> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/rdm/es/knowledge-base/how-to-articles/azure-pre-authentication-to-a-devolutions-server-workspace-in-remote-desktop-manager.md).

# Preautenticación de Azure en un espacio de trabajo de Devolutions Server en Remote Desktop Manager

Configure la autenticación previa de Azure para un espacio de trabajo de Devolutions Server en Remote Desktop Manager mediante Entra ID, un proxy de aplicación y un conector privado.

La autenticación previa de Azure requiere una configuración única. Para utilizar esta función con Remote Desktop Manager, los administradores deben activar la autenticación en el Devolutions Server deseado, configurar varios ajustes en el centro de administración de Microsoft Entra y configurar un proxy de aplicación de Azure.

{% hint style="warning" %}
Dado que esta función todavía está en versión preliminar, la configuración podría cambiar. Puede ser necesario habilitar la [función Global Private Access](https://learn.microsoft.com/en-us/entra/global-secure-access/) para continuar con esta guía. Para ello, vaya a la interfaz web del centro de administración de Microsoft Entra, navegue hasta ***Global Secure Access*** – ***Connect*** – ***Connectors*** y active ***Global Secure Access*** en su tenant.
{% endhint %}

### Requisitos

* Una suscripción a Microsoft Entra ID P1 o P2
* Una cuenta de administrador de aplicaciones
* La aplicación no debe estar ubicada en la raíz (`https://myserver.com/dvls` funciona, pero `https://myserver.com` no)
* Windows Server 2012 R2 o posterior con TSL 1.2 habilitado

### Instalación de un conector privado

1. Desde la página de ***Descripción general*** del tenant deseado, haga clic en ***Proxy de aplicación*** en la sección ***Administrar*** del panel de navegación.
2. Haga clic en ***Descargar dispositivo de conector***.
3. Una vez completada la descarga, ejecute el archivo ejecutable para instalar y configurar el conector.

   <div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p>Al ejecutarlo en un Windows Server, desactive la <em><strong>configuración de seguridad mejorada de IE</strong></em> o establezca <em><strong>Microsoft Edge</strong></em> como navegador predeterminado (sin la configuración mejorada). De lo contrario, es probable que el aviso de inicio de sesión de Azure falle al no permitir todas las URL necesarias. Además, el servicio de conector de Windows debe tener TLS 1.2 habilitado antes de la instalación. Si añade lo siguiente a un archivo de bloc de notas con la extensión .reg y hace doble clic, se importarán los valores necesarios en el registro. Después es necesario reiniciar el servidor antes de ejecutar la instalación del conector.</p></div>

### Registro de una aplicación empresarial

1. De vuelta en la página de descripción general del tenant, haga clic en ***Aplicaciones empresariales*** en la sección ***Administrar*** del panel de navegación.
2. A continuación, haga clic en ***Nueva aplicación*** y luego en ***Crear su propia aplicación***.
3. Asigne un nombre a la aplicación y marque ***Configurar Proxy de aplicación para el acceso remoto seguro a una aplicación local***.
4. Después, rellene los siguientes campos con la información adecuada:

| CAMPOS                   | DESCRIPCIÓN                                                                                                                                                                                                                     |
| ------------------------ | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **URL interna**          | URL interna para acceder a la aplicación. Es la raíz del servidor IIS que aloja el DVLS (generalmente <http://localhost/dvls> o similar).                                                                                       |
| **URL externa**          | URL externa para acceder a la aplicación. De forma predeterminada, es el nombre del registro de la aplicación. Microsoft recomienda utilizar un dominio personalizado. Para ello, debe cargarse el certificado SSL del dominio. |
| **Autenticación previa** | Establézcala en Microsoft Entra ID                                                                                                                                                                                              |
| **Grupo de conectores**  | El grupo de conectores de destino. Microsoft recomienda tener más de un conector para garantizar la disponibilidad de la aplicación. Los grupos de conectores pueden crearse desde la página ***Proxy de aplicación***.         |

5. En la ***pestaña Avanzado***, desmarque todas las opciones, o mantenga ***Validar certificado SSL de back-end*** si lo considera necesario. Haga clic en ***Crear***; esto también crea un registro de aplicación con el mismo nombre.

### Asignar usuarios y grupos al Proxy de aplicación

1. Vuelva a la sección ***Aplicaciones empresariales*** y haga clic en la aplicación recién creada. Si la aplicación no aparece en la lista, puede que sea necesario hacer clic en ***Todas las aplicaciones*** para acceder a ella, ya que la vista está configurada de forma predeterminada en **Aplicaciones propias**.
2. Haga clic en ***Agregar usuario/grupo*** y luego en ***Ninguno seleccionado***, y seleccione los usuarios o grupos de usuarios que desea asignar a la aplicación. Haga clic en ***Asignar*** una vez hecho esto.

### Agregar una plataforma a la aplicación

1. *Vaya a **Registros de aplicaciones*** en la sección ***Administrar*** del panel de navegación. Haga clic en ***Todas las aplicaciones*** y localice la aplicación recién creada. Tendrá el mismo nombre que su aplicación empresarial. A continuación, haga clic en ***Agregar una plataforma*** y luego en ***Aplicaciones móviles y de escritorio***.
2. Añada **<http://localhost>** y **msal-devolutions-server://auth** como URI personalizados.

   <div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p>Asegúrese de que sean exactos, ya que MSAL requiere las dos primeras URL para recuperar los tokens de autenticación emitidos por Entra al utilizar plataformas nativas.</p></div>

   3\. A continuación, asegúrese de que **/api/external-provider-response** esté añadido a los ***URI de redireccionamiento*** en su aplicación de Entra de Devolutions Server.
3. Ahora vaya a ***Permisos de API*** y haga clic en el botón ***Agregar un permiso***.
4. Elija ***Permisos delegados*** y active el permiso User.Read en ***User***. Haga clic en ***Agregar permisos***.
5. Haga clic en el botón ***Conceder consentimiento de administrador para el tenant*** y confirme haciendo clic en ***Sí***.

### Configuración de Remote Desktop Manager

Con Azure configurado, y tras esperar al menos 5 minutos desde el último cambio de configuración, abra Remote Desktop Manager.

1. Vaya a ***Archivo*** – ***Espacios de trabajo***.
2. Localice el espacio de trabajo de Devolutions Server que desea modificar y haga clic en el botón ***Editar***. Introduzca lo siguiente:

* **Host**: el mismo valor que el URI externo con el sufijo del servidor DVLS.
* **Nombre de usuario**: el mismo que el nombre de usuario de DVLS, no necesariamente el mismo que el usuario de Azure (salvo que se utilice «Usar usuario de autenticación previa para la conexión a DVLS»). A continuación, marque ***Usar proxy de autenticación previa*** y, opcionalmente, ***Usar proxy de autenticación previa para la conexión a DVLS*** (si ***Autenticación de Microsoft*** ya está marcada).

3. La configuración queda entonces completada, y el inicio de sesión de Microsoft Azure debería abrirse en una ventana integrada o en el navegador del sistema (puede ocurrir dos veces si aparece una ventana integrada y una vez más en un navegador del sistema antes de la autenticación en DVLS). Una vez hecho esto, debería aparecer un aviso para la autenticación en DVLS.

### Notas adicionales

Puede que sea necesario deshabilitar HTTP2 en Windows Server 2019 o posterior en el componente `WinHTTP` para que la delegación restringida de Kerberos funcione correctamente. Ejecute el siguiente comando de PowerShell y reinicie el servidor para que el cambio surta efecto:

```
Set-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\WinHttp\' -Name EnableDefaultHTTP2 -Value 0
```

### Garantizar que TLS 1.2 esté habilitado

Además, el servicio de conector de Windows debe tener TLS 1.2 habilitado antes de la instalación. Si añade lo siguiente a un archivo de bloc de notas con la extensión .reg y hace doble clic, se importarán los valores necesarios en el registro. A continuación es necesario reiniciar el servidor antes de ejecutar la instalación del conector.

````
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client]
"DisabledByDefault"=dword:00000000
"Enabled"=dword:00000001
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server]
"DisabledByDefault"=dword:00000000
"Enabled"=dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319]
"SchUseStrongCrypto"=dword:00000001
```<div data-gb-custom-block data-tag="hint" data-style='warning'>A secret is configured automatically upon ***Application Proxy App*** creation. Deleting it will break pre-authentication and may necessitate recreation of the entire application proxy.</div>
````


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/rdm/es/knowledge-base/how-to-articles/azure-pre-authentication-to-a-devolutions-server-workspace-in-remote-desktop-manager.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
