El escenario es conocido: el equipo de retail ya eligió la plataforma de analítica, el presupuesto está aprobado, y entonces el departamento de seguridad envía un cuestionario de 40 preguntas donde la mitad giran en torno a una sola cosa: ¿el proveedor soporta inicio de sesión único con Microsoft Entra ID? Si la respuesta no está clara en la propuesta comercial, el proyecto se detiene semanas. Este artículo recoge las preguntas que los equipos de compras hacen —o deberían hacer— antes de firmar, con respuestas concretas y sin rodeos.
¿Qué significa exactamente "soporta Entra ID" en una propuesta?
Aquí está el primer punto donde compras debe afinar. "Soportamos Entra ID" puede significar cosas muy distintas según el proveedor:
- SSO federado real mediante SAML 2.0 u OpenID Connect (OIDC), donde la autenticación ocurre en el tenant de Microsoft del cliente y el proveedor nunca ve la contraseña.
- Login social con cuenta Microsoft, que es otra cosa: no aplica las políticas de acceso condicional de la empresa ni se gestiona desde el tenant corporativo.
- SSO más aprovisionamiento automático (SCIM), donde altas, bajas y cambios de rol se sincronizan desde Entra ID sin intervención manual.
La pregunta correcta en el pliego no es "¿soportan SSO?", sino: ¿qué protocolo, con qué flujos, y el aprovisionamiento de usuarios es automático o manual? Un proveedor serio responde a eso en dos líneas. Uno que no lo tiene claro, responde con generalidades.
¿SAML u OIDC? ¿Importa para quien compra?
Para el usuario final, no: ambos producen la misma experiencia de acceso con credenciales corporativas. Para el equipo de TI, sí importa en la operativa. SAML es el estándar más extendido en aplicaciones empresariales y el que la mayoría de los administradores de Entra ID configuran con los ojos cerrados. OIDC es más moderno y suele ser más sencillo de mantener. Lo relevante para compras: si su organización tiene una política interna que exige uno de los dos, verifíquelo antes de la demo técnica, no después de la firma. Cambiar el protocolo a mitad de implantación añade semanas.
¿Hay costes ocultos de licencias de Microsoft?
Esta es la pregunta que más presupuestos descuadra. Tres puntos a validar con su administrador de Microsoft 365:
- El SSO básico con SAML/OIDC hacia aplicaciones de terceros está disponible en los planes gratuitos de Entra ID, pero funciones como el acceso condicional requieren Entra ID P1 o superior.
- Algunos proveedores SaaS cobran el SSO como módulo adicional o lo reservan para su plan "enterprise". Pida el desglose por escrito: es un clásico de las renegociaciones de renovación.
- Si necesita aprovisionamiento SCIM, confirme que tanto su plan de Microsoft como el del proveedor lo incluyen sin recargo.
Incluya en el contrato una cláusula que garantice que el SSO no pasará a ser de pago en futuras renovaciones. Cuesta una frase y ahorra discusiones.
¿Cuánto tarda realmente la configuración?
El trabajo técnico puro —intercambiar metadatos, mapear atributos, probar el login— suele resolverse en una o dos sesiones de trabajo entre el soporte del proveedor y el administrador del tenant. Lo que alarga los proyectos casi nunca es la técnica. Una observación de quien ha implantado esto decenas de veces: el cuello de botella habitual es el consentimiento de administrador en el tenant del cliente. Registrar la aplicación empresarial en Entra ID requiere permisos que el equipo de retail no tiene, y la persona que sí los tiene suele estar en otra cola de tickets. Si compras consigue que el administrador global esté identificado y avisado desde el kickoff, el plazo típico se reduce de un mes a una semana. También conviene acordar de antemano quién renueva los certificados SAML: caducan (normalmente cada uno a tres años) y su expiración silenciosa es la causa número uno de "el SSO dejó de funcionar un lunes por la mañana".
¿Qué pasa con las bajas de personal y los usuarios de tienda?
En retail, la rotación de personal es alta y las cuentas huérfanas son un riesgo real de auditoría. Con SSO federado, desactivar al usuario en Entra ID le corta el acceso a la plataforma de analítica en el mismo momento; con cuentas locales, alguien tiene que acordarse. Para cadenas con decenas de tiendas, pregunte además si el proveedor soporta asignación de roles por grupos de Entra ID: que el gerente de zona vea sus tiendas y solo sus tiendas debería resolverse con pertenencia a grupos, no con configuración manual usuario a usuario.
¿Qué debe pedir compras por escrito antes de firmar?
- Protocolo soportado (SAML 2.0, OIDC o ambos) y si existe documentación específica para Entra ID.
- Confirmación de que el SSO está incluido en el plan contratado, sin recargo actual ni futuro.
- Si existe SCIM o, en su defecto, cuál es el proceso de baja de usuarios y su plazo.
- Posibilidad de forzar el SSO como único método de acceso, deshabilitando contraseñas locales.
- Modelo de alojamiento (nube gestionada o nube privada) y compatibilidad con sus políticas de acceso condicional.
- Contacto de soporte para la implantación y responsabilidad sobre la renovación de certificados.
Un apunte específico para plataformas de conteo de personas
Si lo que está comprando es analítica de tráfico en tienda, el SSO no es la única cuestión de seguridad sobre la mesa, pero sí conviene evaluar ambas juntas. En el caso de Vemco Group, el diseño parte de datos agregados y conformes al RGPD: conteos sin identificación personal y con exclusión del personal de tienda, de modo que el sistema al que accede el usuario federado no contiene datos personales de visitantes. Y la plataforma puede desplegarse en nube gestionada o privada, integrándose con la infraestructura de TI existente, lo que simplifica bastante la conversación con el equipo de seguridad que revisa la aplicación empresarial en su tenant. Los detalles concretos de configuración de identidad, residencia de datos y retención para su caso se validan con el equipo técnico durante la evaluación, no con una casilla genérica en un PDF comercial: pídalo así y compare a los proveedores por la calidad de esa respuesta.
¿Está preparando un pliego o un cuestionario de seguridad y necesita respuestas concretas sobre autenticación con Microsoft Entra ID, opciones de despliegue y gestión de usuarios en una plataforma de analítica retail? Hable con el equipo de Vemco Group en vemcogroup.com/contact-us y obtenga la documentación técnica que su departamento de TI va a pedir de todos modos — mejor antes de firmar que después.