Ir al contenido principal

Configurar las aplicaciones OpenID Connect en Okta

Riot permite iniciar sesión a través de OpenID Connect. En este documento se detalla el procedimiento para crear las aplicaciones necesarias en Okta con el fin de poder utilizar Okta para iniciar sesión.

Vamos a crear dos aplicaciones:

  • La primera aplicación, «  Riot Admin  » permite a los administradores acceder a https://hub.tryriot.com. Esta aplicación solo debe asignarse a los administradores de Riot.

  • La segunda aplicación «  Riot Employee Portal  » permite a todos los usuarios acceder a su portal personal app.tryriot.com. Esta aplicación debe asignarse a todos los usuarios de Okta.

❶ Configuración de la aplicación Riot Admin

Acceded a vuestra consola de administración de Okta, id al menú de la izquierda y haced clic en Applications > Applications.

  • Haced clic en el botón «  Create App Integration ».

  • Seleccionad « OIDC - OpenID Connect » como método de acceso, y después « Web Application » como tipo de aplicación.

  • Haced clic en «  Next ».

  • Introducid «  Riot Admin  » en el campo App integration name.

  • Introducid https://api.tryriot.com/v2/hub/connect/oidc/callback en el campo Sign-in redirect URIs.

  • Haced clic en la cruz situada junto a la URL en la sección Sign-out redirect URIs para eliminarla.

  • Si ya habéis creado un grupo con todos los usuarios que deben tener acceso de administrador a Riot, elegid «  Limit access to selected groups  » en la sección Assignments > Control access, y después seleccionad el grupo en cuestión. Si no, elegid « Skip group assignment for now » y asignad un grupo más adelante.

  • Haced clic en « Save ».

Vuestra aplicación ya está creada.

En esta página encontraréis los tres valores que hay que trasladar a la plataforma Riot:

  • El Client ID, en la sección Client Credentials, con un botón para copiarlo fácilmente.

  • El Client Secret en la sección Client Secrets, que también tiene un botón para copiarlo fácilmente.

  • Vuestra URL de Okta, que aparece en el menú de la parte superior derecha de la pantalla.

Copiad estos valores en los campos correspondientes de la plataforma Riot.

Quedan otros ajustes por configurar para poder acceder directamente a Riot desde el panel de Okta. En el menú General Settings, haced clic en «  Edit  ». En la sección LOGIN, configurad los siguientes ajustes:

  • Login initiated by : Either Okta or App.

  • Application visibility : marcad «  Display application icon to users ».

  • Login flow : Redirect to app to initiate login (OIDC Compliant).

  • Initiate login URI : introducid la URL de acceso que aparece en Riot.

  • Haced clic en « Save ».

Asignaciones

Si todavía no habéis asignado ningún grupo, podéis hacerlo en la pestaña Assignments. Podéis crear un grupo dedicado a los administradores de Riot y asignar ese grupo, asignar directamente a determinados usuarios de Okta, o combinar ambas opciones según vuestras necesidades.

En este ejemplo vamos a asignar un grupo llamado «  Riot Administrators  », creado previamente.

Para ello, id a la pestaña Assignments.

  • Haced clic en «  Assign  », y después en «  Assign to Groups ».

  • Buscad vuestro grupo con la función de búsqueda.

  • Haced clic en «  Assign  » junto al grupo en cuestión.

  • Y por último, haced clic en «  Done  » para confirmar.

La primera aplicación está correctamente configurada y debería aparecer en el panel de Okta de los usuarios correspondientes.

❷ Configuración de la aplicación Riot Employee Portal

Acceded a vuestra consola de administración de Okta y, en el menú de la izquierda, id a Applications > Applications

  • Haced clic en el botón «  Create App Integration ».

  • Seleccionad «  OIDC - OpenID Connect  » en el campo Sign-in method », y después «  Web Application  » en el campo Application type.

  • Haced clic en «  Next ».

  • Introducid «  Riot Employee Portal  » en el campo App integration name.

  • Introducid https://albert.tryriot.com/portal/auth/oidc/callback en el campo Sign-in redirect URIs.

  • Haced clic en la cruz situada junto a la URL en el campo Sign-out redirect URIs para eliminarla.

  • En la sección Assignments > Controlled access, elegid «  Allow everyone in your organization to access  ». Si preferís probar primero esta funcionalidad con un grupo de usuarios más reducido, seleccionad un grupo concreto u omitid el paso y volved más tarde.

  • Haced clic en « Save ».

Vuestra aplicación ya está creada.

En esta página encontraréis los tres valores que hay que trasladar a la plataforma Riot:

  • El Client ID, en la sección Client Credentials, con un botón para copiarlo fácilmente.

  • El Client Secret en la sección Client Secrets, que también tiene un botón para copiarlo fácilmente.

  • Vuestra URL de Okta, que aparece en el menú de la parte superior derecha de la pantalla.

Copiad estos valores en los campos correspondientes de la plataforma Riot.

Quedan otros ajustes por configurar para poder acceder directamente a Riot desde el panel de Okta. En el menú General Settings, haced clic en «  Edit  ». En la sección LOGIN, configurad los siguientes ajustes:

  • Login initiated by : Either Okta or App.

  • Application visibility : marcad «  Display application icon to users ».

  • Login flow : Redirect to app to initiate login (OIDC Compliant).

  • Initiate login URI : introducid la URL de acceso que aparece en Riot.

Asignaciones

Podéis optar por:

  • Asignar esta aplicación a todos los usuarios si incorporáis a todos vuestros empleados a Riot

  • Crear un grupo dedicado a los nuevos empleados en fase de incorporación y asignar ese grupo

  • Asignar directamente a determinados usuarios de Okta

  • Combinar estas opciones según vuestras necesidades.

La segunda aplicación ya está correctamente configurada y debería aparecer en el panel de Okta de los usuarios correspondientes.

Definir un cliente OIDC a nivel de organización

Si gestionáis varios espacios Riot dentro de una misma organización, no tenéis que repetir esta configuración espacio por espacio.

Un cliente OIDC puede definirse a nivel de organización. La regla es la siguiente:

  • si hay un cliente OIDC configurado en el espacio, se utiliza ese;

  • si no hay ningún cliente configurado en el espacio, Riot recurre automáticamente al cliente OIDC de la organización, tanto para los administradores como para los empleados.

Así podéis declarar vuestras aplicaciones una sola vez.

👍 Es bueno saberlo: los pasos de creación de las aplicaciones en Okta descritos más arriba siguen siendo idénticos. Solo cambia el lugar donde introducís el Issuer, el Client ID y el Client Secret en Riot.

¿Ha quedado contestada tu pregunta?