Autenticación SSO CPQ
IT desactivó su cuenta Azure AD el lunes. Ella siguió entrando al CPQ con contraseña local hasta el miércoles.
El reto
IT desactivó su cuenta Azure AD el lunes. Ella siguió entrando al CPQ con contraseña local hasta el miércoles.
Un OEM de cocinas industriales y campanas de ventilación usa Mercura CPQ para veintiocho comerciales internos y usuarios portal distribuidor que configuran anchos de campana, niveles de filtración y complementos de extinción. La política corporativa enruta el resto de aplicaciones por Azure AD con MFA. El CPQ seguía aceptando contraseñas solo Mercura creadas al lanzar el portal, así que los usuarios mantuvieron un segundo login que nadie rastreaba en el directorio central.
Cuando una comercial regional se fue, RR. HH. procesó offboarding en Azure AD el mismo día. El acceso CPQ permaneció activo hasta que ventas detectó presupuestos abiertos a su nombre dos días después. Reseteos de contraseña CPQ requerían cola de tickets aparte. Revisión de seguridad marcó credenciales locales que eludían timeout de sesión y reglas MFA aplicadas a correo, CRM y ERP.
El control de acceso define qué puede hacer cada rol dentro del CPQ. Los registros de auditoría documentan acciones tras el login. Los flujos de aprobación enrutan cambios por revisores. La autenticación SSO es otra cosa: decide cómo los usuarios prueban identidad en la puerta, si el CPQ confía en su IdP en lugar de contraseña independiente, y si desactivar una cuenta de directorio cierra acceso CPQ la misma hora.
Consulta → configuración → precio → aprobación → pedido no debería depender de un sistema de credenciales paralelo que IT olvida incluir en listas de offboarding.
Cómo funciona
Cómo Mercura conecta el login CPQ a su proveedor de identidad
IT configura Mercura contra su IdP con SAML 2.0 u OpenID Connect. Los usuarios llegan al CPQ por su flujo SSO habitual: tile del portal IdP o URL Mercura redirige a Azure AD, Okta, Google Workspace u otro proveedor compatible. Tras el corte no se requiere contraseña solo Mercura. MFA, duración de sesión y acceso condicional provienen de la política IdP ya aplicada a otras apps. Aprovisionamiento SCIM o just-in-time crea usuarios CPQ cuando cambia membresía de grupos. Grupos IdP mapean a roles Mercura para que reglas de control de acceso apliquen en primer login. Eventos de autenticación escriben en registros de auditoría con atribución IdP. El control de acceso sigue definiendo permisos; SSO asegura que quien entra es el empleado o partner que su directorio avala.
Qué incluye
Qué cubre la autenticación SSO CPQ
- Soporte SAML 2.0 y OpenID Connect para IdP empresariales
- Compatibilidad Azure AD, Okta, Google Workspace, OneLogin y PingIdentity
- Flujos login iniciados por IdP o por proveedor de servicio
- Aprovisionamiento SCIM y just-in-time desde grupos de directorio
- Mapeo grupo IdP a rol Mercura en login
- MFA y política de sesión aplicadas por el IdP
- Desactivación de contraseña local CPQ tras corte SSO
- Eventos SSO capturados en registros de auditoría
La diferencia
Login CPQ antes y después de SSO
- Credenciales CPQ fuera del directorio de identidad corporativo
- Personal que se va conserva acceso CPQ si offboarding omite paso manual
- MFA y reglas de sesión de IT no aplican al login CPQ
- Asignación de roles duplicada en CPQ y IdP
- Auditorías marcan CPQ fuera del alcance de gobernanza de identidad
- Usuarios entran por el mismo IdP que correo, CRM y ERP
- Desactivar cuenta de directorio elimina acceso CPQ sin segundo ticket
- MFA y acceso condicional heredados de política corporativa
- Grupos de directorio mapean a roles Mercura al aprovisionar
- CPQ incluido en revisiones estándar de identidad y acceso
Aplicación real
Ejemplo de flujo: corte Azure AD OEM campanas cocina
Un OEM de campanas extractoras, ventilación de caudal variable y extinción integrada vendía mediante configuradores de distribuidor. Revisión pre-auditoría encontró veintiocho usuarios CPQ con contraseñas locales mientras el grupo usaba Azure AD con MFA obligatorio. Tras configuración SAML Mercura y sync SCIM de grupos, venta interna y portal distribuidor entraron solo por Azure AD. Contraseñas locales desactivadas. Grupos IdP CPQ Sales y CPQ Dealer mapearon a roles Mercura con alcance de presupuesto y catálogo acorde. Cuando una comercial se fue a mitad de trimestre, desactivar su Azure AD cerró CPQ esa tarde. Investigaciones de presupuestos abiertos ya no empezaban preguntando si IT recordó el paso de offboarding CPQ.
Impacto en el negocio
Por qué SSO cierra la brecha de identidad donde CPQ suele quedar
La autenticación SSO sitúa el CPQ bajo la misma infraestructura de identidad que el resto del stack empresarial. Complementa permisos por rol, trazas de auditoría, gobernanza de publicación y enrutamiento de aprobación. Mercura no sustituye su IdP, diseño de acceso condicional ni programa anual de certificación de acceso. Alguien debe mantener mapeos grupo-rol cuando cambia la estructura org. Si el dolor es «el CPQ es la app que olvidamos en offboarding», login respaldado por directorio alinea consulta, configuración, precio, aprobación y pedido con usuarios cuyo acceso IT puede revocar en un solo lugar.
Vea login CPQ por su IdP con mapeo grupo-rol
Reserve una demo y recorra configuración SAML u OIDC, herencia MFA y mapeo de grupos IdP a roles Mercura.
Hablemos de tu proceso de venta.
Ayudamos a los fabricantes para que dominen el modelado de productos, agilicen el proceso de presupuestación, reduzcan los errores y, en última instancia, ofrezcan las soluciones personalizadas que exigen los clientes.