Conectar un proveedor de identidad
Conecta Auth0, Clerk, Amazon Cognito, WorkOS, Keycloak o Microsoft Entra External ID en el panel para que Syncanix autentique a tus usuarios finales con el proveedor que ya usas.
El adaptador de proveedor de identidad es la forma recomendada de autenticar a tus usuarios finales. Conectas tu proveedor una vez, por entorno, y Syncanix verifica los tokens que emite: sin secretos extra que gestionar y sin un segundo inicio de sesión para tus usuarios.
Dónde configurarlo
Abre Configuración → Federación en el panel. Elige tu proveedor, rellena los campos de abajo y guarda. Cada proveedor solo necesita un puñado de valores, todos los cuales copias del propio panel de tu proveedor.
Proveedores compatibles
Seis proveedores de identidad tienen integraciones de primer nivel en el panel —Auth0, Clerk, Amazon Cognito, WorkOS, Keycloak y Microsoft Entra External ID— y cada sección siguiente enumera los campos exactos que pide el panel. Más allá de estos, Syncanix también funciona con cualquier proveedor OIDC estándar y con varias otras formas de configuración de identidad.
Conectar Auth0
Encontrarás los tres valores en la página de configuración de tu aplicación de Auth0.
- Dominio del tenant
- Tu dominio de Auth0, por ejemplo acme.us.auth0.com.
- ID de cliente de la aplicación
- El Client ID de la aplicación de Auth0 en la que inician sesión tus usuarios.
- Audiencia de la API (opcional)
- Defínela solo si tus tokens van dirigidos a una audiencia de API concreta, por ejemplo https://api.acme.com.
Conectar Clerk
Cópialos desde la configuración de tu instancia de Clerk.
- URL de la instancia
- La URL de frontend de tu Clerk, por ejemplo https://acme.clerk.accounts.dev.
- ID de cliente
- El Client ID que Clerk emite para tu aplicación.
Conectar Amazon Cognito
Tómalos de tu grupo de usuarios de Cognito y su cliente de aplicación.
- Dominio de Cognito
- Tu dominio de UI alojada, por ejemplo acme.auth.eu-central-1.amazoncognito.com.
- ID de cliente de la aplicación
- El ID de cliente de la aplicación de tu grupo de usuarios de Cognito.
- Región de AWS
- La región de AWS en la que se ejecuta tu grupo de usuarios, por ejemplo eu-central-1.
- ID del grupo de usuarios
- El ID de tu grupo de usuarios de Cognito, por ejemplo eu-central-1_AbCdEf123.
Conectar WorkOS
WorkOS usa inicio de sesión único, por lo que necesita los identificadores de tu cliente y de tu organización.
- ID de cliente
- Tu Client ID de WorkOS, por ejemplo client_xxxxxxxx.
- ID de la organización
- La organización de WorkOS a la que pertenecen tus usuarios, por ejemplo org_xxxxxxxx.
Conectar Keycloak
Toma estos datos del realm en el que inician sesión tus usuarios.
- URL base de Keycloak
- Dónde vive tu servidor Keycloak, por ejemplo https://auth.acme.com.
- Realm de Keycloak
- El nombre del realm al que pertenecen tus usuarios finales.
- ID de cliente
- El cliente a través del cual inician sesión tus usuarios, dentro de ese realm.
Conectar Microsoft Entra External ID
Para el inicio de sesión de clientes en el servicio de identidad externa de Microsoft. Toma estos datos de tu tenant externo.
- ID de directorio (inquilino)
- El identificador de tu tenant externo.
- ID de cliente
- El registro de aplicación en el que inician sesión tus usuarios.
- Dónde se aloja el inicio de sesión
- O el subdominio de tu tenant o una URL de autoridad propia si usas tu propio dominio. Se requiere uno de los dos; el panel marca ambos como opcionales porque cualquiera sirve.
Más allá de los proveedores del panel
Si tu configuración de identidad no encaja en un formulario del panel, sigue habiendo camino: Syncanix ofrece un adaptador para cada una de las formas habituales:
- Cualquier proveedor OIDC — @syncanix/oidc
- Funciona con cualquier emisor OpenID-Connect estándar: descubre las claves de firma en la configuración well-known del emisor y verifica los tokens contra ellas.
- Tus propios JWT — @syncanix/custom-jwt
- Para apps que emiten sus propios JWT conformes al estándar: apúntalo a tu endpoint JWKS y mapea los nombres de tus claims.
- Tokens opacos — @syncanix/introspection
- Para tokens que no pueden verificarse localmente: verifica cada uno mediante el endpoint de introspección de tokens RFC 7662 de tu servidor de autorización.
- Sesiones con cookies — @syncanix/bff
- Para sesiones basadas en cookies donde ningún token puede llegar al navegador: verifica al usuario a través de un endpoint whoami en tu propio backend.
Actuar por un usuario que no está en el chat
Para Auth0, Clerk, Cognito, Keycloak y Microsoft Entra External ID puedes marcar «acceso sin conexión». Al activarlo, el proveedor emite un token de actualización que Syncanix almacena cifrado, de modo que las herramientas MCP pueden actuar como el usuario sin un paso de conexión aparte cada vez. WorkOS SSO no puede emitir tokens de actualización, así que la opción no aparece allí, deliberadamente.