---
title: "Configurar SSO con Microsoft Entra ID"
description: "Registra una conexión SAML o OIDC de Bird en Microsoft Entra ID, establece el formato de NameID que Entra omite, rellena mail y entiende la asignación de aplicaciones."
canonical: "https://bird.com/es-es/documentacion/knowledge-base/account-security/sso-microsoft-entra-id"
---

# Configurar SSO con Microsoft Entra ID

Esta página cubre la parte de Entra en una conexión SSO. La parte de Bird (verificar un dominio, probar, activar y requerir SSO) es igual para todos los proveedores y está en [SSO y aprovisionamiento](/docs/knowledge-base/account-security/sso).

Entra y Bird necesitan valores del otro, así que por dónde empiezas depende del protocolo. Mantén ambos abiertos mientras trabajas.

## SAML

Empieza en Bird para SAML. El Entity ID y la Assertion Consumer Service URL de una conexión SAML derivan de la propia conexión, así que créala con **I have not set up my provider yet**, registra los valores que muestra y vuelve a **Supply the details**. [Configurar SAML sin valores provisionales](/docs/knowledge-base/account-security/sso) detalla ese flujo.

Los nombres de campo de Entra no coinciden con los de Bird:

| En Bird, en **Register these with your identity provider** | En Microsoft Entra ID                      |
| ---------------------------------------------------------- | ------------------------------------------ |
| Assertion Consumer Service URL                             | Reply URL (Assertion Consumer Service URL) |
| Entity ID                                                  | Identifier (Entity ID)                     |
| Sign-in URL for this connection                            | Sign on URL                                |

Si rellenas **Sign on URL** o no determina cómo se comporta el mosaico de My Apps. Si lo estableces, el mosaico inicia el inicio de sesión en Bird, que luego pide a Entra una aserción. Si lo dejas vacío, el mosaico envía una aserción a Bird directamente. Bird acepta ambos flujos, siempre que la conexión permita el inicio de sesión iniciado por el proveedor de identidad.

### Establece el formato de NameID tú mismo

Los metadatos de federación de Entra no anuncian ningún formato de NameID. Bird lee el formato de los metadatos cuando el proveedor lo publica, así que una conexión de Entra queda asociada a un identificador permanente por defecto, y la primera prueba falla porque el formato que Entra realmente envía no coincide.

Abre **Edit** en la conexión y establece **Identify members by** en la dirección de correo del miembro antes de ejecutar la primera prueba. En Entra, establece la claim **Unique User Identifier (Name ID)** en `user.mail`, con el formato de identificador de nombre en Email address.

Okta y Google sí anuncian un formato, así que este paso es específico de Entra.

### Desactiva Sign SAML response

Deja **Sign SAML response** desactivado para que Entra firme la aserción en lugar de la respuesta que la envuelve. Con la firma de respuesta activada, la aserción interior queda sin firmar y Bird rechaza cada inicio de sesión con un error de firma que parece un problema de certificado.

### Validez de la aserción y rotación de certificados

Entra firma aserciones válidas desde cinco minutos antes de la emisión hasta 60 minutos después, una ventana más amplia que la de Okta o Google, que Bird acepta.

Rota con solapamiento. Añade el nuevo certificado a la conexión de Bird mientras aún contiene el antiguo, activa el nuevo certificado en Entra y luego elimina el antiguo de Bird. Si eliminas el certificado antiguo antes de que Entra haya activado el nuevo, cada inicio de sesión falla hasta que ambos coincidan.

Los secretos de cliente y los certificados de firma de Entra caducan. Anota las fechas y planifica el reemplazo; un inicio de sesión con una credencial caducada falla ese mismo día.

## OIDC

Empieza en el portal de Entra para OIDC. Bird necesita el emisor, el client ID y el client secret para crear una conexión OIDC, así que registra la aplicación en Entra primero. La **Redirect URI** de Bird es la misma para todas las conexiones y se muestra en **Add connection** antes de crear nada, así que puedes registrarla de antemano.

Registra una aplicación en Entra, añade un client secret y copia el client ID y el secret en Bird.

Usa tu emisor **específico del tenant**, el emisor de `v2.0` que incluye tu tenant id. No uses el endpoint multi-tenant `common`: su documento de descubrimiento describe el emisor como una plantilla en lugar de un valor, y una conexión creada a partir de él falla en cada inicio de sesión. Bird se autentica en el endpoint de token con `client_secret_basic`.

Registra la **Redirect URI** de Bird como redirect URI en el registro de la aplicación.

### Rellena el atributo mail de cada miembro

Bird lee la dirección del miembro de la claim `email` del ID token. Entra emite esa claim solo cuando el atributo **mail** del usuario está establecido, en Contact information de su perfil de Entra. Un tenant cuyos usuarios no tienen buzón (una organización que usa otro proveedor de correo) suele dejarlo vacío, y la prueba de Bird informa de que no llegó ninguna dirección de correo, aunque el nombre principal del usuario sea una dirección perfectamente válida.

Rellena **mail** para cada miembro que vaya a iniciar sesión a través de Bird.

### El mosaico de My Apps

Para que el mosaico aparezca, establece la **Home page URL** del registro de la aplicación en la Initiate login URI de la conexión en Bird, establece **Visible to users** en Yes y asigna el usuario. Sin una home page URL, el mosaico queda oculto.

### La asignación de aplicación no restringe quién accede a Bird

Activar **Assignment required** en la aplicación de Entra no impide, por sí solo, que un miembro no asignado inicie sesión en Bird por OIDC. Bird solicita los scopes estándar `openid` y `email`, que Entra trata como permisos de Microsoft Graph, así que Entra evalúa la asignación contra Graph en lugar de contra tu aplicación Bird.

Para que Entra aplique la asignación, y con ella el acceso condicional a nivel de aplicación, expón un scope en el registro de la aplicación en **Expose an API** y pide a Bird que lo solicite en la conexión. Hasta entonces, los miembros que pueden acceder a tu organización a través de esta conexión son aquellos cuya dirección está en uno de sus dominios verificados.

Esto aplica a la ruta OIDC. Una aplicación SAML es su propio recurso en Entra, así que la asignación se evalúa contra ella.

## Próximos pasos

- [SSO y aprovisionamiento](/docs/knowledge-base/account-security/sso): verificar un dominio, probar la conexión y requerir SSO
- [Configurar SSO con Okta](/docs/knowledge-base/account-security/sso-okta)
- [Configurar SSO con Google Workspace](/docs/knowledge-base/account-security/sso-google-workspace)

## Related resources

- [Should I use an API key or an OAuth token, and how do I rotate one?](/explained/platform/api-key-or-oauth-token-and-how-do-i-rotate-one) (answer)
- [Authentication & API keys](/docs/guides/authentication) (docs)

[Get an implementation brief](/learn/workspace?topic=account-access)
