account-securityINFO

¿Qué es el inicio de sesión único (SSO)? Cómo funciona y sus límites (2026)

El inicio de sesión único (SSO) te permite acceder una vez y entrar en muchas apps sin volver a escribir contraseñas. Qué es el SSO, cómo funciona, sus ventajas reales y sus límites honestos, y por qué aún necesitas un gestor de contraseñas a su lado.

Por Eric Gerard · Editor · PwdFortress7 min de lecturaPhoto via Pixabay

Accedes una vez por la mañana y, de repente, tu correo, tu calendario, tu chat y una docena de herramientas más están todas abiertas, sin más inicios de sesión. Eso es el inicio de sesión único, o SSO. Es uno de los sistemas de autenticación más comunes en el trabajo, y cada vez más en internet con los botones de "Iniciar sesión con Google". Esta guía explica qué es el SSO, cómo funciona y sus límites honestos.

El SSO es más sólido combinado con la autenticación multifactor.

La respuesta corta

El inicio de sesión único te permite acceder una vez y entrar en muchas apps conectadas sin volver a escribir tu contraseña. Te autenticas con un servicio de confianza, y este confirma tu identidad ante las demás apps por ti. Un solo acceso, muchos servicios. Ahorra tiempo y reduce el montón de contraseñas que de otro modo tendrías que manejar.

Cómo funciona el SSO

Detrás de esta comodidad hay un proveedor de identidad central, el servicio en el que realmente inicias sesión. Cuando accedes, emite a cada app un token seguro que dice "esta persona está verificada". Las apps confían en el token, así que nunca te piden la contraseña y nunca la ven. Tú vives un solo acceso; las apps aceptan en silencio la prueba en segundo plano. El botón "Iniciar sesión con Google" es SSO que seguramente ya has usado.

Un equipo trabajando en ordenadores en una oficina
Un equipo trabajando en ordenadores en una oficina

Las ventajas reales

El SSO es popular por buenas razones. Manejas muchas menos contraseñas, lo que significa menos contraseñas débiles o reutilizadas. Iniciar sesión es más rápido, sobre todo en muchas herramientas de trabajo. Y como todo pasa por un único proveedor de identidad, la seguridad puede ser centralizada: una autenticación fuerte y el inicio de sesión de dos factores impuestos en un solo lugar en vez de app por app. Para las empresas, también hace mucho más sencillo añadir y quitar accesos.

Los límites honestos

Hay una trampa, y es importante. El SSO convierte tu cuenta principal en una sola llave: si alguien entra en ella, todas las apps conectadas quedan expuestas a la vez. Eso hace que proteger la cuenta SSO sea crítico: una contraseña fuerte y única y la autenticación de dos factores son innegociables. El SSO tampoco lo cubre todo; muchas cuentas que usas no tienen ninguna opción de SSO, así que nunca reemplaza por completo los buenos hábitos con las contraseñas.

Protege las cuentas que el SSO no cubre - BitwardenGestor de contraseñas de código abierto y auditado para tener contraseñas únicas en cada cuenta, incluidas las muchas que no tienen opción de inicio de sesión único

SSO frente a un gestor de contraseñas

A veces se tratan como rivales; son socios. El SSO te da una identidad para un conjunto de apps conectadas. Un gestor de contraseñas te da una contraseña única para cada cuenta, incluidas todas las que el SSO no alcanza. El SSO reduce cuántas veces inicias sesión; un gestor de contraseñas se asegura de que cada inicio de sesión restante sea fuerte. Usa el SSO donde se ofrezca, y un gestor de contraseñas para todo lo demás.

Los protocolos del SSO explicados de forma sencilla (SAML, OAuth, OIDC)

Nunca tendrás que configurarlos tú mismo, pero conocer estos tres nombres ayuda a entender qué ocurre cuando pulsas "Iniciar sesión con Google". Son estándares abiertos que permiten a las apps confiar en un proveedor de identidad sin compartir jamás tu contraseña.

  • SAML (Security Assertion Markup Language) es el estándar más antiguo, común en empresas y centros educativos. Tras iniciar sesión en el proveedor de identidad, este envía a la app una "aserción" XML firmada que indica quién eres. Está pensado para la autenticación -demostrar la identidad- y es el motor de la mayoría de portales SSO corporativos.
  • OAuth 2.0 no es realmente un estándar de inicio de sesión; es un marco de autorización. Permite que una app actúe en tu nombre dentro de otra -por ejemplo, conceder a una app de calendario permiso para leer tu Google Calendar- entregándole un token de acceso limitado en lugar de tu contraseña.
  • OIDC (OpenID Connect) es una fina capa de identidad construida sobre OAuth 2.0. Añade la pieza que faltaba, la de "quién es esta persona", devolviendo un token de identidad (un JWT firmado) junto al token de acceso. Los botones de consumo "Iniciar sesión con Google / Apple / Microsoft" que ves en internet casi siempre usan OIDC.

La conclusión práctica: SAML y OIDC gestionan quién eres, y OAuth gestiona qué puede hacer una app. En los tres casos, la app recibe un token firmado de corta duración, nunca tus credenciales reales, y por eso una contraseña SSO robada por phishing es tan peligrosa, y por eso importa la siguiente sección.

El riesgo del punto único de fallo (y cómo limitarlo)

La comodidad del SSO tiene un filo cortante: tu cuenta del proveedor de identidad es una llave maestra. Si se ve comprometida, un atacante hereda de golpe todas las apps conectadas, sin más contraseñas. Conviene separar dos riesgos distintos.

El primero es el robo de cuenta: alguien hace phishing o adivina tu acceso al IdP. Por eso la propia cuenta SSO debe llevar tus defensas más fuertes: una contraseña larga y única y un segundo factor resistente al phishing, como una llave física o un passkey, nunca solo el SMS. El segundo es la disponibilidad: si el proveedor de identidad sufre una caída, puedes quedar bloqueado fuera de todo lo que dependa de él hasta que se recupere. Caídas reales de IdP han hecho exactamente esto a empresas enteras.

No puedes eliminar estos riesgos, pero sí amortiguarlos: protege la cuenta del IdP más que cualquier app individual, activa la MFA en ella, guarda los códigos de recuperación en un lugar seguro y sin conexión, y guarda contraseñas únicas para tus cuentas sin SSO en un gestor de contraseñas para que una sola caída del IdP nunca te deje del todo fuera.

Preguntas frecuentes

¿"Iniciar sesión con Google" es lo mismo que el SSO?

Sí. Los botones de consumo "Iniciar sesión con Google / Apple / Facebook" son SSO construido sobre el estándar OpenID Connect. Te autenticas una vez con el proveedor, y este responde por ti ante el sitio externo, que nunca ve ni guarda una contraseña tuya.

¿El SSO significa que no tengo ninguna contraseña?

No. Sigues teniendo una contraseña: la de tu cuenta del proveedor de identidad. El SSO solo significa que dejas de crear una contraseña distinta para cada app conectada. Por eso es tan importante proteger esa única contraseña que queda (y añadirle MFA).

¿Puedo usar el SSO para mis cuentas personales, no solo en el trabajo?

A menudo, sí. Muchos sitios de consumo permiten iniciar sesión con una cuenta de Google, Apple o Microsoft. La contrapartida es que esas cuentas pasan a ser centrales en tu vida online, así que merecen la mayor protección posible. Para los sitios sin opción de SSO, un gestor de contraseñas sigue siendo esencial.

¿Qué pasa si mi proveedor de SSO se cae?

Puedes perder temporalmente el acceso a todas las apps que dependen de él hasta que se restablezca el servicio. Este riesgo de disponibilidad es una razón para guardar códigos de recuperación de respaldo y asegurarte de que tus cuentas más críticas -y cualquier cuenta sin SSO- tengan sus propias contraseñas únicas guardadas de forma segura.

En resumen

El inicio de sesión único te permite acceder una vez y moverte con libertad entre apps conectadas, con menos contraseñas y seguridad centralizada. Por debajo funciona sobre estándares abiertos -SAML, OAuth y OIDC- que permiten a las apps confiar en un proveedor de identidad sin ver jamás tu contraseña. La contrapartida es que la cuenta SSO se convierte en un único punto de fallo, así que debe protegerse a fondo con una contraseña fuerte y una MFA resistente al phishing. Y como nunca cubre todas las cuentas, funciona mejor combinado con un gestor de contraseñas: SSO para las apps conectadas, contraseñas únicas para el resto.

Preguntas frecuentes

¿Qué es el inicio de sesión único en términos sencillos?

El inicio de sesión único, o SSO, te permite acceder una vez y luego llegar a muchas apps conectadas sin volver a iniciar sesión en cada una. Te autenticas con un servicio de confianza, como 'Iniciar sesión con Google' o tu cuenta de trabajo, y este responde por ti ante las demás apps. Un solo acceso, muchos servicios. Por eso puedes abrir varias herramientas de trabajo tras un único inicio de sesión por la mañana.

¿Cómo funciona el SSO en realidad?

El SSO se apoya en un proveedor de identidad central (IdP). Inicias sesión en el IdP una vez; este emite luego un token seguro a cada app que confirma quién eres, así las apps confían en ti sin pedirte de nuevo una contraseña. Las apps nunca ven tu contraseña, solo el token. Por detrás se usan estándares como SAML u OpenID Connect, pero para ti se siente simplemente como acceder una sola vez.

¿Es seguro el SSO?

Puede mejorar la seguridad, pero concentra el riesgo. A favor, menos contraseñas significa menos contraseñas débiles o reutilizadas, y el IdP es un único lugar donde imponer una autenticación fuerte y el inicio de sesión de dos factores. La contrapartida es que tu cuenta SSO se convierte en una sola llave: si se ve comprometida, todas las apps conectadas quedan expuestas. Por eso mismo deberías proteger la cuenta SSO con una contraseña fuerte y única y con autenticación de dos factores.

¿Cuál es la diferencia entre el SSO y un gestor de contraseñas?

Resuelven problemas distintos y funcionan bien juntos. El SSO te da una identidad para un conjunto de apps conectadas, así accedes una sola vez. Un gestor de contraseñas guarda una contraseña única para cada cuenta que tienes, incluidas las muchas que no admiten SSO. El SSO reduce cuántas veces inicias sesión; un gestor de contraseñas se asegura de que cada inicio de sesión que queda sea fuerte y único. La mayoría de la gente necesita ambos.