Opciones de SSO para plataformas de aprendizaje
7 de julio de 2026 · 5 min de lectura
Elige el SSO pensando en cómo se va la gente, no solo en cómo entra
La mayoría de las decisiones sobre SSO se obsesionan con el inicio de sesión y olvidan los dos momentos que realmente generan incidentes: dar a alguien el rol correcto y retirar sus accesos sin dejar restos cuando se va. Iniciar sesión es la parte fácil. Si tu historia de SSO termina en «pueden iniciar sesión», solo has contado la mitad.
En una plataforma de aprendizaje, el SSO suele reducirse a dos protocolos para acceder y uno para las cuentas. SAML y OIDC resuelven «quién es esta persona y puede entrar». SCIM resuelve «crear, actualizar y desactivar la cuenta». Los equipos eligen con cuidado un protocolo de inicio de sesión y luego conectan el aprovisionamiento a mano. Así es como un empleado desactivado conserva acceso a cursos durante tres meses.
Las tres preguntas que lo deciden
- Aprovisionamiento: ¿cómo se crea la cuenta? El aprovisionamiento justo a tiempo crea la cuenta en el primer acceso: es sencillo, pero aporta pocos datos. SCIM sincroniza por adelantado cuentas y atributos desde el proveedor de identidad, incluidos los roles. Si la exactitud de los roles importa, SCIM merece el esfuerzo inicial. (SCIM está definido en RFC 7644)
- Recuperación: ¿qué ocurre cuando el SSO cae o una persona se queda bloqueada? Necesitas una vía de emergencia para administradores que no debilite todo el modelo. Decídela antes del lanzamiento, no durante una caída.
- Desaprovisionamiento: ¿cómo termina el acceso? Es lo que más se omite. Cuando alguien se va, su acceso debe terminar automáticamente en todas partes. Las salidas manuales explican por qué antiguos empleados siguen leyendo registros de formación que nadie pretendía dejar abiertos.
| Protocolo | Para qué sirve | Úsalo cuando |
|---|---|---|
| SAML | Inicio de sesión empresarial, maduro y XML | El proveedor de identidad de tu organización prioriza SAML |
| OIDC / OAuth 2.0 | Inicio moderno, JSON y apto para APIs | Quieres una integración más simple para desarrollo |
| SCIM | Aprovisionamiento y desaprovisionamiento | Importan los roles correctos y bajas limpias |
La contrapartida honesta
SAML está muy probado y los equipos de TI empresariales lo conocen bien; también es verboso y antiguo. OIDC es más limpio, más fácil de integrar y cada vez más la opción por defecto para trabajo nuevo. Ninguno es mejor en abstracto: elige el que el proveedor de identidad de tus usuarios ya soporte bien. SCIM exige más trabajo inicial, y aun así lo recomiendo para cualquier plataforma donde un rol equivocado o una cuenta que permanece activa sea un riesgo real, que son la mayoría.
Para la identidad que reciben las herramientas LTI al iniciarse, consulta LTI 1.3 Advantage explicado. Para aquello que todo esto protege, lee la lista de seguridad de datos de estudiantes. Desplegar formación entre equipos y roles es justo donde SSO y el aprovisionamiento justifican su valor, que es el núcleo del desarrollo de plataformas de formación corporativa.

Escrito por Choaib Mouhrach
Fundador e ingeniero de software sénior
Diseño y desarrollo plataformas de aprendizaje a medida para organizaciones con procesos complejos de formación y certificación. En lugar de unir plugins y herramientas de terceros, creo sistemas adaptados a la forma real de trabajar de cada negocio, reduciendo la carga administrativa y mejorando la experiencia del alumnado.
Tu producto de aprendizaje merece su propia plataforma.
Si quieres ofrecer una experiencia de aprendizaje construida en torno a tu producto, tus alumnos y tus objetivos, estás en el lugar correcto. Construimos plataformas que te dan el control y la flexibilidad para crecer sin límites.