> ## Documentation Index
> Fetch the complete documentation index at: https://docs.thunderphone.com/llms.txt
> Use this file to discover all available pages before exploring further.

# SSO empresarial

> Permite que tu equipo inicie sesión mediante tu proveedor de identidad, con aprovisionamiento JIT y una política de seguridad para toda la organización.

El SSO empresarial se encuentra en **Configuración → Organización** (pestaña General), en la tarjeta **SSO empresarial**. Activa el interruptor **Inicio de sesión único** para mostrar la configuración. Solo los **administradores** y **propietarios** de la organización pueden ver o cambiar esta configuración.

## Política de seguridad

Tres interruptores para toda la organización, guardados juntos con **Guardar política**:

* **Requerir SSO para iniciar sesión** — los miembros deben autenticarse mediante tu proveedor de identidad.
* **Permitir inicio de sesión de emergencia con contraseña para administradores** — una vía de contraseña de emergencia para administradores mientras se aplica SSO (solo configurable cuando la aplicación está activada).
* **Requerir claves de acceso para acceder a la organización** — cada miembro debe registrar una [clave de acceso](/es/guides/account-and-security) y completar una verificación de clave de acceso posterior al inicio de sesión. Los miembros que no tengan una reciben un **período de gracia de 3 días** para configurarla; el panel de políticas muestra cuántos miembros aún necesitan una.

<Note>
  **Las [claves de API](/es/guides/api-keys) de la organización están exentas de este requisito.**
  Las claves de acceso son una verificación humana de 2FA vinculada a una sesión de inicio de sesión; las claves de API del servidor (`sk_live_...`) son credenciales de máquina sin una sesión a la cual vincular una verificación de clave de acceso, por lo que continúan autenticándose incluso cuando esta política está activada — por diseño, no por omisión. Cuando el requisito está habilitado y tu organización tiene claves de API activas, el panel de políticas muestra cuántas están exentas, con un enlace a **Organización → Claves** para que los administradores puedan auditar o revocar cualquiera que ya no deba seguir activa.
</Note>

## Conexiones SSO

El SSO de ThunderPhone funciona con Stytch. **Agregar conexión** crea una con:

| Campo                                         | Función                                                                                                |
| --------------------------------------------- | ------------------------------------------------------------------------------------------------------ |
| **Nombre de la conexión**                     | Una etiqueta, por ejemplo, "SSO del espacio de trabajo Acme".                                          |
| **Rol predeterminado para usuarios nuevos**   | Miembro, administrador o propietario para las cuentas creadas mediante SSO.                            |
| **Slug / ID de organización de Stytch**       | Identifica tu organización de Stytch que respalda la conexión.                                         |
| **Dominios de correo electrónico permitidos** | Dominios separados por comas que pueden iniciar sesión mediante ella.                                  |
| **Asignaciones de grupo a rol**               | Arreglo JSON que asigna grupos del IdP a roles, por ejemplo, `[{"group":"it-admins","role":"admin"}]`. |
| **Habilitar aprovisionamiento JIT**           | Crea automáticamente cuentas de ThunderPhone en el primer inicio de sesión con SSO.                    |
| **Conexión activa**                           | Desactívala sin eliminarla.                                                                            |

Eliminar una conexión la quita permanentemente — las personas que iniciaron sesión mediante ella ya no pueden usarla.

<Note>
  Configurar el lado del proveedor de identidad requiere una organización de Stytch; si no tienes esos identificadores, comunícate con
  [soporte](mailto:support@thunderphone.com) para aprovisionar tu organización.
</Note>

## Próximos pasos

<CardGroup cols={2}>
  <Card title="Invita a tu equipo" icon="user-plus" href="/es/guides/invite-your-team">
    Roles e invitaciones para miembros que se unen fuera de SSO.
  </Card>

  <Card title="Cuenta y seguridad" icon="shield" href="/es/guides/account-and-security">
    Cómo se ve el requisito de clave de acceso para cada miembro.
  </Card>
</CardGroup>
