> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/cloud/es/getting-started/get-started-with-sso-in-devolutions-cloud/configure-sso-authentication-with-microsoft-azure.md).

# Configurar la autenticación SSO con Microsoft Azure

Estos son los pasos para configurar Azure con Devolutions Cloud para la autenticación de inicio de sesión único (SSO) y el aprovisionamiento de usuarios.

{% hint style="warning" %}
Se requiere una [cuenta de Entra ID](https://azure.microsoft.com/) con los derechos adecuados. También se requiere como mínimo una suscripción Microsoft Entra ID P1 (Premium P1).
{% endhint %}

{% hint style="info" %}
Incluso con un SSO configurado, el acceso a datos sensibles sigue requiriendo introducir una contraseña, responder a una notificación push, escanear un código QR o cumplir cualquier otra solicitud de confirmación que se considere necesaria para respetar el principio de conocimiento cero. Instalar el [servicio de cifrado de Devolutions ](/cloud/es/web-interface/administration/configuration-and-security/access-and-authentication/encryption-service.md)le permite eludir esta medida.
{% endhint %}

### Verificación del dominio

**En Devolutions Cloud**

1. Vaya a ***Administration*** – ***Authentication*** – ***Domain*** y, a continuación, haga clic en ***Add domain***.

   ![](https://cdnweb.devolutions.net/docs/HUBB2000_2024_1.png)
2. Rellene su dominio y, a continuación, haga clic en la marca de verificación para iniciar el proceso de verificación.

   ![](https://cdnweb.devolutions.net/docs/HUBB2001_2024_1.png)
3. Para tener varios dominios, haga clic de nuevo en ***Add Domain***, rellene su otro dominio y, a continuación, haga clic en la marca de verificación. Repita este proceso para cada dominio que desee añadir.

   ![](https://cdnweb.devolutions.net/docs/HUBB2002_2024_1.png)
4. Cree un [registro DNS TXT](https://learn.microsoft.com/en-us/microsoft-365/admin/get-help-with-domains/create-dns-records-at-any-dns-hosting-provider) utilizando el ***Host name*** y el ***TXT value*** proporcionados. Esto nos permite verificar la propiedad de los dominios suministrados.

   ![](https://cdnweb.devolutions.net/docs/HUBB2003_2024_1.png)

   Le recomendamos que verifique que su configuración es adecuada mediante herramientas de consulta DNS como [MXToolBox](https://mxtoolbox.com/SuperTool.aspx) o [whatsmydns.net](https://www.whatsmydns.net/). El ejemplo siguiente utiliza la herramienta TXT Lookup de MXToolBox. La primera parte del Domain Name debe coincidir con el ***Host name*** en Devolutions Cloud y el Record debe coincidir también con el ***TXT value*** en Devolutions Cloud.

{% hint style="warning" %}
Los registros DNS TXT pueden tardar un tiempo en propagarse. Una vez verificado el dominio, no es necesario conservar el registro DNS TXT.
{% endhint %}

![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2236.png)

5. Espere la verificación del dominio. Cuando la verificación sea correcta, se mostrará una marca de verificación dentro de un círculo verde junto al dominio. Puede proceder a configurar el inicio de sesión único (SSO) durante el proceso de verificación; sin embargo, el aprovisionamiento de usuarios solo estará accesible una vez que el dominio haya sido verificado.

   ![](https://cdnweb.devolutions.net/docs/RDMW4335_2025_1.png)

{% hint style="warning" %}
Esta validación dura 48 horas y no se reinicia automáticamente después de ese periodo. Si no configura su registro TXT durante esas 48 horas, su estado de validación será ***Expired***. Si esto ocurre, puede hacer clic en ***Retry***.

Si experimenta algún problema al intentar verificar su dominio, consulte nuestra guía [Resolución de problemas de validación de dominio](/cloud/es/knowledge-base/troubleshooting-articles/domain-validation-troubleshooting.md).
{% endhint %}

### Configuración del inicio de sesión único (SSO)

1. Vaya a ***Administration – Authentication – Single Sign-On (SSO)*** y, a continuación, haga clic en ***Microsoft Single Sign-On (SSO)***. Será dirigido a la página de configuración.
2. Asigne un ***Name*** a su configuración de SSO. Este nombre solo aparecerá en el menú de configuración de SSO de su Devolutions Cloud. El nombre predeterminado es «Microsoft».

{% hint style="warning" %}
No cierre esta página de configuración, ya que los pasos siguientes le mostrarán dónde encontrar la información que debe introducir en sus campos.
{% endhint %}

**En el portal de Azure**

3. En una nueva página del navegador web, abra su [portal de Microsoft Azure](https://azure.microsoft.com/) e inicie sesión en su cuenta.
4. Seleccione ***Microsoft Entra ID*** en la sección ***Azure services***. Si no lo ve, haga clic en ***More services*** para que aparezcan otros servicios.

   ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2331.png)
5. En ***Overview***, haga clic en ***Add*** y, a continuación, seleccione ***Enterprise application***.

   ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub4165.png)
6. Haga clic en ***Create your own application***.

   ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2138.png)
7. Introduzca el nombre de esta nueva aplicación y, a continuación, haga clic en ***Create***.

{% hint style="success" %}
Le recomendamos incluir «Devolutions» o «Cloud» en el nombre.
{% endhint %}

![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2139.png)

8. En las ***Properties***, establezca las opciones ***Assignment required?*** y ***Visible to users*** según lo que mejor se adapte a sus necesidades. Para obtener más información sobre estas opciones, pase el cursor sobre los iconos de información situados junto a ellas.
9. Guarde sus cambios si procede utilizando el botón ***Save*** situado en la parte superior.
10. Permaneciendo en ***Properties***, haga clic en ***application registration*** en el texto de la parte superior.
11. Seleccione ***Authentication*** en el menú lateral izquierdo y, a continuación, haga clic en ***Add a platform***.

    <div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Pruebe a habilitar la opción <em><strong>ID tokens (used for implicit and hybrid flows)</strong></em> si recibe el siguiente mensaje de error durante la autenticación: «There was an error with the external authentication request. Check console for details».</p></div>
12. En ***Configure platforms***, seleccione ***Web***.

    ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2143.png)

**En Devolutions Cloud**

13. De vuelta en la página ***Configure Single Sign-On (SSO)***, copie la ***Callback URL*** haciendo clic en el icono ***Copy to Clipboard*** situado junto a ella.

**En el portal de Azure**

14. De nuevo en el portal de Azure, pegue la ***Callback URL*** en el campo ***Redirect URIs*** y, a continuación, haga clic en ***Configure*** en la parte inferior.

    ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2145.png)
15. Seleccione ***Token configuration*** en el menú lateral izquierdo y, a continuación, haga clic en ***Add optional claim***.
16. En ***Token type***, seleccione ***ID***. A continuación, en la lista, seleccione las siguientes reclamaciones:
    * ***email***
    * ***family\_name***
    * ***given\_name***
    * ***upn***
    * ***xms\_pl***
    * ***xms\_tpl***

![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2148.png)

17. Haga clic en ***Add***.
18. Cuando se le solicite, habilite ***Turn on the Microsoft Graph email*** y, a continuación, haga clic en ***Add***.

![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2149.png)

19. Seleccione ***Overview*** en el menú lateral izquierdo y, a continuación, copie el ***Application (client) ID*** haciendo clic en el icono ***Copy to clipboard*** situado junto a él.

**En Devolutions Cloud**

20. De vuelta en la página ***Configure Single Sign-On (SSO)***, pegue el ***Application (client) ID*** del último paso en el campo ***Client ID***.

**En el portal de Azure**

21. De nuevo en el portal de Azure, seleccione ***Certificates & secrets*** en el menú lateral izquierdo y, a continuación, en la pestaña ***Client secrets***, haga clic en ***New client secret***.
22. En la ventana ***Add a client secret***, introduzca una ***Description*** (por ejemplo, el nombre de su aplicación Enterprise) y seleccione una fecha de caducidad para este secreto de cliente, conforme a sus mejores prácticas de seguridad internas.

{% hint style="warning" %}
Tenga en cuenta que, cuando el secreto de cliente caduque, nadie podrá conectarse a la instancia de Devolutions Cloud asociada. Entonces deberá crear un nuevo secreto de cliente. Le recomendamos que se establezca un recordatorio de tarea antes de la fecha de caducidad.
{% endhint %}

23. Haga clic en ***Add***.
24. Copie el ***Value*** de este nuevo secreto de cliente haciendo clic en el icono ***Copy to clipboard*** situado junto a él.

**En Devolutions Cloud**

25. De vuelta en la página ***Configure Single Sign-On (SSO)***, haga clic en el icono ***Paste*** para introducir el ***Value*** del último paso en el campo ***Client secret Key***.

**En el portal de Azure**

26. De nuevo en el portal de Azure, seleccione ***Overview*** en el menú lateral izquierdo y, a continuación, haga clic en la pestaña ***Endpoints***.
27. En la ventana ***Endpoints***, copie la URL de ***OpenID Connect metadata document*** haciendo clic en el icono ***Copy to clipboard*** situado junto a ella.

    ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2160.png)

**En Devolutions Cloud**

28. De vuelta en la página ***Configure Single Sign-On (SSO)***, pegue la URL del último paso en el campo ***Discovery URL***.
29. Haga clic en ***Test Configuration*** para asegurarse de que es correcta. Una ventana emergente le solicitará que introduzca sus credenciales de inicio de sesión.

{% hint style="warning" %}
Si la página emergente no aparece, consulte [La página de inicio de sesión de Devolutions no se abre en el navegador](https://docs.devolutions.net/resources/es/other-resources/devolutions-login-page-does-not-open-in-the-browser).
{% endhint %}

30. Si la conexión es correcta, su cuenta se conectará con Entra ID y verá un resumen de su configuración.
31. En el ***Summary*** de su configuración, haga clic en ***Save***.

    ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2225.png)

### Configuración del aprovisionamiento

La verificación del dominio debe estar completada para poder configurar el aprovisionamiento.

Para sincronizar sus usuarios y grupos de usuarios desde sus proveedores a Devolutions Cloud, añada primero sus usuarios y grupos a su aplicación empresarial. Necesita disponer de una licencia Azure Enterprise para poder sincronizar grupos de usuarios.

{% hint style="warning" %}
Los grupos anidados no son compatibles, lo que significa que el aprovisionamiento de Azure no sincronizará los usuarios miembros del grupo anidado.
{% endhint %}

**En el portal de Azure**

1. Seleccione ***Users and groups*** en el menú lateral izquierdo y, a continuación, haga clic en ***Add user/group***.
2. En ***Add Assignment***, haga clic en ***None selected***.

   ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2168.png)
3. Busque manualmente usuarios y grupos o utilice la barra de ***Search***. Haga clic en ***Select*** cuando haya terminado su selección.
4. Haga clic en ***Assign*** cuando su selección esté completa.

   ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2170.png)

   Ahora que sus usuarios y grupos han sido añadidos, continúe con la configuración del aprovisionamiento.
5. En la gestión de su aplicación Enterprise, vaya a ***Provisioning*** y haga clic en ***Get started***.

**En Devolutions Cloud**

6. Vaya a ***Administration – Authentication – Provisioning*** y habilite ***SCIM provisioning***.
7. En ***Provisioning synchronization setup***, copie la ***Tenant URL*** haciendo clic en el icono ***Copy to Clipboard*** situado junto a ella.

**En el portal de Azure**

8. Establezca el ***Provisioning Mode*** en ***Automatic*** y, a continuación, pegue la URL del paso anterior en el campo ***Tenant URL***.

**En Devolutions Cloud**

9. Copie el ***Secret Token*** haciendo clic en el icono ***Copy to Clipboard*** situado junto a él.

**En el portal de Azure**

10. Pegue el token del paso anterior en el campo ***Secret Token***.
11. Pruebe la conexión para asegurarse de que funciona y, a continuación, haga clic en ***Save***.
12. Seleccione ***Provisioning*** en el menú lateral izquierdo y, a continuación, haga clic en ***Start provisioning***.

**En Devolutions Cloud**

13. Haga clic en ***Activate Synchronization***.
14. Cuando se le pida confirmación, haga clic en ***Start Synchronization***.

    ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2230.png)

Ahora puede ver una descripción general de la sincronización de su aprovisionamiento. Junto a la ***Tenant URL***, dispone de las opciones ***Regenerate a SCIM Token*** o ***Delete the SCIM Provisioning***.

{% hint style="warning" %}
El ***Secret Token*** caducará 365 días después de su generación. Cuando eso ocurra, el aprovisionamiento dejará de funcionar. Entonces deberá regenerar un nuevo token en la página ***Provisioning synchronization overview*** mostrada anteriormente. Le recomendamos que se establezca un recordatorio de tarea antes de la fecha de caducidad.
{% endhint %}

### Sincronización entre Azure y Devolutions Cloud

La sincronización comienza automáticamente cuando la configuración del aprovisionamiento está completa. La frecuencia de aprovisionamiento de Azure es de como máximo 45 minutos y la determina su proveedor de identidad. Los grupos de usuarios, incluidos sus miembros, se sincronizarán dentro de este tiempo de aprovisionamiento de Azure. Le recomendamos que verifique los resultados del primer aprovisionamiento.

En ***Administration*** – ***User groups***, se añadirán los grupos de usuarios de Azure. Se reconocen por el icono de grupo ***Is sync*** situado junto al nombre del grupo.

![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2182.png)

En ***Administration*** – ***Users***, todos los usuarios del grupo de usuarios de Azure que ya formen parte de su Devolutions Cloud se marcarán como sincronizados con el icono ***Is sync*** junto a su nombre. Todos los nuevos usuarios que formen parte del grupo de usuarios de Azure sincronizado y que no formen parte de Devolutions Cloud se sugerirán como [nuevas invitaciones](/cloud/es/getting-started/get-started-with-sso-in-devolutions-cloud/invite-users-to-devolutions-cloud-with-sso.md) en ***Invitations required***.

![](https://cdnweb.devolutions.net/docs/HUBB0000_2025_1.png)

{% hint style="success" %}
Todos los usuarios que ya tuvieran una Devolutions Account verán ambas opciones de inicio de sesión: el método Devolutions Account y el método Microsoft.
{% endhint %}

![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub4139.png)

A continuación, diríjase a su portal de Azure, seleccione su aplicación Devolutions Cloud, navegue hasta ***Administrar*** –***Aprovisionamiento*** y haga clic en ***Reiniciar aprovisionamiento*** para sincronizar los nuevos usuarios.

![](https://cdnweb.devolutions.net/docs/INTERFACE4110.png)

### Preguntas y respuestas

**P: ¿Por qué los usuarios siguen recibiendo una solicitud de contraseña después de iniciar sesión con SSO?**

**R:** Esta solicitud está relacionada con la clave privada. Cuando los usuarios se conectan, se les pide que elijan cómo se almacenará la clave privada. Si eligen contraseña, deberán introducirla la primera vez que se conecten desde un nuevo navegador o después de borrar la caché del navegador.

**P: ¿Se puede deshabilitar esta solicitud de clave privada?**

**R:** La única forma de deshabilitar la solicitud de clave privada es configurar su propio servicio de cifrado. Para más detalles, consulte [Servicio de cifrado](/cloud/es/web-interface/administration/configuration-and-security/access-and-authentication/encryption-service.md).

**P: ¿Cómo podemos añadir usuarios invitados a nuestro Devolutions Cloud?**

**R:** Si los usuarios invitados forman parte del entorno de Entra ID, se pueden añadir mediante el proceso de aprovisionamiento. Cuando los usuarios invitados ya no necesiten acceso, simplemente elimínelos de la configuración de aprovisionamiento.

**P: The client ID or secret supplied by your organization is invalid, please contact an administrator of your organization.**

**R:** Esto significa, con toda probabilidad, que el secreto de cliente ha caducado en el Microsoft Azure Portal. La solución es crear un nuevo secreto y actualizarlo en la configuración de SSO de Devolutions Cloud.

**P: Si la opción para forzar a todos los usuarios y administradores a iniciar sesión con SSO está habilitada, ¿qué ocurriría si el SSO falla?**

**R**: Si Force SSO está habilitado para todos los usuarios, estos perderán el acceso a Devolutions Cloud en caso de una configuración incorrecta o de una interrupción del servicio del proveedor de SSO. Se recomienda encarecidamente informar a todos los usuarios existentes en Devolutions Cloud sobre este nuevo método de autenticación antes de activarlo. Como alternativa, consulte [Deshabilitar Force SSO en todos los usuarios de Devolutions Cloud mediante PowerShell](https://docs.devolutions.net/powershell/es/devolutions-cloud-powershell/disable-force-sso-on-all-users-in-devolutions-cloud-using-powershell) para deshabilitar temporalmente la función.

**P: ¿Se puede cambiar el UPN de un usuario?**

**R:** Devolutions Cloud utiliza el UPN, no el correo electrónico, para autenticar a los usuarios en la base de datos. Cambiar el UPN también cambia la información relacionada con el usuario. Devolutions Cloud lo considera un nuevo usuario, por lo que es necesario repetir el proceso de invitación.

**P:** **Si se** **Devolutions Cloud** **crea por error y se vincula a una cuenta, ¿se puede eliminar?**

**R:** El Devolutions Cloud se elimina automáticamente después de 90 días de inactividad.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/cloud/es/getting-started/get-started-with-sso-in-devolutions-cloud/configure-sso-authentication-with-microsoft-azure.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
