Un portal comercial separa correctamente a representantes, clientes y administradores de Magento. También crea otro ciclo de vida de cuentas. SAML conecta esas cuentas con el proveedor de identidad corporativo: el empleado utiliza su acceso habitual y Magento mantiene los permisos y asignaciones propios del comercio.
Cómo funciona el acceso
Con el add-on SAML de SoftwareSilo activado, la página de acceso del personal envía al usuario al proveedor de identidad. Tras autenticarse, el proveedor publica una respuesta SAML firmada en el endpoint de Magento. Magento lee los atributos asignados, localiza la cuenta y abre la sesión comercial.
El identificador del proveedor de servicio, el del proveedor de identidad, las URL de inicio y cierre de sesión y el certificado público deben coincidir. La URL de respuesta termina en /staff_saml/index/callback y el cierre utiliza /staff_saml/index/logout.
Separar identidad y permisos
El add-on asigna atributos para correo, nombre, apellidos, grupo y código de sitio web. El correo identifica normalmente la cuenta. Después, el grupo del IdP puede convertirse en un conjunto controlado de propiedades:
- acceso a clientes asignados o a todos los permitidos;
- permiso para crear clientes;
- permiso para modificar precios del carrito;
- grupo de personal utilizado dentro de Magento.
Un grupo predeterminado cubre las respuestas sin el atributo esperado. Debe ser una función segura y limitada, no una vía hacia permisos administrativos.
Decidir si se mantiene la contraseña
Durante la puesta en marcha conviene conservar temporalmente el acceso por usuario y contraseña. Una vez verificados metadatos, certificado y mapeos, el módulo permite desactivarlo para el personal.
Documente también la recuperación ante una caída del proveedor: quién puede restaurar el acceso, cómo se aprueba y cómo se vuelve al estado seguro. El login de Magento Admin es independiente; este add-on se centra en Sales Staff.
Gestionar las bajas en ambos sistemas
SSO centraliza la autenticación, pero no sustituye las decisiones de propiedad en Magento. Cuando una persona sale:
- desactívela en el proveedor de identidad;
- bloquee o revise su cuenta de personal en Magento;
- transfiera asignaciones principales y de apoyo;
- conserve la atribución histórica de pedidos;
- revoque credenciales API independientes;
- compruebe que no puede iniciar otra sesión.
Consulte cómo reasignar clientes al cambiar de representante para la transferencia de cartera.
Lista de configuración
- Use la URL HTTPS definitiva de la tienda.
- Copie exactamente identificadores y certificado vigente.
- Empiece con un grupo piloto pequeño.
- Valide el JSON de grupos y los permisos resultantes.
- Pruebe acceso, salida, aserción caducada, cuenta desactivada y grupo ausente.
- Compruebe cada sitio web si las cuentas están separadas por website.
- Registre responsable y fecha de renovación del certificado.
SAML es un add-on independiente de SoftwareSilo Sales Staff. Sustituye otra contraseña por la identidad corporativa y deja en Magento el control comercial.
