SSO y endpoints

La plataforma de lealtad entra con el mismo usuario de la empresa.

Inicio de sesión único contra el directorio de identidad de la empresa por SAML 2.0 u OpenID Connect, provisión de usuarios por SCIM, y endpoints para cargar puntos, consultar saldo, originar canjes y recibir avisos de eventos desde el sistema que la empresa ya opera.

Un programa que no vive aparte del resto

Un programa de incentivos que obliga a un alta propia y a una contraseña propia pierde gente en la puerta. Conectarlo al directorio de la empresa resuelve el acceso y, al mismo tiempo, resuelve quién debe tenerlo.

Una contraseña menos para el colaborador

El colaborador entra con el mismo usuario de la empresa. No hay un alta aparte, ni una contraseña nueva que recordar, ni un recupero de acceso que atender.

El alta y la baja las controla la empresa

La novedad sale del directorio de la empresa. Quien entra y quien deja de entrar se decide donde ya se decide todo lo demás.

El acceso sigue la política de la empresa

Si la empresa exige segundo factor o restringe por red, la plataforma hereda esa política, porque la autenticación la resuelve el directorio de la empresa.

El programa se alimenta desde el sistema de la empresa

Los puntos no se cargan a mano. El sistema que ya sabe quién cumplió la meta es el que acredita, con la referencia del motivo.

Protocolos y directorios con los que se federa

El protocolo lo elige el área de identidad de la empresa. La plataforma se acomoda a lo que la organización ya tiene montado.

SAML 2.0

Autenticación federada contra el proveedor de identidad de la empresa, con la aserción firmada.

OpenID Connect

Autenticación sobre OAuth 2.0, para directorios y aplicaciones que operan con tokens.

OAuth 2.0

Autorización de los endpoints de plataforma, con alcances acotados a lo que cada sistema necesita.

SCIM 2.0

Provisión y despojo de usuarios: el alta, el cambio y la baja los manda el directorio de la empresa.

Atributos del directorio

Área, país, centro de costo o puesto viajan en la aserción y alimentan las reglas del programa.

Directorios de la empresa

Microsoft Entra ID, Google Workspace, Okta, Ping, Keycloak y servicios de federación propios.

Lo que el sistema de la empresa puede pedir y mandar

Los endpoints se habilitan por contrato, con credenciales por empresa y por ambiente, y con los alcances acotados a lo que cada sistema necesita.

Alta y baja de colaboradores

El directorio de la empresa manda la novedad y la plataforma la refleja.

Carga de puntos

El sistema de la empresa acredita puntos a un colaborador o a un grupo, con la referencia del motivo.

Consulta de saldo

Devuelve el saldo y el historial de movimientos de un colaborador.

Consulta de catálogo

Devuelve el catálogo de recompensas disponible para el país del colaborador.

Registro de canje

Origina un canje desde el sistema de la empresa y devuelve su folio.

Estado de un canje

Devuelve en qué etapa va un canje, para mostrarlo donde el colaborador ya está.

Reporte por periodo

Devuelve el detalle de puntos acreditados y canjeados por periodo, área y país.

Aviso automático de eventos

Notifica al sistema de la empresa cuando un canje o un saldo cambia de estado.

Del intercambio de metadatos al arranque

  1. 1

    Acuerdo con el área de identidad

    Se define el protocolo, el directorio de origen, los atributos que viajarán y si habrá provisión automática.

  2. 2

    Intercambio de metadatos

    La empresa y la plataforma intercambian los datos de federación y los certificados que firman la aserción.

  3. 3

    Pruebas de entrada

    Se valida el inicio de sesión con usuarios de prueba del directorio de la empresa, antes de abrirlo a la organización.

  4. 4

    Provisión de usuarios

    Si la empresa lo quiere, se conecta la provisión por SCIM para que el alta, el cambio y la baja lleguen solos.

  5. 5

    Endpoints y arranque

    Se habilitan los endpoints que la empresa vaya a usar y se acuerda la ventana de arranque.

Quién define qué

La empresa

Identidad, reglas y marca

  • El directorio de identidad y el protocolo con el que se federa.
  • Qué atributos viajan en la aserción y cómo se agrupan los colaboradores.
  • Las reglas del programa: qué otorga puntos, cuántos y con qué vigencia.
  • La marca, los textos y las comunicaciones que ve el colaborador.
  • Quién tiene acceso administrativo y qué puede ver cada perfil.
Loyalty Rewards

Catálogo, entrega y plataforma

  • La operación del catálogo de recompensas en cada país.
  • La disponibilidad, la entrega y la atención de cada canje.
  • El sostenimiento de la plataforma y de sus endpoints.
  • El ambiente de pruebas y las credenciales por ambiente.
  • El acompañamiento técnico durante la integración y después de ella.

Lo que pregunta el área de identidad

¿La plataforma de lealtad soporta inicio de sesión único?

Sí. La plataforma admite entrada por SSO contra el directorio de identidad de la empresa, de modo que el colaborador entra con el mismo usuario que ya usa para los demás sistemas internos.

¿Con qué protocolos de identidad trabaja?

SAML 2.0 y OpenID Connect para la autenticación, OAuth 2.0 para la autorización de los endpoints, y SCIM 2.0 para la provisión de usuarios. El protocolo que se usa en cada caso lo define el área de identidad de la empresa.

¿Se integra con Microsoft Entra ID?

Sí. La integración se trabaja contra el directorio que la empresa ya opera, entre ellos Microsoft Entra ID. La configuración se acuerda con el área de identidad del cliente.

¿Y con Google Workspace, Okta o un directorio propio?

Sí, siempre que el directorio hable SAML 2.0 u OpenID Connect. Eso cubre Google Workspace, Okta, Ping, Keycloak y los servicios de federación que la empresa tenga montados.

¿Se pueden dar de alta y de baja los colaboradores de forma automática?

Sí, mediante provisión por SCIM. El alta, el cambio de área y la baja los controla la empresa en su propio directorio, y la plataforma los refleja sin que nadie cargue un archivo.

¿Qué pasa cuando un colaborador deja la empresa?

Cuando la empresa lo da de baja en su directorio, el acceso a la plataforma deja de funcionar. El tratamiento del saldo de puntos pendiente lo define la empresa en las reglas de su programa.

¿Se puede embeber la plataforma dentro de la intranet de la empresa?

Sí. La plataforma se puede alcanzar desde la intranet o el portal del colaborador, con el SSO ya resuelto, de modo que el colaborador no vuelve a identificarse al entrar.

¿Hay endpoints para cargar puntos desde el sistema de la empresa?

Sí. El sistema de la empresa carga puntos a un colaborador o a un grupo, con la referencia del motivo que la empresa use. Es el mismo camino que siguen los reconocimientos y las campañas.

¿Se puede consultar el saldo de un colaborador por API?

Sí. El sistema de la empresa consulta el saldo y el historial de movimientos de un colaborador, para mostrarlos dentro de su propia experiencia si así lo quiere.

¿Se puede registrar un canje desde fuera de la plataforma?

Sí. El canje se puede originar desde el sistema de la empresa y la plataforma devuelve el estado de ese canje, de modo que el colaborador vea el seguimiento donde ya está.

¿El mismo SSO sirve para varios países?

Sí. Una sola configuración de identidad atiende a los colaboradores de los diez países donde opera el programa. El catálogo y la moneda que ve cada colaborador siguen siendo los de su país.

¿Qué necesita el área de identidad para empezar?

Una conversación para acordar el protocolo, el origen del directorio, los atributos que viajarán en la aserción y si habrá provisión automática. A partir de ahí se habilita el ambiente de pruebas.

Líneas relacionadasAPI de tarjetas de regalo · Plataformas de lealtad · Integración por API