Restricción de dispositivo para Thinkific
¿Cómo puede la Restricción de Dispositivos restringir el acceso a Thinkific a las oficinas de nuestra empresa?
miniOrange le permite restringir el uso de su aplicación solo dentro de la intranet (locales de la oficina) y bloquea el acceso de los usuarios desde fuera de la red. Además, puede mantener abierto el acceso para algunos usuarios externos a la red creando diferentes grupos para ellos.
- En este método de restricción, el administrador permite a los usuarios finales agregar una cantidad fija de dispositivos como dispositivos confiables para su cuenta. Una vez que un dispositivo está registrado para un usuario, el dispositivo de ese usuario se convierte en el dispositivo confiable y se le permitirá iniciar sesión sin ninguna restricción.
- Cuando un usuario inicia el proceso de inicio de sesión para una aplicación para la cual Restricción de dispositivo está habilitado, los atributos relacionados con la sesión del navegador del usuario se capturan para evaluaciones.
- Con base en estos atributos, miniOrange Adaptive Engine verifica y evalúa la decisión de ese usuario en particular. (es decir, permitir, negar o desafiar con 2FA).
- Según la decisión calculada, el usuario es redirigido a la acción adecuada. (es decir, se le permite iniciar sesión si la decisión se permite, se le niega el inicio de sesión si la decisión se niega o se impugna con 2FA si la decisión es impugnada)
Siga la guía paso a paso que se proporciona a continuación para Thinkific Single Sign-On (SSO)
1. Configurar Thinkific en miniOrange
Requisito previo
Configuration
- Vaya al Aplicaciones, haga clic en Agregar aplicación .

- Haga clic en el elemento Crear aplicación Botón debajo JWT.

- Haga clic en Pensativo.


-
In Agregar pestaña de aplicaciones ingrese los valores y haga clic en Guardar.
|
Nombre de la aplicación personalizada
|
Elija el nombre apropiado según su elección. |
|
Mareas Ideales para Lecciones
|
Agregue una descripción apropiada según su elección. |
|
Redireccionar URL
|
https://{Subdomain}.thinkific.com/api/sso/v2/sso/jwt?jwt= |
- Para configurar el secreto de la aplicación, vaya a Editar en su aplicación configurada, Aplicaciones>>Selecciona tu aplicación>>Editar


|
App secreta
|
El token API obtenido del panel de Thinkific |
|
Algoritmo de firma
|
Elija HS256 |
- Haga clic en Guardar
- Ahora usted puede acceder a la cuenta Thinkific Usando credenciales de IDP a través del URL de inicio de sesión único como se muestra en la imagen de arriba.
2. Configurar la política de restricción de dispositivos.
La restricción de dispositivos permite a los administradores controlar el acceso a las aplicaciones mediante la confianza en el dispositivo. Puede usar la restricción de dispositivos sin agente (identificación basada en el navegador) o la restricción de dispositivos con agente (agente instalado con puntuación de riesgo), según sus requisitos de seguridad.
- Inicie sesión para Consola de autoservicio >> Políticas >> Política de acceso adaptativo sección del menú lateral izquierdo.

- Haga clic en el elemento Crear política botón en la parte superior derecha. Agregue un nombre de política adecuado y haga clic en Crear política.

2.1 Descripción general de la política
- Active la característica de Configuración del dispositivo palanca.

- Puede configurar la restricción del dispositivo utilizando Sin agente o basado en agente métodos:
Restricción de dispositivos sin agente
- Número de registros de dispositivos permitidos: Especifica el número máximo de dispositivos que un usuario puede registrar.
- Habilitar restricción de dispositivos móviles: Bloquea los intentos de inicio de sesión desde dispositivos móviles.
- Habilitar el registro automático del dispositivo: Permite el registro automático del dispositivo.

Restricción de dispositivos basada en agentes
- Requisitos previos para habilitar la restricción de dispositivos basada en agentes:
- Todos los usuarios finales deben instalar el Agente del dispositivo en sus dispositivos antes de acceder a la aplicación.
- Los usuarios que no tienen el agente están bloqueados y ven: Instale el agente de dispositivo miniOrange en su dispositivo e inténtelo de nuevo.
- El agente del dispositivo actualmente es compatible con Solo para dispositivos Windows.
- Haga clic en descargar Agente para obtener el archivo de instalación para los usuarios finales.
- En Método de registro del dispositivoElija una de las siguientes opciones:
- Autoregistro por Usuario: Los usuarios pueden registrar sus propios dispositivos hasta el límite definido. Ofrece flexibilidad con seguridad moderada.

- Número de registros de dispositivos permitidos: Especifica el número máximo de dispositivos que un usuario puede registrar.
- Habilitar restricción de dispositivos móviles: Bloquea los intentos de inicio de sesión desde dispositivos móviles.
- Habilitar el registro automático del dispositivo: Permite el registro automático del dispositivo.
- Solo dispositivos confiables preaprobados: Mayor seguridad. El administrador gestiona manualmente la información de los dispositivos de confianza. Seleccione esta opción y haga clic. Cargar dispositivos de confianza preaprobados (CSV) para importar dispositivos (puede omitir este paso si los dispositivos ya están cargados).

- Sube un archivo CSV Contiene usuarios y dispositivos previamente aprobados (los usuarios ya deben existir en miniOrange). Descargar muestra CSV para referencia.
- Configure las siguientes opciones:
- Habilitar restricción de dispositivos móviles: Bloquea los intentos de inicio de sesión desde dispositivos móviles.
- Habilitar el registro automático del dispositivo: Permite el registro automático del dispositivo.
- Configurar el motor de riesgo para la evaluación de la confianza del dispositivo
El motor de riesgos permite evaluar la confiabilidad de los dispositivos analizando múltiples atributos y calculando una puntuación de riesgo. En función de esta puntuación, se permite, se cuestiona o se deniega el acceso del usuario durante el inicio de sesión y el registro del dispositivo.
- Navegue a la pestaña Motor de riesgo sección y clic Configurar.

- Configurar parámetros de riesgo:
- En la sección Parámetros de riesgo Pestaña, revise la lista de atributos del dispositivo agrupados por categoría.
- El Identificadores de dispositivos La categoría contiene atributos obligatorios (como ID de instalación, UUID del BIOS, SID de la máquina, etc.). Estos atributos siempre están habilitados y no se pueden deshabilitar ni reordenar, ya que son fundamentales para la identificación del dispositivo.
- Para otras categorías (Hardware, Red, Software, Ubicación), habilite los atributos que desee utilizar para la evaluación de confianza del dispositivo.
- Establezca una prioridad para cada atributo habilitado:
- Alta: Fuerte impacto en la puntuación de riesgo
- Media: Impacto moderado
- Bajo: Impacto mínimo

- Haga clic en Guardar Cambios.
- Configurar puntuación de riesgo
- En la sección Puntuación de riesgo, definir los rangos de puntuación (0–100) que determinan el resultado de la autenticación durante el inicio de sesión del usuario.
- Los puntajes de riesgo más bajos indican dispositivos confiables.
- Los puntajes de riesgo más altos indican posibles riesgos de seguridad o anomalías.
- Configure los umbrales de la siguiente manera:
- Permitir: Permitir que el usuario se autentique sin desafío ni registro.
- El Desafío: Permitir la autenticación de usuarios con un desafío, por ejemplo, cuando se excede el límite del dispositivo.
- Negar: Denegar la autenticación del usuario, por ejemplo, cuando se excede el límite del dispositivo o cuando el atributo del dispositivo no coincide.

2.2 Acciones para el cambio de comportamiento
2.3 Alertas por correo electrónico y mensajes de error personalizados
Esta sección gestiona las notificaciones y alertas relacionadas con la autenticación adaptativa. Ofrece las siguientes opciones:
- Enviar alertas por correo electrónico: Configure los destinatarios que deben recibir notificaciones por correo electrónico cuando se produzcan eventos de autenticación adaptativa. Las alertas pueden enviarse a administradores, usuarios finales o a ambos, según sus requisitos de supervisión y seguridad.
- Enviar alertas por correo electrónico a los administradores: Habilite esta opción para notificar a los administradores cuando se activen los eventos de autenticación adaptativa configurados. Opcionalmente, puede especificar una dirección de correo electrónico en Dirección de correo electrónico del administrador para recibir alertas para recibir alertas; de lo contrario, las alertas se envían a la cuenta de administrador predeterminada.

- Enviar alertas por correo electrónico a los usuarios finales: Habilite esta opción para notificar a los usuarios finales cuando los eventos de autenticación adaptativa afecten sus intentos de inicio de sesión o registros de dispositivos.
- El número de registros de dispositivos ha superado el límite permitido: Cuando está habilitada, los usuarios finales reciben una notificación por correo electrónico si intentan registrar más dispositivos de los permitidos por la política de restricción de dispositivos configurada.Disponible únicamente para notificaciones a usuarios finales.)

- Reciba alertas por correo electrónico si los usuarios inician sesión desde dispositivos o ubicaciones desconocidas: Los administradores deben habilitar esta opción para recibir alertas para diferentes opciones de alerta.
| Opción |
Mareas Ideales para Lecciones |
| Los usuarios inician sesión desde direcciones IP, dispositivos o ubicaciones desconocidos |
Habilitar esta opción le permitirá iniciar sesión desde direcciones IP o dispositivos desconocidos e incluso ubicaciones. |
| Desafío completado y dispositivo registrado |
Habilitar esta opción le permite enviar una alerta por correo electrónico cuando un usuario final completa un desafío y registra un dispositivo. |
| Desafío completado pero dispositivo no registrado |
Habilitar esta opción le permite enviar una alerta por correo electrónico cuando un usuario final completa un desafío pero no registra el dispositivo. |
| Desafío fallido |
Habilitar esta opción le permite enviar una alerta por correo electrónico cuando un usuario final no completa el desafío. |

- En caso de que desee que varias cuentas de administrador reciban alertas, puede habilitar la opción para administrador y luego ingresar los correos electrónicos de administrador separados por una ',' en el campo de entrada junto a Correo electrónico del administrador para recibir alertas etiqueta. Para habilitar alertas para los usuarios finales, puede habilitar la Usuario final casilla de verificación.
- En caso de que desee personalizar el mensaje de denegación que recibe el usuario final en caso de que su autenticación sea denegada debido a la política adaptativa, puede hacerlo ingresando el mensaje dentro Denegar mensaje caja de texto.

2.4 Comentario
Antes de crear la política de autenticación adaptativa, revise las condiciones de la política configuradas, las acciones de cambio de comportamiento, la configuración de alertas por correo electrónico y los mensajes de error personalizados. Este paso ofrece una vista consolidada de todas las configuraciones, lo que le permite verificar la configuración de la política y realizar los cambios necesarios antes de guardarla.
- Una vez que haya verificado todas las configuraciones, haga clic en Crear política para guardar y activar la póliza.
- Verá la política listada una vez que se haya agregado correctamente.

3. Habilite la restricción para Thinkific
- Inicie sesión para Consola de autoservicio >> Políticas >> Política de inicio de sesión de la aplicación.
- Haga clic en el elemento Editar Icono para la política de aplicación predefinida.

- Establecer Nombre del grupo y Nombre de directiva Según sea necesario. Seleccionar Contraseña as Primer Factor.

- Activar Autenticación adaptable En la página Editar política de inicio de sesión, seleccione la opción requerida. método de restricción como una opción.
- Desde Seleccione Política de inicio de sesión Seleccione en el menú desplegable la política que creamos en el paso anterior.
- Aplicar restricciones mediante: Seleccione cómo se debe evaluar la restricción de IP cuando se configuran múltiples restricciones de autenticación adaptativa.
- Y: La restricción de IP configurada y todas las demás restricciones habilitadas deben cumplirse antes de que se conceda el acceso.
- O: Para que se conceda el acceso, debe cumplirse la restricción de IP configurada o al menos otra restricción habilitada.

- Restricciones de autenticación adaptativa: Configure restricciones de inicio de sesión y condiciones de verificación adicionales junto con las ya configuradas. Restricción para reforzar la seguridad de las cuentas y controlar el acceso de los usuarios en función de los factores de riesgo contextuales.

4. Configure su directorio de usuarios (opcional)
miniOrange proporciona autenticación de usuarios desde diversas fuentes externas, como directorios (como ADFS, Microsoft Active Directory, Microsoft Entra ID, OpenLDAP, Google, AWS Cognito, etc.), proveedores de identidad (como Okta, Shibboleth, Ping, OneLogin, KeyCloak), bases de datos (como MySQL, MariaDB, PostgreSQL) y muchas más . Puede configurar su directorio/almacén de usuarios existente o agregar usuarios en miniOrange.
- Haga clic en Proveedores de identidad >> Agregar proveedor de identidad en el menú izquierdo del tablero

- En Elegir proveedor de identidad, seleccione Directorios AD/LDAP desde el desplegable.

- Entonces busca Anuncio/LDAP y haz clic en él.

- ALMACENE LA CONFIGURACIÓN LDAP EN MINIORANGEElija esta opción si desea conservar su configuración en miniOrange. Si el directorio activo está protegido por un firewall, deberá abrirlo para permitir las solicitudes entrantes a su AD.
- ALMACENAR LA CONFIGURACIÓN LDAP ON PREMISA: Elija esta opción si desea mantener su configuración en sus instalaciones y solo permitir el acceso a AD dentro de las instalaciones. Tendrás que descargar e instalar. puerta de enlace miniOrange en sus instalaciones.

- Ingresar AD/LDAP Nombre que se ve en la pagina y Identificador nombre.
- Seleccionar Tipo de directorio as Active Directory.
- Introduzca la URL o la dirección IP del servidor LDAP frente al LDAP URL del servidor .
- Haga clic en el elemento Conexión de prueba Botón para verificar si se ha realizado una conexión exitosa con su servidor LDAP.

- En Active Directory, vaya a las propiedades de los contenedores/OU de usuario y busque el Atributo de nombre distinguidoLa cuenta de enlace debe tener los privilegios de lectura mínimos necesarios en Active Directory para permitir búsquedas en el directorio. Si el caso de uso implica aprovisionamiento (como crear, actualizar o eliminar usuarios o grupos), la cuenta también debe tener los permisos de escritura adecuados.

- Ingrese la contraseña válida de la cuenta Bind.
- Haga clic en el elemento Probar las credenciales de la cuenta vinculada para verificar sus credenciales de enlace LDAP para la conexión LDAP.

- Base de búsqueda es la ubicación en el directorio donde comienza la búsqueda de un usuario. Lo obtendrá del mismo lugar donde obtuvo su nombre distinguido.

- Seleccione un filtro de búsqueda adecuado en el menú desplegable. Si utiliza Usuario en filtro de grupo único or Usuario en filtro de grupo múltiple, Reemplace lagrupo-dn> en el filtro de búsqueda con el nombre distinguido del grupo en el que están presentes tus usuarios. Para utilizar el filtro de búsqueda personalizado, seleccione "Escribe tu filtro personalizado" opción y personalizarla en consecuencia.

- Haga clic en el elemento Siguiente botón, o vaya al Opciones de inicio de sesión .
- También puede configurar las siguientes opciones mientras configura AD. Permitir Activar LDAP para autenticar usuarios de AD/LDAP. Clickea en el Siguiente Botón para agregar tienda de usuario.

Aquí está la lista de atributos y lo que hace cuando lo habilitamos. Puede habilitar/deshabilitar en consecuencia.
| Atributo |
Mareas Ideales para Lecciones |
| Activar LDAP |
Todas las autenticaciones de usuario se realizarán con credenciales LDAP si lo activa |
| Autenticación alternativa |
Si las credenciales LDAP fallan, el usuario será autenticado a través de miniOrange |
| Habilitar inicio de sesión de administrador |
Al habilitar esto, su inicio de sesión de administrador de miniOrange se autentica utilizando su servidor LDAP. |
| Mostrar IdP a los usuarios |
Si habilita esta opción, este IdP será visible para los usuarios. |
| Sincronizar usuarios en miniOrange |
Los usuarios se crearán en miniOrange después de la autenticación con LDAP |
- Haga clic en el elemento Siguiente botón, o vaya al Atributos .
Mapeo de atributos desde AD
Importación y aprovisionamiento de usuarios desde AD
- Si desea configurar el aprovisionamiento, haz clic aquí. Para obtener información detallada, omitiremos este paso por ahora.

Importar la política de contraseñas desde Active Directory
- Si desea importar su política de contraseñas de Active Directory a miniOrange, haz clic aquí. Para obtener información detallada, omitiremos este paso por ahora.

Probar conexiones
- Verá una lista de directorios en Proveedores de identidad. En el menú desplegable, seleccione Directorios AD/LDAP, busque su directorio configurado, haga clic en los tres puntos junto a él y seleccione Conexión de prueba.

- Aparece una ventana emergente que le solicita que ingrese un nombre de usuario y una contraseña para verificar su configuración LDAP.

- On Consolidación Exitosa conexión con el servidor LDAP, se muestra un mensaje de éxito.

Mapeo de atributos de prueba
- Verá una lista de directorios en Proveedores de identidad. En el menú desplegable, seleccione Directorios AD/LDAP, busque su directorio configurado, haga clic en los tres puntos junto a él y seleccione Mapeo de atributos de prueba.

- Aparece una ventana emergente para ingresar un nombre de usuario y hacer clic Prueba.

- Se mostrará el resultado de la asignación de atributos de prueba.

La configuración de AD como directorio externo está completa.
Nota: Consulte nuestra guía para configurar LDAP en un servidor Windows.
miniOrange se integra con varias fuentes de usuarios externos, como directorios, proveedores de identidad, etc.
¿No puedes encontrar tu IdP o necesitas ayuda para configurarlo?
Contáctanos o envíanos un correo electrónico a idpsupport@xecurify.com y te ayudaremos a configurarlo enseguida.
Referencias externas