> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/rdm/es/knowledge-base/how-to-articles/azure-pre-authentication-to-a-devolutions-server-workspace-in-remote-desktop-manager.md).

# Preautenticación de Azure en un espacio de trabajo de Devolutions Server en Remote Desktop Manager

La preautenticación de Azure requiere una configuración única. Para utilizar esta función con Remote Desktop Manager, los administradores deben activar la autenticación en el Devolutions Server deseado, configurar varios ajustes en el centro de administración de Microsoft Entra y establecer un proxy de aplicación de Azure.

{% hint style="warning" %}
Dado que esta función todavía está en versión preliminar, la configuración podría cambiar. Puede ser necesario habilitar la [función Global Private Access](https://learn.microsoft.com/en-us/entra/global-secure-access/) para continuar con esta guía. Para ello, acceda a la interfaz del navegador del centro de administración de Microsoft Entra, navegue a ***Global Secure Access*** – ***Connect*** – ***Connectors*** y active ***Global Secure Access*** en su tenant.
{% endhint %}

### Requisitos

* Una suscripción a Microsoft Entra ID P1 o P2
* Una cuenta de administrador de aplicaciones
* La aplicación no debe estar ubicada en la raíz (`https://myserver.com/dvls` funciona, pero `https://myserver.com` no)
* Windows Server 2012 R2 o posterior con TSL 1.2 habilitado

### Instalar un conector privado

1. Desde la página ***Descripción general*** del tenant deseado, haga clic en ***Proxy de aplicación*** en la sección ***Administrar*** del panel de navegación.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4092.png)
2. Haga clic en ***Descargar dispositivo conector***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4004.png)
3. Una vez completada la descarga, ejecute el ejecutable para instalar y configurar el conector.

   <div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p>Al ejecutarlo en un Windows Server, desactive la <em><strong>IE Enhanced Configuration</strong></em> o establezca <em><strong>Microsoft Edge</strong></em> como navegador predeterminado (sin configuración mejorada). De lo contrario, es probable que el mensaje de inicio de sesión de Azure falle sin permitir todas las URL necesarias. Además, el servicio del conector de Windows debe tener TLS 1.2 habilitado antes de la instalación. Si añade lo siguiente a un fichero de notepad con la extensión .reg y hace doble clic, se importarán los valores necesarios en el registro. A continuación, es necesario reiniciar el servidor antes de ejecutar la instalación del conector.</p></div>

### Registrar una aplicación empresarial

1. De vuelta a la página de descripción general del tenant, haga clic en ***Aplicación empresarial*** en la sección ***Administrar*** del panel de navegación.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4091.png)
2. A continuación, haga clic en ***Nueva aplicación*** y luego en ***Crear su propia aplicación***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4096.png)
3. Asigne un nombre a la aplicación y marque ***Configurar Proxy de aplicación para el acceso remoto seguro a una aplicación local***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4094.png)
4. A continuación, rellene los siguientes campos con la información adecuada:

| CAMPOS                  | DESCRIPCIÓN                                                                                                                                                                                                                      |
| ----------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **URL interna**         | URL interna para acceder a la aplicación. Esta es la raíz del servidor IIS que aloja el DVLS (generalmente <http://localhost/dvls> o similar).                                                                                   |
| **URL externa**         | URL externa para acceder a la aplicación. De forma predeterminada, es el nombre del registro de la aplicación. Microsoft recomienda utilizar un dominio personalizado. Para ello, se debe cargar el certificado SSL del dominio. |
| **Preautenticación**    | Establecer en Microsoft Entra ID                                                                                                                                                                                                 |
| **Grupo de conectores** | El grupo de conectores de destino. Microsoft recomienda tener más de un conector para garantizar la disponibilidad de la aplicación. Los grupos de conectores se pueden crear desde la página ***Proxy de aplicación***.         |

![](https://cdnweb.devolutions.net/docs/INTERFACE4034.png)

5. En la ***pestaña Avanzado***, desmarque todas las opciones, o mantenga ***Validar certificado SSL de back-end*** si se considera necesario. Haga clic en ***Crear***; esto también crea un registro de aplicación con el mismo nombre.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4095.png)

### Asignar usuarios y grupos al proxy de aplicación

1. Vuelva a la sección ***Aplicación empresarial*** y haga clic en la aplicación recién creada. Si la aplicación no aparece en la lista, puede ser necesario hacer clic en ***Todas las aplicaciones*** para acceder a ella, ya que la vista está establecida en **Aplicaciones propias** de forma predeterminada.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4097.png)
2. Haga clic en ***Añadir usuario/grupo*** y luego en ***Ninguno seleccionado***, y seleccione los usuarios/grupos de usuarios que desea asignar a la aplicación. Haga clic en ***Asignar*** una vez hecho esto.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4098.png)

### Añadir una plataforma a la aplicación

1. *Vaya a **Registros de aplicaciones*** en la sección ***Administrar*** del panel de navegación. Haga clic en ***Todas las aplicaciones*** y localice la aplicación recién creada. Tendrá el mismo nombre que su aplicación empresarial. A continuación, haga clic en ***Añadir una plataforma*** y luego en ***Aplicaciones móviles y de escritorio***.
2. Añada **<http://localhost>** y **msal-devolutions-server://auth** como URI personalizados.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4104.png)

   <div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p>Asegúrese de que sean exactos, ya que MSAL requiere las dos primeras URL para recuperar los tokens de autenticación emitidos por Entra cuando se utilizan plataformas nativas.</p></div>

   3\. A continuación, asegúrese de que **/api/external-provider-response** se añada a los ***URI de redirección*** en su aplicación de Entra de Devolutions Server.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4105.png)
3. Ahora vaya a ***Permisos de API*** y haga clic en el botón ***Añadir un permiso***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4018.png)
4. Elija ***Permisos delegados*** y active el permiso User.Read en ***User***. Haga clic en ***Añadir permisos***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4019.png)
5. Haga clic en el botón ***Conceder consentimiento del administrador para el tenant*** y confirme haciendo clic en ***Sí***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4020.png)

### Configurar Remote Desktop Manager

Con Azure configurado, y después de esperar al menos 5 minutos desde el último cambio de configuración, abra Remote Desktop Manager.

1. Vaya a ***Fichero*** – ***Espacios de trabajo***.

![](https://cdnweb.devolutions.net/docs/INTERFACE4031.png)

2. Localice el espacio de trabajo de Devolutions Server que desea modificar y haga clic en el botón ***Editar***. Introduzca lo siguiente:

* **Host**: el mismo valor que el URI externo con el sufijo del servidor DLVS.
* **Nombre de usuario**: el mismo que el nombre de usuario de DVLS, no necesariamente el mismo que el usuario de Azure (a menos que se utilice «Usar usuario de preautenticación para la conexión DVLS»). A continuación, marque ***Usar proxy de preautenticación*** y, opcionalmente, ***Usar proxy de preautenticación para la conexión DVLS*** (si ***Autenticación de Microsoft*** ya está marcada).

3. La configuración está entonces completada, y el inicio de sesión de Microsoft Azure debería abrirse en una ventana incrustada o en el navegador del sistema (puede ocurrir dos veces si aparece una ventana incrustada y una vez más en un navegador del sistema antes de la autenticación de DVLS). Una vez hecho esto, debería aparecer una solicitud de autenticación de DVLS.

### Notas adicionales

Puede ser necesario deshabilitar HTTP2 en Windows Server 2019 o posterior en el componente `WinHTTP` para que la delegación restringida de Kerberos funcione correctamente. Ejecute el siguiente comando de PowerShell y reinicie el servidor para que el cambio surta efecto:

```
Set-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\WinHttp\' -Name EnableDefaultHTTP2 -Value 0
```

### Asegurarse de que TLS 1.2 esté habilitado

Además, el servicio del conector de Windows debe tener TLS 1.2 habilitado antes de la instalación. Si añade lo siguiente a un fichero de notepad con la extensión .reg y hace doble clic, se importarán los valores necesarios en el registro. A continuación, es necesario reiniciar el servidor antes de ejecutar la instalación del conector.

````
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client]
"DisabledByDefault"=dword:00000000
"Enabled"=dword:00000001
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server]
"DisabledByDefault"=dword:00000000
"Enabled"=dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319]
"SchUseStrongCrypto"=dword:00000001
```<div data-gb-custom-block data-tag="hint" data-style='warning'>A secret is configured automatically upon ***Application Proxy App*** creation. Deleting it will break pre-authentication and may necessitate recreation of the entire application proxy.</div>
````


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/rdm/es/knowledge-base/how-to-articles/azure-pre-authentication-to-a-devolutions-server-workspace-in-remote-desktop-manager.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
