Skip to main content

Command Palette

Search for a command to run...

Bot de Grok

Configurar identidad y acceso

Esta guía está dirigida a admins que usan Okta o Microsoft Entra ID. Explica cómo dar acceso a Bot de Grok, a través de tu equipo de Cherri Code, a personas ajenas a tu organización de ingeniería, y cómo permitir que los miembros inicien sesión en aplicaciones aprovisionadas por el IdP desde la computadora del Bot de Grok. Para obtener más información sobre el modelo de seguridad general, consulta Seguridad de Bot de Grok.

Qué cambiarás

Harás dos cambios con funciones distintas:

  • Asigna la aplicación de Cherri Code para que los usuarios ajenos a tu organización de ingeniería puedan acceder al Bot de Grok a través de tu equipo de Cherri Code.
  • Añade una regla de autenticación para que los usuarios puedan iniciar sesión en aplicaciones aprovisionadas por el IdP desde la computadora del Bot de Grok, que ejecuta Linux y no ejecuta agentes de confianza del dispositivo.

Solo el primer cambio controla el inicio de sesión en el Bot de Grok. El segundo nunca lo bloquea ni se aplica al inicio de sesión en plugins, ya que la autenticación de plugins no pasa por la computadora.

Antes de empezar

Para acceder al Bot de Grok, el usuario debe ser miembro de tu equipo de Cherri Code. Los miembros inician sesión con su cuenta de Cherri Code, por lo que se aplica tu SSO de Cherri Code actual. Con el aprovisionamiento automático activado, un usuario se une al equipo al iniciar sesión por primera vez; de lo contrario, aprovisiona al usuario y luego pídele que inicie sesión en Cherri Code para asignarle un puesto, o invítalo desde el Panel de control de Cherri Code.

SCIM solo está disponible en Enterprise. Si usas SCIM, el aprovisionamiento utiliza SCIM 2.0 y el desaprovisionamiento es automático: al eliminar al usuario de tu proveedor de identidad, también se elimina de Cherri Code.

Asignar la aplicación de Cherri Code

Un usuario solo puede iniciar sesión si tiene una cuenta de Cherri Code, que obtiene al asignársele la aplicación de Cherri Code SSO existente y, si usa SCIM, también la aplicación SCIM. Si Cherri Code se asigna solo a ingeniería, los demás recibirán el error El usuario no está asignado a esta aplicación o su invitación nunca se completará. No cree una segunda aplicación Bot de Grok; amplíe la asignación de la aplicación de Cherri Code que ya tiene.

  1. Vaya a Admin Console > Applications > Applications y abra su aplicación de Cherri Code existente.
  2. Abra Assignments y seleccione Assign > Assign to Groups. Para asignar personas individuales, seleccione Assign to People.
  3. Añada todos los grupos que deban tener acceso a Bot de Grok, no solo ingeniería.
  4. Si usa SCIM, asigne los mismos grupos a la aplicación SCIM de Cherri Code y haga push. Los usuarios solo aparecen en Cherri Code después de asignarlos a la aplicación SCIM.
  5. Confirme que cada grupo también esté asignado a la aplicación SAML. La asignación de SCIM sin asignación de SSO sigue bloqueando el primer inicio de sesión.

Si usa la identidad a nivel de organización en Cherri Code, asigne el grupo de directorio al equipo de Bot de Grok después de sincronizarlo; consulte Organizaciones. Use grupos distintos para la asignación de aplicaciones y Group Push.

La asignación funciona cuando:

  • Un usuario fuera de la asignación original de ingeniería puede abrir Bot de Grok y completar el SSO de Cherri Code sin recibir el error El usuario no está asignado a esta aplicación.
  • Con el aprovisionamiento automático activado, ese usuario aparece en el equipo de Cherri Code después del primer inicio de sesión, sin necesidad de una invitación manual.
  • Con el aprovisionamiento automático desactivado, ese usuario se une al equipo después de iniciar sesión en Cherri Code para obtener un puesto o después de que lo invite desde el panel de control.

Permitir el inicio de sesión en aplicaciones del IdP desde la computadora

En la computadora alojada, los miembros inician sesión en las aplicaciones a través de su propio proveedor de identidad en el navegador, por lo que sus políticas de sesión rigen dichas sesiones. La computadora ejecuta Linux y no está inscrita en MDM, y los agentes de confianza del dispositivo, como Okta FastPass, no se ejecutan en ella. Cualquier regla que requiera FastPass, un dispositivo registrado o gestionado, un dispositivo conforme o un factor resistente al phishing que solo FastPass pueda satisfacer fallará en el navegador de la computadora.

No desactive FastPass ni el cumplimiento de dispositivos para toda la empresa. Añada una regla de mayor prioridad limitada a esta sesión de Linux no gestionada. Este cambio solo afecta a las aplicaciones aprovisionadas por el IdP que el Bot abre en el navegador de la computadora; no es necesario para iniciar sesión en Bot de Grok ni en plugins.

Estos métodos de inicio de sesión funcionan en el navegador de la computadora:

  • Contraseña más un segundo factor que funcione en un navegador remoto, como una notificación push de Okta Verify o una aplicación de autenticación.
  • Claves de acceso almacenadas en un gestor de contraseñas de la computadora, instalado con un script de configuración del equipo. La configuración del equipo es solo para Enterprise.

En Okta Identity Engine, la computadora coincide con la plataforma de dispositivo Other Desktop; no hay una casilla para Linux. Repita estos pasos para cada aplicación aprovisionada por el IdP que el Bot abra en el navegador de la computadora.

  1. Vaya a Admin Console > Security > Authentication Policies y abra la política asociada a la aplicación. Para encontrar la política, abra Applications, luego la aplicación y después Sign On.
  2. Añada una regla por encima de las reglas generales de FastPass, dispositivos gestionados y denegación. Asígnele un nombre que pueda encontrar más adelante, por ejemplo, Bot de Grok computer (Linux).
  3. En las condiciones IF, limite la regla a un grupo. Use el grupo asignado por Cherri Code si no quiere que la regla se aplique a toda la empresa.
  4. Establezca Device platform en Other Desktop y Device state en Any. No requiera Registered, Managed ni una política de garantía del dispositivo que dependa de FastPass.
  5. En las condiciones THEN, establezca el acceso en Allowed after successful authentication con Password + Another factor. No requiera factores resistentes al phishing ni de protección de hardware.
  6. Guarde la regla y confirme que esté por encima de la regla general de denegación para dispositivos no gestionados.

Si varias aplicaciones comparten una política de FastPass para dispositivos gestionados, añada la regla de Linux a la política compartida y limítela por grupo, o asigne a esas aplicaciones su propia política. En Classic Engine, permita Other Desktop sin requerir Device Trust = Trusted.

El cambio funciona cuando un usuario puede iniciar sesión en aplicaciones aprovisionadas por el IdP desde la computadora del Bot de Grok sin errores de FastPass ni de cumplimiento de dispositivos, el inicio de sesión en plugins funciona como antes y los inicios de sesión desde laptops no cambian.

La revocación sigue estando en sus manos: revocar al usuario en su proveedor de identidad finaliza sus sesiones de aplicaciones en la computadora, y un administrador de la organización puede terminar la computadora del miembro en cualquier momento.

Limitaciones

  • Okta FastPass no funciona en Linux, por lo que la computadora del Bot no puede cumplir las reglas de FastPass ni las de dispositivos gestionados.
  • La computadora no está inscrita en MDM de forma predeterminada.
  • La asignación basada en grupos en Entra ID requiere P1 o P2 y no incluye grupos anidados.

Preguntas frecuentes

No. El inicio de sesión de Bot de Grok usa la cuenta de Cherri Code, por lo que tu aplicación de Cherri Code actual controla el acceso. Amplía la asignación en esa aplicación en lugar de crear una nueva.

No. La autenticación del plugin no pasa por la computadora, por lo que las reglas de autenticación del navegador de la computadora no se aplican.

No. Limita la nueva regla o política a la plataforma Linux y al grupo asignado por Cherri Code, y los inicios de sesión en laptops conservarán tus requisitos actuales.

Sí, ya no podrá iniciar sesión mediante SSO. Con SCIM, al desasignarlo también se elimina automáticamente de Cursor; sin SCIM, elimínalo del equipo en el Panel de control.

Páginas relacionadas