SAML 2.0
Autenticación federada contra el proveedor de identidad de la empresa, con la aserción firmada.
Inicio de sesión único contra el directorio de identidad de la empresa por SAML 2.0 u OpenID Connect, provisión de usuarios por SCIM, y endpoints para cargar puntos, consultar saldo, originar canjes y recibir avisos de eventos desde el sistema que la empresa ya opera.
Un programa de incentivos que obliga a un alta propia y a una contraseña propia pierde gente en la puerta. Conectarlo al directorio de la empresa resuelve el acceso y, al mismo tiempo, resuelve quién debe tenerlo.
El colaborador entra con el mismo usuario de la empresa. No hay un alta aparte, ni una contraseña nueva que recordar, ni un recupero de acceso que atender.
La novedad sale del directorio de la empresa. Quien entra y quien deja de entrar se decide donde ya se decide todo lo demás.
Si la empresa exige segundo factor o restringe por red, la plataforma hereda esa política, porque la autenticación la resuelve el directorio de la empresa.
Los puntos no se cargan a mano. El sistema que ya sabe quién cumplió la meta es el que acredita, con la referencia del motivo.
El protocolo lo elige el área de identidad de la empresa. La plataforma se acomoda a lo que la organización ya tiene montado.
Autenticación federada contra el proveedor de identidad de la empresa, con la aserción firmada.
Autenticación sobre OAuth 2.0, para directorios y aplicaciones que operan con tokens.
Autorización de los endpoints de plataforma, con alcances acotados a lo que cada sistema necesita.
Provisión y despojo de usuarios: el alta, el cambio y la baja los manda el directorio de la empresa.
Área, país, centro de costo o puesto viajan en la aserción y alimentan las reglas del programa.
Microsoft Entra ID, Google Workspace, Okta, Ping, Keycloak y servicios de federación propios.
Los endpoints se habilitan por contrato, con credenciales por empresa y por ambiente, y con los alcances acotados a lo que cada sistema necesita.
El directorio de la empresa manda la novedad y la plataforma la refleja.
El sistema de la empresa acredita puntos a un colaborador o a un grupo, con la referencia del motivo.
Devuelve el saldo y el historial de movimientos de un colaborador.
Devuelve el catálogo de recompensas disponible para el país del colaborador.
Origina un canje desde el sistema de la empresa y devuelve su folio.
Devuelve en qué etapa va un canje, para mostrarlo donde el colaborador ya está.
Devuelve el detalle de puntos acreditados y canjeados por periodo, área y país.
Notifica al sistema de la empresa cuando un canje o un saldo cambia de estado.
Se define el protocolo, el directorio de origen, los atributos que viajarán y si habrá provisión automática.
La empresa y la plataforma intercambian los datos de federación y los certificados que firman la aserción.
Se valida el inicio de sesión con usuarios de prueba del directorio de la empresa, antes de abrirlo a la organización.
Si la empresa lo quiere, se conecta la provisión por SCIM para que el alta, el cambio y la baja lleguen solos.
Se habilitan los endpoints que la empresa vaya a usar y se acuerda la ventana de arranque.
Sí. La plataforma admite entrada por SSO contra el directorio de identidad de la empresa, de modo que el colaborador entra con el mismo usuario que ya usa para los demás sistemas internos.
SAML 2.0 y OpenID Connect para la autenticación, OAuth 2.0 para la autorización de los endpoints, y SCIM 2.0 para la provisión de usuarios. El protocolo que se usa en cada caso lo define el área de identidad de la empresa.
Sí. La integración se trabaja contra el directorio que la empresa ya opera, entre ellos Microsoft Entra ID. La configuración se acuerda con el área de identidad del cliente.
Sí, siempre que el directorio hable SAML 2.0 u OpenID Connect. Eso cubre Google Workspace, Okta, Ping, Keycloak y los servicios de federación que la empresa tenga montados.
Sí, mediante provisión por SCIM. El alta, el cambio de área y la baja los controla la empresa en su propio directorio, y la plataforma los refleja sin que nadie cargue un archivo.
Cuando la empresa lo da de baja en su directorio, el acceso a la plataforma deja de funcionar. El tratamiento del saldo de puntos pendiente lo define la empresa en las reglas de su programa.
Sí. La plataforma se puede alcanzar desde la intranet o el portal del colaborador, con el SSO ya resuelto, de modo que el colaborador no vuelve a identificarse al entrar.
Sí. El sistema de la empresa carga puntos a un colaborador o a un grupo, con la referencia del motivo que la empresa use. Es el mismo camino que siguen los reconocimientos y las campañas.
Sí. El sistema de la empresa consulta el saldo y el historial de movimientos de un colaborador, para mostrarlos dentro de su propia experiencia si así lo quiere.
Sí. El canje se puede originar desde el sistema de la empresa y la plataforma devuelve el estado de ese canje, de modo que el colaborador vea el seguimiento donde ya está.
Sí. Una sola configuración de identidad atiende a los colaboradores de los diez países donde opera el programa. El catálogo y la moneda que ve cada colaborador siguen siendo los de su país.
Una conversación para acordar el protocolo, el origen del directorio, los atributos que viajarán en la aserción y si habrá provisión automática. A partir de ahí se habilita el ambiente de pruebas.
Líneas relacionadasAPI de tarjetas de regalo · Plataformas de lealtad · Integración por API