Blog

Microsoft Entra ID SSO FAQ — Preguntas frecuentes de soporte sobre SSO con Microsoft Entra ID | Vemco Group

Escrito por Admin | Sep 2, 2026, 11:34:46 PM

Un escenario que vemos cada semana: un responsable de IT descubre que la cuenta de la plataforma de conteo de personas de una tienda cerrada hace seis meses sigue activa, con una contraseña compartida entre tres exempleados. Nadie la dio de baja porque no estaba conectada al directorio corporativo. Ese es el problema real que resuelve el inicio de sesión único con Microsoft Entra ID: no la comodidad de escribir una contraseña menos, sino el control del ciclo de vida de los accesos. Esta guía recoge las preguntas que nuestros equipos de soporte y nuestros partners reciben con más frecuencia, con respuestas concretas para quien tiene que configurarlo, mantenerlo o justificarlo en un presupuesto.

¿SAML u OpenID Connect? ¿Cuál debo elegir?

Ambos protocolos funcionan con Microsoft Entra ID y ambos son seguros si se configuran bien. La decisión suele venir dictada por lo que soporta la aplicación, no por preferencia del cliente. En la práctica, SAML 2.0 sigue siendo el estándar más habitual en aplicaciones empresariales de analítica, mientras que OIDC es más común en plataformas de arquitectura reciente. Antes de comprometer una fecha de despliegue, pida a su proveedor confirmación escrita del protocolo soportado, de si admite SP-initiated e IdP-initiated login, y de si el SSO está incluido en su plan o supone un coste adicional. Esa última pregunta ahorra conversaciones incómodas en la fase de renovación.

¿Quién hace qué durante la configuración?

La mayoría de los retrasos en proyectos de SSO no son técnicos: son de coordinación. Un reparto de responsabilidades claro evita el clásico intercambio de correos de tres semanas.

  • Su administrador de Entra ID: crea la aplicación empresarial en el tenant, asigna usuarios o grupos, configura el acceso condicional y comparte los metadatos de federación.
  • El proveedor de la plataforma: entrega el Entity ID y la Reply URL (ACS), configura el mapeo de atributos y valida el primer inicio de sesión de prueba.
  • El equipo de soporte conjunto: define quién atiende los fallos de autenticación una vez en producción, porque el usuario final no distingue entre un error del IdP y un error de la aplicación.

Con este reparto acordado por adelantado, una configuración típica se completa en una o dos sesiones de trabajo, no en semanas.

Los errores que generan el 80 % de los tickets

Una observación de quien ha implementado esto decenas de veces: casi ningún ticket de SSO es un fallo del protocolo. La inmensa mayoría se reduce a tres causas administrativas.

  • Usuario no asignado (error AADSTS50105): el usuario existe en Entra ID pero nadie lo asignó a la aplicación empresarial. Es, con diferencia, la incidencia más repetida tras cada incorporación de personal nuevo.
  • Reply URL que no coincide: alguien copió la URL con una barra final de más, o con http en lugar de https. Entra ID compara literalmente, carácter a carácter.
  • Acceso condicional bloqueando la sesión: una política de cumplimiento de dispositivo o de ubicación impide el acceso desde la tablet del back office de la tienda. El error parece de la aplicación, pero la causa está en el tenant del cliente.

Consejo para equipos de soporte: pidan siempre el código de error AADSTS completo y una captura de pantalla. Ese código identifica la causa en minutos; la frase «no me deja entrar» no.

¿Qué pasa con el personal de tienda sin cuenta corporativa?

Esta es la pregunta que más subestiman los compradores. En muchas cadenas, los gerentes de tienda tienen cuenta de Microsoft 365, pero el personal de refuerzo o los franquiciados no. Si su política es «SSO obligatorio para todos», necesita decidir antes del despliegue si esos perfiles recibirán cuentas de invitado (B2B guest) en su tenant, cuentas locales de la plataforma como excepción documentada, o simplemente acceso a informes distribuidos por correo en lugar de acceso directo al dashboard. Cada opción tiene implicaciones de coste y de auditoría distintas. Definirlo tarde suele significar excepciones improvisadas que nadie revisa después.

¿El SSO gestiona también el aprovisionamiento de usuarios?

No automáticamente, y aquí conviene ser preciso. El SSO autentica; el aprovisionamiento crea, actualiza y desactiva cuentas. Hay dos enfoques habituales: el aprovisionamiento just-in-time, donde la cuenta se crea en el primer inicio de sesión con los atributos que envía Entra ID, y SCIM, donde el directorio sincroniza altas y bajas de forma proactiva. Para el caso que abría este artículo —cuentas huérfanas de empleados que ya no están— solo SCIM o un proceso de baja disciplinado resuelven el problema de raíz, porque el JIT nunca desactiva a nadie. Pregunte explícitamente a su proveedor cuál de los dos soporta.

¿Afecta el SSO a la privacidad de los datos de conteo?

Son dos capas independientes y conviene explicarlo así al DPO. El SSO protege quién accede a la plataforma; los datos de conteo, en el caso de Vemco, son agregados por diseño: cifras de tráfico sin identificación personal de los visitantes, con exclusión del personal, alineadas con el RGPD. La incorporación de Entra ID no cambia qué datos se recogen, sino que refuerza la trazabilidad de quién los consulta. Para organizaciones con requisitos estrictos de residencia de datos, el hecho de que la plataforma pueda operar en nube gestionada o en nube privada, integrada con la infraestructura de IT existente, suele ser lo que desbloquea la aprobación del comité de seguridad. En cualquier evaluación, pida siempre la documentación vigente de certificaciones y retención de datos por escrito; ningún proveedor serio debería resistirse a ello.

Lista de comprobación antes de abrir un ticket

  • ¿El usuario está asignado a la aplicación empresarial en Entra ID?
  • ¿El código de error AADSTS está documentado en la captura?
  • ¿Falla a todos los usuarios o solo a uno? (Todos: probable certificado caducado o cambio de configuración; uno: asignación o acceso condicional.)
  • ¿El certificado de firma SAML sigue vigente? Anote su fecha de caducidad en el calendario del equipo: es la avería «repentina» más previsible que existe.
  • ¿Ha habido cambios recientes en políticas de acceso condicional del tenant?

Un ticket que llega con estas cinco respuestas se resuelve, en nuestra experiencia, en una fracción del tiempo habitual. Y un despliegue de SSO bien planificado convierte la gestión de accesos de su plataforma de analítica en algo que su equipo de IT ya sabe hacer, porque es idéntico al resto de sus aplicaciones corporativas.

¿Está planificando la integración de su plataforma de analítica retail con Microsoft Entra ID, o tiene una incidencia de SSO abierta ahora mismo? Escríbanos en vemcogroup.com/contact-us y nuestro equipo de soporte revisará con usted la configuración, los requisitos de aprovisionamiento y las opciones de despliegue en nube gestionada o privada para su organización.