark style="color:azul;">Los registros de respuesta incluyen un código de error y una breve explicación, si no se completan correctamente</mark>

Si un usuario no puede autenticar o recibe un error, los registros de respuesta SAML contienen un código de error y una breve explicación del error.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcUxXpQNQM4ZUpgIHUF2s__t4s3fM4sjWqXqv5y4i4oop4ygRKYcxxdeC7pIX7_O8sgxFmbrkPd6PrlLam4zptYZNKleBKEXFEUd0o97IvJZvRfZi81sSfKr6wwvfxemuzg_UDi?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ejemplo de código de error y explicación.</p></figcaption></figure>

La mayoría de los problemas pueden identificarse y resolverse mediante estos mensajes de error. Si no puede resolver el error, póngase en contacto con Soporte de Zoom para obtener asistencia adicional.

#### <mark style="color:azul;">Errores de ID de seguimiento WEB</mark>

Si un usuario falla la autenticación SSO, recibirá un código de error de ID de seguimiento WEB. Estos códigos no son un mensaje de error relacionado con un fallo específico, sino un ID de registro único que puede revisarse en SAML Response Mapping para identificar problemas de autenticación.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdg3Btc3wYZ71fAL7VX5G0OiLOQ-YKOAmt1-fytPE2xDRktbVLQqw_r2rURYLExtZ2rSfIIqelDEM8oZ47-gFBKdn2Ze9V6kx5nB_kuxZlYIKP2Hy24Ot0SXrobSdLg4BfudOs_?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ejemplo de un error visible para el usuario con un código de error de ID de seguimiento WEB.</p></figcaption></figure>

Para identificar el error, si el registro de respuestas SAML está habilitado, navegue a la [Registro de respuestas SAML](https://zoom.us/account/sso/saml_logs) pestaña disponible dentro de la página de configuración de SSO en Configuración avanzada. Desde allí, introduzca el ID de seguimiento WEB en el campo ID de seguimiento y realice una búsqueda para completar el registro de respuesta

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcbDm_F5qgN7TwBk0PiItomqHcaoFUFU8VAmTECFtzogW1sjvlJiIYaK2pXniGKDIEUnEZOg1-xHYrpteg6foFyec_SlpRVjqjUmrNa1lbPvdCEwnuZtOU1yvqfuGYh-enXmq5f?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ejemplo de búsqueda del registro de respuesta SAML con el código de error de ID de seguimiento WEB mencionado anteriormente.</p></figcaption></figure>

Los registros de respuesta SAML deberían mostrar la aserción SAML y un código de error y mensaje en la parte inferior de la respuesta que pueden usarse para una resolución de problemas adicional.

### Errores SCIM

#### <mark style="color:azul;">El usuario no existe o no pertenece a esta cuenta</mark>

Este error ocurre cuando la dirección de correo electrónico de un usuario objetivo no se puede aprovisionar debido a una cuenta ya existente. Se recomienda a los administradores de Zoom que se pongan en contacto directamente con el usuario e inviten manualmente al usuario a la cuenta.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdXyiyMnR4S4EhYFqFUXgrePk-RwciKw8-jcxKxViZiIZ4I2kp0j1f_alWR7Hq9WuYhwz6ohh4LodWERfiXSr27LFN20r-r95xBJ6AjD7lF9k58yIJeYLpMmHR3BHYcPTMYkVwqZw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ejemplo de un error de aprovisionamiento.</p></figcaption></figure>

#### <mark style="color:azul;">No puede añadir usuarios de pago</mark>

Este error ocurre cuando SCIM intenta aprovisionar a un usuario cuando hay licencias insuficientes en la cuenta. Para resolver el error, el usuario debe aprovisionarse como usuario básico, o debe ponerse a disposición una licencia para su aprovisionamiento.

### Uso de los registros SCIM para solucionar problemas de aprovisionamiento de usuarios

Zoom proporciona los 100 registros de solicitudes de API más recientes en la [Zoom Marketplace](https://marketplace.zoom.us/). Un administrador de Zoom puede usar estos registros para confirmar qué información se está enviando y recibiendo a través de las API de aprovisionamiento. Para acceder a los registros, inicie sesión en Zoom Marketplace como administrador de Zoom y haga clic en **Administrar**. En la página siguiente, seleccione **Registros de llamadas** debajo de **Administración de aplicaciones personales**. Desde allí, haga clic en una entrada para expandir los registros de la API y revisar el contenido.

La siguiente imagen muestra un ejemplo de una solicitud de aprovisionamiento de usuario SCIM, con la identidad del usuario y los atributos de licencia resaltados como referencia.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcIxosFPBR8E4f1hj0vZQ7_nxnRd_isIqJYhKTQbocw4UfXlCBCkscqx8bGvY8JwuazgtRROPJm9PCZfZ4hJ5GQBqBzJA-PgS-mXkptGa0xq82SMXjl9Ip-faCDk3OQuLUXK0iobQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ejemplo de una solicitud de aprovisionamiento de usuario SCIM.</p></figcaption></figure>

Al igual que la asignación de respuestas SAML, Zoom solo puede aplicar la información que se envía desde el proveedor de identidad en la solicitud de aprovisionamiento. Use estos registros para confirmar que la identidad del usuario y los atributos de licencia se están enviando desde el proveedor de identidad. Si falta la información esperada en estas aserciones, póngase en contacto con su proveedor de identidad para obtener soporte.

### Flujos de datos y autenticación

#### <mark style="color:azul;">Autenticación SAML</mark>

El siguiente diagrama detalla el flujo de autenticación SAML de un usuario al iniciar una sesión de Inicio de sesión único con Zoom.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfkEMRTb806bc8m6p0o2PoRatl-YUcolK_42gs9cSFWW10jHIeMvgjn7uLfItLOKYtg4Ps97WAUWRgHXmSc0oF8kgDBXwqYdnDt1aZhxIXgyoUJa-M6gxtRMiMPxW8pGek27TNw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Diagrama de un ejemplo de flujo de autenticación SAML.</p></figcaption></figure>

#### <mark style="color:azul;">Token de inicio de sesión web SSO</mark>

Después de que un usuario se autentica mediante SAML, la sesión del usuario se crea dentro de su navegador y tiene

una vida útil de dos horas de forma predeterminada. Si el usuario continúa usando activamente su página web de Zoom, la sesión se renovará; sin embargo, si el usuario no usa su página web durante dos horas, el token expirará y el usuario deberá autenticarse de nuevo. Los administradores de Zoom pueden configurar esta duración de sesión activa en la [Seguridad](https://zoom.us/account/setting/security) página, en Usuarios deben volver a iniciar sesión después de un período de inactividad y **Establecer el período de inactividad en la web (minutos)**.

#### <mark style="color:azul;">Token de inicio de sesión del cliente</mark>

Cuando un usuario intenta autenticarse mediante SSO dentro de un cliente, la máquina del usuario abrirá un navegador web y lo redirigirá a la página de inicio de sesión del proveedor de identidad. Después de que un usuario se autentique, el navegador del usuario recibirá un token de inicio de la aplicación de Zoom cliente. Una vez que el usuario haga clic en el botón “abrir” o “iniciar”, el navegador usa el esquema de URL combinado con el token de inicio para abrir el cliente de Zoom.

El cliente de Zoom usará el token de inicio para obtener el token de acceso y el token de actualización del servidor de Zoom. El cliente usará el token de acceso durante un período de dos horas cada vez y, al expirar, usará el token de actualización para obtener un nuevo conjunto de tokens, que se almacenan en la base de datos local del cliente. Este proceso de actualización es ilimitado de forma predeterminada y puede ciclar continuamente entre tokens hasta que un usuario cierre sesión o los tokens expiren. Los administradores de Zoom pueden personalizar la duración de la sesión en la [Configuración de SSO](https://zoom.us/account/sso) página, en [*forzar cierre de sesión automático*](#zoom-administrators-can-enforce-automatic-logout-after-a-defined-length-of-time).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://library.zoom.com/technical-library/es/rincon-del-administrador/account-and-endpoint-management/sso-field-guide.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
