> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/cloud/es/getting-started/get-started-with-sso-in-devolutions-cloud/configure-sso-authentication-with-microsoft-azure.md).

# Configurar la autenticación SSO con Microsoft Azure

Configure el inicio de sesión único y el aprovisionamiento SCIM para Devolutions Cloud con Microsoft Entra ID, incluida la verificación del dominio y la sincronización de usuarios.

Estos son los pasos para configurar Azure con Devolutions Cloud para la autenticación de inicio de sesión único (SSO) y el aprovisionamiento de usuarios.

{% hint style="warning" %}
Se requiere una [cuenta de Entra ID](https://azure.microsoft.com/) con los derechos adecuados. También se requiere como mínimo una suscripción Microsoft Entra ID P1 (Premium P1).
{% endhint %}

{% hint style="info" %}
Incluso con un SSO configurado, acceder a datos sensibles sigue requiriendo introducir una contraseña, responder a una notificación push, escanear un código QR o cumplir cualquier otra solicitud de confirmación que se considere necesaria para respetar el principio de conocimiento cero. La instalación del [servicio de cifrado de Devolutions ](/cloud/es/web-interface/administration/configuration-and-security/access-and-authentication/encryption-service.md)le permite eludir esta medida.
{% endhint %}

### Verificación del dominio

**En Devolutions Cloud**

1. Vaya a ***Administración*** – ***Autenticación*** – ***Dominio*** y haga clic en ***Añadir dominio***.
2. Introduzca su dominio y haga clic en la marca de verificación para iniciar el proceso de verificación.
3. Para tener varios dominios, haga clic de nuevo en ***Añadir dominio***, introduzca su otro dominio y haga clic en la marca de verificación. Repita este proceso para cada dominio que desee añadir.
4. Cree un [registro DNS TXT](https://learn.microsoft.com/en-us/microsoft-365/admin/get-help-with-domains/create-dns-records-at-any-dns-hosting-provider) utilizando el ***Nombre de host*** y el ***Valor TXT*** proporcionados. Esto nos permite verificar la propiedad de los dominios suministrados.

   Recomendamos que verifique que su configuración es adecuada mediante herramientas de consulta DNS como [MXToolBox](https://mxtoolbox.com/SuperTool.aspx) o [whatsmydns.net](https://www.whatsmydns.net/). La primera parte del nombre de dominio debe coincidir con el ***Nombre de host*** en Devolutions Cloud y el registro debe coincidir también con el ***Valor TXT*** en Devolutions Cloud.

{% hint style="warning" %}
Los registros DNS TXT pueden tardar un tiempo en propagarse. Una vez verificado el dominio, no es necesario conservar el registro DNS TXT.
{% endhint %}

5. Espere la verificación del dominio. Cuando la verificación se complete correctamente, se mostrará una marca de verificación dentro de un círculo verde junto al dominio. Puede continuar con la configuración del inicio de sesión único (SSO) durante el proceso de verificación; sin embargo, el aprovisionamiento de usuarios solo estará disponible una vez que el dominio se haya verificado.

{% hint style="warning" %}
Esta validación dura 48 horas y no se reinicia automáticamente después de ese periodo. Si no configura su registro TXT dentro de esas 48 horas, su estado de validación será ***Caducado***. Si eso ocurre, puede hacer clic en ***Reintentar***.

Si tiene algún problema al intentar verificar su dominio, consulte nuestra guía de [Solución de problemas de validación de dominio](/cloud/es/knowledge-base/troubleshooting-articles/domain-validation-troubleshooting.md).
{% endhint %}

### Configuración del inicio de sesión único (SSO)

1. Vaya a ***Administración – Autenticación – Inicio de sesión único (SSO)*** y haga clic en ***Inicio de sesión único (SSO) de Microsoft***. Se le dirigirá a la página de configuración.
2. Asigne un ***Nombre*** a su configuración de SSO. Este nombre solo aparecerá en el menú de configuración de SSO de su Devolutions Cloud. El nombre predeterminado es «Microsoft».

{% hint style="warning" %}
No cierre esta página de configuración, ya que los siguientes pasos le mostrarán dónde encontrar la información que debe introducir en sus campos.
{% endhint %}

**En el portal de Azure**

3. En una nueva página del navegador web, abra su [portal de Microsoft Azure](https://azure.microsoft.com/) e inicie sesión en su cuenta.
4. Seleccione ***Microsoft Entra ID*** en la sección ***Servicios de Azure***. Si no lo ve, haga clic en ***Más servicios*** para que aparezcan otros servicios.
5. En ***Descripción general***, haga clic en ***Añadir*** y seleccione ***Aplicación empresarial***.
6. Haga clic en ***Crear su propia aplicación***.
7. Introduzca el nombre de esta nueva aplicación y haga clic en ***Crear***.

{% hint style="success" %}
Recomendamos incluir «Devolutions» o «Cloud» en el nombre.
{% endhint %}

8. En las ***Propiedades***, configure los ajustes ***¿Asignación obligatoria?*** y ***Visible para los usuarios*** según sus necesidades. Para obtener más información sobre estos ajustes, sitúe el cursor sobre los iconos de información que están junto a ellos.
9. Guarde los cambios, si corresponde, con el botón ***Guardar*** de la parte superior.
10. Manteniéndose en ***Propiedades***, haga clic en ***registro de aplicación*** en el texto de la parte superior.
11. Seleccione ***Autenticación*** en el menú lateral izquierdo y haga clic en ***Añadir una plataforma***.

    <div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Pruebe a activar la opción <em><strong>Tokens de ID (usados para flujos implícitos e híbridos)</strong></em> si recibe el siguiente mensaje de error durante la autenticación: "There was an error with the external authentication request. Check console for details".</p></div>
12. En ***Configurar plataformas***, seleccione ***Web***.

**En Devolutions Cloud**

13. De vuelta en la página ***Configurar el inicio de sesión único (SSO)***, copie la ***URL de devolución de llamada*** haciendo clic en el icono ***Copiar al portapapeles*** que está junto a ella.

**En el portal de Azure**

14. De vuelta en el portal de Azure, pegue la ***URL de devolución de llamada*** en el campo ***URI de redireccionamiento*** y haga clic en ***Configurar*** en la parte inferior.
15. Seleccione ***Configuración del token*** en el menú lateral izquierdo y haga clic en ***Añadir una notificación opcional***.
16. En ***Tipo de token***, seleccione ***ID***. Después, en la lista, seleccione las siguientes notificaciones:
    * ***email***
    * ***family\_name***
    * ***given\_name***
    * ***upn***
    * ***xms\_pl***
    * ***xms\_tpl***
17. Haga clic en ***Añadir***.
18. Cuando se le solicite, active ***Activar el correo electrónico de Microsoft Graph*** y haga clic en ***Añadir***.
19. Seleccione ***Descripción general*** en el menú lateral izquierdo y copie el ***ID de aplicación (cliente)*** haciendo clic en el icono ***Copiar al portapapeles*** que está junto a él.

**En Devolutions Cloud**

20. De vuelta en la página ***Configurar el inicio de sesión único (SSO)***, pegue el ***ID de aplicación (cliente)*** del último paso en el campo ***ID de cliente***.

**En el portal de Azure**

21. De vuelta en el portal de Azure, seleccione ***Certificados y secretos*** en el menú lateral izquierdo y, en la pestaña ***Secretos de cliente***, haga clic en ***Nuevo secreto de cliente***.
22. En la ventana ***Añadir un secreto de cliente***, introduzca una ***Descripción*** (por ejemplo, el nombre de su aplicación empresarial) y seleccione una fecha de caducidad para este secreto de cliente, según sus mejores prácticas de seguridad internas.

{% hint style="warning" %}
Tenga en cuenta que, cuando el secreto de cliente caduque, nadie podrá conectarse a la instancia de Devolutions Cloud asociada. Entonces tendrá que crear un nuevo secreto de cliente. Recomendamos que se establezca un recordatorio de tarea antes de la fecha de caducidad.
{% endhint %}

23. Haga clic en ***Añadir***.
24. Copie el ***Valor*** de este nuevo secreto de cliente haciendo clic en el icono ***Copiar al portapapeles*** que está junto a él.

**En Devolutions Cloud**

25. De vuelta en la página ***Configurar el inicio de sesión único (SSO)***, haga clic en el icono ***Pegar*** para introducir el ***Valor*** del último paso en el campo ***Clave secreta de cliente***.

**En el portal de Azure**

26. De vuelta en el portal de Azure, seleccione ***Descripción general*** en el menú lateral izquierdo y haga clic en la pestaña ***Puntos de conexión***.
27. En la ventana ***Puntos de conexión***, copie la URL del ***documento de metadatos de OpenID Connect*** haciendo clic en el icono ***Copiar al portapapeles*** que está junto a ella.

**En Devolutions Cloud**

28. De vuelta en la página ***Configurar el inicio de sesión único (SSO)***, pegue la URL del último paso en el campo ***URL de descubrimiento***.
29. Haga clic en ***Probar configuración*** para asegurarse de que es correcta. Una ventana emergente le solicitará que introduzca sus credenciales de inicio de sesión.

{% hint style="warning" %}
Si la página emergente no aparece, consulte [La página de inicio de sesión de Devolutions no se abre en el navegador](https://docs.devolutions.net/resources/es/other-resources/devolutions-login-page-does-not-open-in-the-browser).
{% endhint %}

30. Si la conexión se realiza correctamente, su cuenta se conectará con Entra ID y verá un resumen de su configuración.
31. En el ***Resumen*** de su configuración, haga clic en ***Guardar***.

### Configuración del aprovisionamiento

La verificación del dominio debe estar completada para poder configurar el aprovisionamiento.

Para sincronizar sus usuarios y grupos de usuarios de sus proveedores con Devolutions Cloud, primero añada sus usuarios y grupos a su aplicación empresarial. Debe tener una licencia Azure Enterprise para poder sincronizar grupos de usuarios.

{% hint style="warning" %}
Los grupos anidados no son compatibles, lo que significa que el aprovisionamiento de Azure no sincronizará los usuarios miembros del grupo anidado.
{% endhint %}

**En el portal de Azure**

1. Seleccione ***Usuarios y grupos*** en el menú lateral izquierdo y haga clic en ***Añadir usuario/grupo***.
2. En ***Añadir asignación***, haga clic en ***Ninguno seleccionado***.
3. Busque manualmente usuarios y grupos o utilice la barra de ***Búsqueda***. Haga clic en ***Seleccionar*** cuando haya terminado su selección.
4. Haga clic en ***Asignar*** cuando su selección esté completa.

   Ahora que sus usuarios y grupos se han añadido, continúe con la configuración del aprovisionamiento.
5. En la gestión de su aplicación empresarial, vaya a ***Aprovisionamiento*** y haga clic en ***Comenzar***.

**En Devolutions Cloud**

6. Vaya a ***Administración – Autenticación – Aprovisionamiento*** y active ***Aprovisionamiento SCIM***.
7. En la ***Configuración de la sincronización del aprovisionamiento***, copie la ***URL de inquilino*** haciendo clic en el icono ***Copiar al portapapeles*** que está junto a ella.

**En el portal de Azure**

8. Establezca el ***Modo de aprovisionamiento*** en ***Automático*** y pegue la URL del paso anterior en el campo ***URL de inquilino***.

**En Devolutions Cloud**

9. Copie el ***Token secreto*** haciendo clic en el icono ***Copiar al portapapeles*** que está junto a él.

**En el portal de Azure**

10. Pegue el token del paso anterior en el campo ***Token secreto***.
11. Pruebe la conexión para asegurarse de que funciona y haga clic en ***Guardar***.
12. Seleccione ***Aprovisionamiento*** en el menú lateral izquierdo y haga clic en ***Iniciar aprovisionamiento***.

**En Devolutions Cloud**

13. Haga clic en ***Activar sincronización***.
14. Cuando se le pida confirmación, haga clic en ***Iniciar sincronización***.

Ahora puede ver una descripción general de la sincronización de su aprovisionamiento. Junto a la ***URL de inquilino***, tiene las opciones de ***Regenerar un token SCIM*** o ***Eliminar el aprovisionamiento SCIM***.

{% hint style="warning" %}
El ***Token secreto*** caducará 365 días después de su generación. Cuando lo haga, el aprovisionamiento dejará de funcionar. Entonces tendrá que regenerar un nuevo token en la página ***Descripción general de la sincronización del aprovisionamiento*** que se muestra arriba. Recomendamos que se establezca un recordatorio de tarea antes de la fecha de caducidad.
{% endhint %}

### Sincronización entre Azure y Devolutions Cloud

La sincronización comienza automáticamente cuando la configuración del aprovisionamiento está completa. La frecuencia de aprovisionamiento de Azure es de 45 minutos como máximo y la determina su proveedor de identidad. Los grupos de usuarios, incluidos sus miembros, se sincronizarán dentro de este tiempo de aprovisionamiento de Azure. Recomendamos que verifique los primeros resultados del aprovisionamiento.

En ***Administración*** – ***Grupos de usuarios***, se añadirán los grupos de usuarios de Azure. Se reconocen por el icono de grupo ***Está sincronizado*** que aparece junto al nombre del grupo.

En ***Administración*** – ***Usuarios***, todos los usuarios del grupo de usuarios de Azure que ya formen parte de su Devolutions Cloud se marcarán como sincronizados con el icono ***Está sincronizado*** junto a su nombre. Todos los nuevos usuarios que formen parte del grupo de usuarios de Azure sincronizado y que no formen parte del Devolutions Cloud se sugerirán como [nuevas invitaciones](/cloud/es/getting-started/get-started-with-sso-in-devolutions-cloud/invite-users-to-devolutions-cloud-with-sso.md) en ***Invitaciones requeridas***.

{% hint style="success" %}
Todos los usuarios que ya tenían una Devolutions Account verán ambas opciones de inicio de sesión: el método de Devolutions Account y el método de Microsoft.
{% endhint %}

Después, diríjase a su portal de Azure, seleccione su aplicación de Devolutions Cloud, navegue a ***Administrar*** –***Aprovisionamiento*** y haga clic en ***Reiniciar aprovisionamiento*** para sincronizar los nuevos usuarios.

### Preguntas y respuestas

**P: ¿Por qué los usuarios siguen recibiendo una solicitud de contraseña después de iniciar sesión con SSO?**

**R:** Esta solicitud está relacionada con la clave privada. Cuando los usuarios se conectan, se les pide que elijan cómo se almacenará la clave privada. Si eligen contraseña, tendrán que introducirla la primera vez que se conecten desde un nuevo navegador o después de borrar la caché del navegador.

**P: ¿Se puede desactivar esta solicitud de clave privada?**

**R:** La única manera de desactivar la solicitud de clave privada es configurar su propio servicio de cifrado. Para más detalles, consulte [Servicio de cifrado](/cloud/es/web-interface/administration/configuration-and-security/access-and-authentication/encryption-service.md).

**P: ¿Cómo podemos añadir usuarios invitados a nuestro Devolutions Cloud?**

**R:** Si los usuarios invitados forman parte del entorno de Entra ID, se pueden añadir mediante el proceso de aprovisionamiento. Cuando los usuarios invitados ya no necesiten acceso, simplemente elimínelos de la configuración del aprovisionamiento.

**P: The client ID or secret supplied by your organization is invalid, please contact an administrator of your organization.**

**R:** Esto significa, con toda probabilidad, que el secreto de cliente ha caducado en el portal de Microsoft Azure. La solución es crear un nuevo secreto y actualizarlo en la configuración de SSO de Devolutions Cloud.

**P: Si la opción de forzar a todos los usuarios y administradores a iniciar sesión con SSO está activada, ¿qué ocurriría si el SSO falla?**

**R**: Si Force SSO está activado para todos los usuarios, perderán el acceso a Devolutions Cloud en caso de una configuración incorrecta o de una interrupción del proveedor de SSO. Se recomienda encarecidamente informar a todos los usuarios existentes en Devolutions Cloud sobre este nuevo método de autenticación antes de activarlo. Como alternativa, consulte [Desactivar Force SSO en todos los usuarios de Devolutions Cloud mediante PowerShell](https://docs.devolutions.net/powershell/es/devolutions-cloud-powershell/disable-force-sso-on-all-users-in-devolutions-cloud-using-powershell) para desactivar temporalmente la función.

**P: ¿Se puede cambiar el UPN de un usuario?**

**R:** Devolutions Cloud utiliza el UPN, no el correo electrónico, para autenticar a los usuarios en la base de datos. Cambiar el UPN también cambia la información relacionada con el usuario. Devolutions Cloud lo considera un nuevo usuario, por lo que es necesario repetir el proceso de invitación.

**P:** **Si se crea por error un** **Devolutions Cloud** **y se vincula a una cuenta, ¿se puede eliminar?**

**R:** El Devolutions Cloud se elimina automáticamente después de 90 días de inactividad.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/cloud/es/getting-started/get-started-with-sso-in-devolutions-cloud/configure-sso-authentication-with-microsoft-azure.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
