Ir al contenido principal

Configurar las aplicaciones OpenID Connect en Entra

Riot admite el inicio de sesión en la plataforma a través de OpenID Connect. En este documento se explica cómo crear las aplicaciones necesarias en Microsoft Entra para que los usuarios puedan iniciar sesión en Riot con su cuenta de Entra.

Vamos a crear dos aplicaciones:

  • La primera aplicación « Riot Admin » permitirá a los administradores acceder a https://hub.tryriot.com. Esta aplicación debe asignarse únicamente a los administradores de Riot.

  • La segunda aplicación « Riot Employee Portal » permitirá a todos los empleados acceder a su portal personal en https://app.tryriot.com. Esta aplicación puede asignarse a todos los usuarios.

1️⃣ Configurar la aplicación Riot Admin

Acceded a vuestro centro de administración de Microsoft Entra y, en el menú de la izquierda, id a Entra ID > Enterprise Applications y haced clic en « New application ».

Haced clic en « Create your own application ».

  • Name: el nombre de la aplicación, por ejemplo « Riot Admin ».

  • What are you looking to do with your application? Elegid « Integrate any other application you don't find in the gallery (Non-gallery) ».

Después haced clic en « Create ».

Guardad el « Application ID » (lo necesitaréis más adelante) y haced clic en « Single sign-on ».

Elegid « Linked ».

En el campo « Sign on URL », introducid la URL de acceso que aparece en Riot y haced clic en « Save ».

Después haced clic en « Users and groups » y elegid qué usuarios verán la aplicación mediante « Add user/group ».

A continuación id a « App registrations » e introducid el « Application ID » que habéis guardado antes.

Id a « Authentication » y haced clic en « Add Redirect URI », después seleccionad « Web ».

En « Redirect URI », introducid https://api.tryriot.com/v2/hub/connect/oidc/callback y haced clic en « Configure ».

A continuación id a « Certificate & Secrets », haced clic en « New client secret », rellenad el campo Description y elegid una opción en « Expires ». Después haced clic en « Add ».

Una vez generado, copiad el « Value » (lo necesitaréis más adelante).

Id a « Overview », haced clic en « Endpoints » y guardad el valor de « Authority URL (Accounts in this organizational directory only) ».

Id a « Token configuration », haced clic en « Add optional claim » y después:

  • Token type: ID.

  • Seleccionad email , family_name , given_name y preferred_username .

Haced clic en « Add ».

Marcad « Turn on the Microsoft Graph email, profile permission (required for claims to appear in token) » y haced clic en « Add ».

En « Riot », introducid:

  • « Issuer » con el valor de « Authority URL (Accounts in this organizational directory only) ».

  • « Client ID » con el valor del « Application ID ».

  • « Client Secret » con el valor del secreto.

El usuario ya puede ver « Riot Admin » en https://myapps.microsoft.com/index.html y acceder a Riot.

2️⃣ Configurar la aplicación Riot Employee Portal

Acceded a vuestro centro de administración de Microsoft Entra y, en el menú de la izquierda, id a Entra ID > Enterprise Applications y haced clic en « New application ».

Haced clic en « Create your own application ».

  • Name: el nombre de la aplicación, por ejemplo « Riot Employee ».

  • What are you looking to do with your application? Elegid « Integrate any other application you don't find in the gallery (Non-gallery) ».

Después haced clic en « Create ».

Guardad el « Application ID » (lo necesitaréis más adelante) y haced clic en « Single sign-on ».

Elegid « Linked ».

En el campo « Sign on URL », introducid la segunda URL de acceso que aparece en Riot y haced clic en « Save ».

Después haced clic en « Users and groups » y elegid qué usuarios verán la aplicación mediante « Add user/group ».

A continuación id a « App registrations » e introducid el « Application ID » que habéis guardado antes.

Id a « Authentication » y haced clic en « Add Redirect URI », después seleccionad « Web ».

En « Redirect URI », introducid https://albert.tryriot.com/portal/auth/oidc/callback y haced clic en « Configure ».

A continuación id a « Certificate & Secrets », haced clic en « New client secret », rellenad el campo Description y elegid una opción en « Expires ». Después haced clic en « Add ».

Una vez generado, copiad el « Value » (lo necesitaréis más adelante).

Id a « Token configuration », haced clic en « Add optional claim » y después:

  • Token type: ID.

  • Seleccionad email , family_name , given_name y preferred_username .

Haced clic en « Add ».

Marcad « Turn on the Microsoft Graph email, profile permission (required for claims to appear in token) » y haced clic en « Add ».

En Riot « Settings > General > Authentification > OIDC », introducid:

  • « Issuer » con el valor de « Authority URL (Accounts in this organizational directory only) ».

  • « Client ID » con el valor del « Application ID ».

  • « Client Secret » con el valor del secreto.

El usuario ya puede ver « Riot Employee » en https://myapps.microsoft.com/index.html y podrá acceder.

3️⃣ Definir un cliente OIDC a nivel de organización

Si gestionáis varios espacios Riot dentro de una misma organización, no tenéis que repetir esta configuración espacio por espacio.

Un cliente OIDC puede definirse a nivel de organización. La regla es la siguiente:

  • si hay un cliente OIDC configurado en el espacio, se utiliza ese;

  • si no hay ningún cliente configurado en el espacio, Riot recurre automáticamente al cliente OIDC de la organización, tanto para los administradores como para los empleados.

Así podéis declarar vuestras aplicaciones una sola vez, conservando la posibilidad de sobrescribir la configuración en un espacio concreto.

👍 Es bueno saberlo: los pasos de creación de las aplicaciones en Entra descritos más arriba siguen siendo idénticos. Solo cambia el lugar donde introducís el Issuer, el Client ID y el Client Secret en Riot.

¿Ha quedado contestada tu pregunta?