Contenidos

Crea tu propia encuesta hoy

Constructor de encuestas gratis y fácil de usar sin límites de respuestas. Comienza a recopilar comentarios en minutos.

Empezar gratis
Logo SurveyNinja

SSO (Single Sign-On, inicio de sesión único)

Una empresa lanzó una encuesta de compromiso. Los empleados reciben un enlace y aterrizan en una pantalla de inicio de sesión: un nuevo usuario y contraseña que deben crear y recordar.

La mitad no puede: la contraseña se restablece a través del soporte. Una cuarta parte no la completa en absoluto: demasiada molestia. El SSO resuelve este problema: un único inicio de sesión en el sistema corporativo abre el acceso a todos los servicios de trabajo, incluidas las plataformas de encuestas. Es cómodo para el usuario y un ahorro importante para el soporte de TI.

Definición

SSO (Single Sign-On, inicio de sesión único) es un mecanismo de autenticación en el que el usuario inicia sesión en el sistema corporativo una sola vez y obtiene acceso a todos los servicios conectados sin necesidad de volver a introducir sus credenciales. Se implementa mediante protocolos estándar: SAML 2.0, OAuth 2.0, OpenID Connect. Permite gestionar el acceso de forma centralizada, mejora la seguridad y simplifica el trabajo de los usuarios con múltiples herramientas corporativas, incluidas las plataformas de encuestas.

Cómo funciona el SSO

El principio general: un servidor central de autenticación (Identity Provider, IdP) verifica las credenciales del usuario, y los servicios individuales (Service Providers, SP) confían en el resultado de esa verificación. El usuario se autentica una vez y, a partir de ahí, todos los servicios "saben" que es legítimo.

Un escenario típico:

  1. Un empleado inicia sesión en su portátil corporativo por la mañana: el único punto de autenticación
  2. Abre la plataforma de encuestas: el sistema lo reconoce a través de la sesión existente
  3. Sin pantalla de inicio de sesión, sin nueva contraseña: el usuario ve de inmediato su espacio de trabajo
  4. A lo largo del día pasa entre el correo, el CRM, la plataforma de encuestas y Slack: ya está autenticado en todas partes

Para el usuario se ve como "simplemente estoy trabajando". Para TI se ve como un sistema centralizado, donde la gestión de permisos y el alta o baja de usuarios ocurre todo en un solo lugar.

Principales protocolos de SSO

SAML 2.0 (Security Assertion Markup Language). Un estándar para la autenticación corporativa, muy utilizado en el contexto empresarial. Basado en XML, fiable y bien soportado por la mayoría de los sistemas corporativos. Una integración típica: Active Directory como IdP y diversos servicios (incluidos los de encuestas) como SP.

OAuth 2.0. Un protocolo de autorización creado originalmente para dar a aplicaciones de terceros acceso a los recursos del usuario (por ejemplo, "iniciar sesión con Google"). Más ligero que SAML, más moderno y muy utilizado en el desarrollo web y móvil.

OpenID Connect (OIDC). Una capa sobre OAuth 2.0 que añade funciones de autenticación específicas. Una alternativa moderna a SAML para aplicaciones web, más sencilla de implementar.

Los sistemas de encuestas corporativos suelen admitir SAML y OIDC: ambos estándares cubren distintas categorías de clientes.

Para qué sirve el SSO en las plataformas de encuestas

Aumento de la tasa de respuesta. La barrera de "un inicio de sesión más" reduce el número de personas que llegan a completar la encuesta. Con SSO, el camino hacia la encuesta requiere cero clics de autenticación. Es especialmente relevante para las encuestas corporativas periódicas (compromiso trimestral, encuestas de pulso).

Simplificación del soporte de TI. Sin SSO, cada nuevo empleado obtiene una cuenta en la plataforma de encuestas, y la de quien se va debe eliminarse. Con más de 500 empleados esto supone una carga considerable. Con SSO, todos los permisos se sincronizan automáticamente con el directorio corporativo: entra en la empresa y obtiene acceso; se va y lo pierde al instante.

Seguridad. Un único conjunto estricto de políticas (longitud de la contraseña, MFA, rotación) se aplica a todos los servicios. No hay "eslabones débiles" en forma de contraseñas débiles aparte en la plataforma de encuestas. Cuando un empleado se va, el acceso se bloquea al instante en todas partes.

Auditoría centralizada. Los registros de inicio de sesión y de actividad se concentran en el IdP. Es más fácil rastrear actividad sospechosa e investigar incidentes.

Cumplimiento de los estándares corporativos. Para los clientes empresariales, el SSO suele ser un requisito de seguridad obligatorio, sin el cual una herramienta no supera la revisión de cumplimiento.

SSO frente a otros métodos de autenticación

SSO frente al inicio de sesión con usuario y contraseña habitual. El inicio de sesión habitual requiere una cuenta aparte para cada servicio. Para el usuario, más contraseñas y más restablecimientos por olvido. Para TI, más sistemas que administrar.

SSO frente a 2FA (autenticación de dos factores). No son alternativas, sino mecanismos complementarios. El SSO es cómo entras en el ecosistema (una sola vez para todos los servicios). El 2FA es cuán fiable es tu autenticación (un factor adicional además de la contraseña). Buena práctica: SSO con 2FA obligatorio a nivel del IdP.

SSO frente al inicio de sesión social ("iniciar sesión con Google"). El inicio de sesión social es SSO basado en proveedores externos (Google, Apple, Facebook). Es adecuado para encuestas B2C, pero por lo general no para las corporativas: las empresas necesitan control a través de su propio IdP, no dependencia de un proveedor externo.

Ejemplo: despliegue de SSO para encuestas de RR. HH.

Una empresa con 800 empleados realiza encuestas de pulso trimestrales a través de una plataforma de encuestas. Antes de implementar el SSO:

  • A cada empleado se le entregó una cuenta aparte en la plataforma
  • Tasa de respuesta de la encuesta de pulso: 45%
  • El soporte de TI dedica unas 8 horas al mes a restablecer contraseñas y administrar cuentas
  • Cuando un empleado se va, la eliminación de la cuenta se produce con un retraso de hasta una semana

Después de implementar el SSO a través del Azure AD corporativo:

  • Los empleados acceden a la plataforma sin autenticación adicional
  • Tasa de respuesta: 71% (+26 pp)
  • Tiempo de TI en administración: 1,5 horas al mes (supervisión de la sincronización)
  • Cuando un empleado se va, el acceso se bloquea automáticamente en una hora

Impacto en el negocio: un aumento significativo de la calidad de los datos de las encuestas de RR. HH. gracias a un mayor alcance, además de una reducción de los costes operativos.

Limitaciones y obstáculos

Dependencia del IdP. Si el Identity Provider corporativo no está disponible, todos los servicios conectados quedan inaccesibles. Esto convierte al IdP en un punto crítico de fallo y exige una alta fiabilidad.

Complejidad de la configuración inicial. La integración del SSO no es instantánea: requiere configurar ambos lados (IdP y SP), realizar pruebas y gestionar los metadatos. Suele llevar de 1 a 2 semanas con la participación del equipo de TI.

Gestión de usuarios externos. Si en la encuesta participan no solo empleados, sino también contratistas, clientes y socios, se necesita un esquema para trabajar con cuentas externas. Opciones: cuentas de invitado en el IdP o un esquema doble (SSO para los empleados, inicio de sesión directo para el resto).

Tratamiento de datos personales. El SSO transfiere automáticamente los datos del usuario desde el IdP al servicio (como mínimo el correo electrónico; a menudo el nombre y el departamento). Esto puede cruzarse con los requisitos de tratamiento de datos personales, especialmente en las encuestas anónimas. Hay que comprobar qué atributos se transfieren y cómo se utilizan.

El SSO y las encuestas anónimas

Al utilizar el SSO surge una pregunta: ¿cómo se preserva el anonimato? Técnicamente, la plataforma "sabe" exactamente quién ha entrado, porque el SSO transmite un identificador. La solución está en el nivel de la arquitectura de la plataforma: los inicios de sesión se usan solo para confirmar el derecho a participar (el acceso a la encuesta), pero no se guardan junto con las respuestas. Las respuestas se registran de forma anónima, sin vínculo con la cuenta.

Al elegir una plataforma para encuestas anónimas corporativas, aclara exactamente cómo se garantiza la separación entre la autorización y las respuestas. Si un sistema declara honestamente "el inicio de sesión solo para entrar, las respuestas anónimas" y esto se respalda con la arquitectura, el SSO no contradice el anonimato.

El SSO en SurveyNinja

SurveyNinja admite la integración con SSO para clientes corporativos: los protocolos SAML 2.0 y OpenID Connect. La configuración se describe en la guía de SSO. Está disponible para los clientes en los planes correspondientes, incluidas las implementaciones on-premise, donde los requisitos de seguridad y de gestión centralizada del acceso son mayores que en las soluciones en la nube.

Combinado con la autenticación de dos factores (2FA) en el lado del IdP, es una capa adicional de protección de los datos de las encuestas corporativas, algo especialmente relevante para las encuestas de RR. HH. que contienen información sensible sobre los empleados.

El SSO no es solo "entrar de forma más cómoda". Es la base de la ciberseguridad corporativa y una condición para implementar con éxito una plataforma de encuestas en un contexto empresarial. Aumenta la tasa de respuesta al reducir las barreras, simplifica la administración de TI y centraliza la seguridad. Los protocolos estándar son SAML 2.0 y OpenID Connect. Para las encuestas corporativas, es un requisito obligatorio al evaluar seriamente una plataforma.

Preguntas frecuentes

¿Se necesita el SSO para equipos pequeños?

Hasta 50-100 personas, el SSO suele ser excesivo: el coste de la configuración no se justifica con el ahorro en administración. Para equipos pequeños basta con una autenticación habitual con una política de contraseñas fuerte y 2FA. A medida que se crece hacia más de 200 empleados, el SSO se vuelve prácticamente imprescindible.

¿Qué protocolo elegir: SAML u OIDC?

Depende de la infraestructura corporativa. Si el IdP principal es Active Directory, Okta o Azure AD, SAML suele funcionar "de fábrica". Para nuevas implementaciones y servicios modernos en la nube es preferible OIDC: más sencillo y ligero. La mayoría de las plataformas de encuestas admiten ambos.

¿Qué hacer si el proveedor de SSO no está disponible temporalmente?

Es un riesgo serio. Se puede mitigar de varias maneras: elegir un proveedor con un SLA alto (99,9%+), configurar un método de inicio de sesión de respaldo para los usuarios críticos y tener un plan de recuperación. Para la mayoría de las encuestas, una indisponibilidad breve no es crítica (la encuesta se puede prolongar), pero para las herramientas productivas habituales sí importa.

¿El SSO transfiere las contraseñas a la plataforma de encuestas?

No. Esta es una de las características clave del SSO: las contraseñas permanecen en el IdP, y a los servicios externos solo se transfieren afirmaciones firmadas ("este usuario es Iván Petrov, su correo es tal"). Es más seguro que almacenar las contraseñas en cada servicio por separado.

¿Con el SSO hace falta además registrarse en la plataforma?

En las implementaciones modernas, no. La cuenta en la plataforma de encuestas se crea automáticamente en el primer inicio de sesión a través del SSO (just-in-time provisioning). Todos los atributos (nombre, correo, departamento) llegan desde el IdP. Cuando los datos cambian en el sistema corporativo, se sincronizan automáticamente.

1