Autenticación SSO CPQ
IT desactivó su cuenta Azure AD el lunes. Ella siguió entrando al CPQ con contraseña local hasta el miércoles.
SSO authentication · session
Identity from enterprise IdP
Employee
Corporate user
Company identity provider
Okta · Entra ID · Google Workspace
SAML 2.0 / OIDC
No Mercura-only password
Mercura
Authenticated
Role + access
Mapped from IdP groups
Step 4 · Returned authenticated
SSO establishes identity · Access Control determines permissions
El reto
IT desactivó su cuenta Azure AD el lunes. Ella siguió entrando al CPQ con contraseña local hasta el miércoles.
Un OEM de cocinas industriales y campanas de ventilación usa Mercura CPQ para veintiocho comerciales internos y usuarios portal distribuidor que configuran anchos de campana, niveles de filtración y complementos de extinción. La política corporativa enruta el resto de aplicaciones por Azure AD con MFA. El CPQ seguía aceptando contraseñas solo Mercura creadas al lanzar el portal, así que los usuarios mantuvieron un segundo login que nadie rastreaba en el directorio central.
Cuando una comercial regional se fue, RR. HH. procesó offboarding en Azure AD el mismo día. El acceso CPQ permaneció activo hasta que ventas detectó presupuestos abiertos a su nombre dos días después. Reseteos de contraseña CPQ requerían cola de tickets aparte. Revisión de seguridad marcó credenciales locales que eludían timeout de sesión y reglas MFA aplicadas a correo, CRM y ERP.
El control de acceso define qué puede hacer cada rol dentro del CPQ. Los registros de auditoría documentan acciones tras el login. Los flujos de aprobación enrutan cambios por revisores. La autenticación SSO es otra cosa: decide cómo los usuarios prueban identidad en la puerta, si el CPQ confía en su IdP en lugar de contraseña independiente, y si desactivar una cuenta de directorio cierra acceso CPQ la misma hora.
Consulta → configuración → precio → aprobación → pedido no debería depender de un sistema de credenciales paralelo que IT olvida incluir en listas de offboarding.
Cómo funciona
Cómo Mercura conecta el login CPQ a su proveedor de identidad
IT configura Mercura contra su IdP con SAML 2.0 u OpenID Connect. Los usuarios llegan al CPQ por su flujo SSO habitual: tile del portal IdP o URL Mercura redirige a Azure AD, Okta, Google Workspace u otro proveedor compatible. Tras el corte no se requiere contraseña solo Mercura. MFA, duración de sesión y acceso condicional provienen de la política IdP ya aplicada a otras apps. Aprovisionamiento SCIM o just-in-time crea usuarios CPQ cuando cambia membresía de grupos. Grupos IdP mapean a roles Mercura para que reglas de control de acceso apliquen en primer login. Eventos de autenticación escriben en registros de auditoría con atribución IdP. El control de acceso sigue definiendo permisos; SSO asegura que quien entra es el empleado o partner que su directorio avala.
User lifecycle
Joiner · Mover · Leaver
Joiner
Added to IdP group → Mercura account provisioned → Role assigned
Mover
IdP group changes → Mercura role changes
Leaver
IdP access removed → Mercura access revoked
Role mapping
IdP group → Mercura role
SSO establishes identity. Access Control determines permissions.
IdP Group
CPQ-Sales-EU
Mercura Role
Sales Rep — Europe
IdP Group
CPQ-Pricing
Mercura Role
Pricing Analyst
Qué incluye
Qué cubre la autenticación SSO CPQ
Connect
- Soporte SAML 2.0 y OpenID Connect para IdP empresariales
- Compatibilidad Azure AD, Okta, Google Workspace, OneLogin y PingIdentity
- Flujos login iniciados por IdP o por proveedor de servicio
Provision
- Aprovisionamiento SCIM y just-in-time desde grupos de directorio
- Mapeo grupo IdP a rol Mercura en login
Policy
- MFA y política de sesión aplicadas por el IdP
- Desactivación de contraseña local CPQ tras corte SSO
Evidence
- Eventos SSO capturados en registros de auditoría
La diferencia
Login CPQ antes y después de SSO
Contraseñas solo Mercura
- 01 Credenciales CPQ fuera del directorio de identidad corporativo then
- 02 Personal que se va conserva acceso CPQ si offboarding omite paso manual then
- 03 MFA y reglas de sesión de IT no aplican al login CPQ then
- 04 Asignación de roles duplicada en CPQ y IdP then
- 05 Auditorías marcan CPQ fuera del alcance de gobernanza de identidad
Con Mercura SSO
- 01 Usuarios entran por el mismo IdP que correo, CRM y ERP
- 02 Desactivar cuenta de directorio elimina acceso CPQ sin segundo ticket
- 03 MFA y acceso condicional heredados de política corporativa
- 04 Grupos de directorio mapean a roles Mercura al aprovisionar
- 05 CPQ incluido en revisiones estándar de identidad y acceso
Aplicación real
Ejemplo de flujo: corte Azure AD OEM campanas cocina
Un OEM de campanas extractoras, ventilación de caudal variable y extinción integrada vendía mediante configuradores de distribuidor. Revisión pre-auditoría encontró veintiocho usuarios CPQ con contraseñas locales mientras el grupo usaba Azure AD con MFA obligatorio. Tras configuración SAML Mercura y sync SCIM de grupos, venta interna y portal distribuidor entraron solo por Azure AD. Contraseñas locales desactivadas. Grupos IdP CPQ Sales y CPQ Dealer mapearon a roles Mercura con alcance de presupuesto y catálogo acorde. Cuando una comercial se fue a mitad de trimestre, desactivar su Azure AD cerró CPQ esa tarde. Investigaciones de presupuestos abiertos ya no empezaban preguntando si IT recordó el paso de offboarding CPQ.
Impacto en el negocio
Por qué SSO cierra la brecha de identidad donde CPQ suele quedar
La autenticación SSO sitúa el CPQ bajo la misma infraestructura de identidad que el resto del stack empresarial. Complementa permisos por rol, trazas de auditoría, gobernanza de publicación y enrutamiento de aprobación. Mercura no sustituye su IdP, diseño de acceso condicional ni programa anual de certificación de acceso. Alguien debe mantener mapeos grupo-rol cuando cambia la estructura org. Si el dolor es «el CPQ es la app que olvidamos en offboarding», login respaldado por directorio alinea consulta, configuración, precio, aprobación y pedido con usuarios cuyo acceso IT puede revocar en un solo lugar.
Business impact
Central identity control
Users sign in through the same IdP as email, CRM, and ERP.
Faster onboarding and offboarding
Disabling a directory account removes CPQ access without a second ticket.
Consistent MFA and session policy
MFA and conditional access inherited from corporate policy.
Compare
SSO vs access control
SSO Authentication
Who are you?
Identity provided by enterprise IdP.
Access Control
What are you allowed to do?
Permissions provided by Mercura role/scope model.
Mapa de gobernanza
How identity, permissions, change, review, publish, history, and evidence connect
Authenticated · identity from IdP
Vea login CPQ por su IdP con mapeo grupo-rol
Reserve una demo y recorra configuración SAML u OIDC, herencia MFA y mapeo de grupos IdP a roles Mercura.
Hablemos de tu proceso de venta.
Ayudamos a los fabricantes para que dominen el modelado de productos, agilicen el proceso de presupuestación, reduzcan los errores y, en última instancia, ofrezcan las soluciones personalizadas que exigen los clientes.