For the complete documentation index, see llms.txt. This page is also available as Markdown.

Configurar la autenticación de Microsoft con Entra ID

Configure correctamente Microsoft Entra ID y Devolutions Server para utilizar la autenticación de Microsoft siguiendo las instrucciones que se indican a continuación.

Devolutions Server admite dos modos de autenticación para el inicio de sesión de Microsoft: Permisos de aplicación (valor predeterminado recomendado) y Permisos delegados (para inquilinos donde los permisos de aplicación están bloqueados por directiva). Es importante elegir el modo adecuado para la directiva de su inquilino antes de comenzar el procedimiento, ya que los URIs de redirección y los permisos de Microsoft Graph diferirán según su elección.

Función
Aplicación
Delegado

Actúa como

La aplicación

Un usuario de cuenta de servicio

Consentimiento del administrador

Obligatorio

Obligatorio para los ámbitos *.All

Autenticación de inicio de sesión

PAM

No, utilice Aplicación

Correo electrónico de Microsoft 365

No, utilice el modo Aplicación

Creación automática de usuarios

Requisitos

  • El programador de Devolutions Server instalado y en ejecución

  • Una suscripción a Microsoft Entra ID

  • Una aplicación web de Entra ID para la aplicación web de Devolutions Server y la caché

Registro de la aplicación en el Azure Portal

  1. Inicie sesión en su Microsoft Azure Portal con credenciales de administrador.

  2. Una vez que haya iniciado sesión, seleccione Microsoft Entra ID en la sección de servicios de Azure. Si no lo ve, haga clic en Más servicios para que aparezcan otros servicios o búsquelo en la barra de búsqueda.

  3. En el panel de navegación izquierdo, haga clic en el menú desplegable y seleccione App registrations.

  4. Haga clic en + Nuevo registro.

  5. Introduzca un nombre para la aplicación. Este nombre no se utilizará fuera del Azure Portal.

  6. Defina qué Tipos de cuenta compatibles pueden conectarse. Normalmente, seleccionar Solo inquilino único es más que suficiente para su autenticación de Entra ID.

  7. Establezca el URI de redirección en Web e introduzca los URIs correspondientes al modo de autenticación elegido. Todos los URIs deben apuntar a la URL pública de su instancia de Devolutions Server, incluida cualquier ruta virtual (por ejemplo https://dvls.contoso.com/dvls/api/...):

    1. Modo de permisos de aplicación:

      1. Callback de inicio de sesión del usuario: https:///api/external-provider-response.

      2. Vaya a Autenticación (versión preliminar)Configuración, marque la casilla Tokens de ID (usados para flujos implícitos e híbridos) y haga clic en Guardar.

    2. Modo de permisos delegados:

      1. Callback de inicio de sesión del usuario: https:///api/external-provider-response

      2. Vinculación de la cuenta de servicio, inicio: https:///api/configuration/authentication/azure/connect

      3. Vinculación de la cuenta de servicio, callback: https:///api/configuration/authentication/azure/connect-callback

  8. Una vez introducida toda la información requerida para el modo elegido, haga clic en Register.

  9. Seleccione el registro de aplicación que acaba de crear, haga clic en Add a certificate or secret y, a continuación, haga clic en New client secret.

  1. Introduzca una descripción y establezca una fecha de caducidad, luego haga clic en Add. La fecha de caducidad es obligatoria; el secreto de cliente no se puede crear sin ella.

  2. Copie el Value. Asegúrese de guardarlo en una nota segura antes de cambiar a otra página del Azure Portal, ya que el botón de copiar dejará de estar disponible.

  3. En la sección Permisos de API, haga clic en + Agregar un permiso.

  4. Seleccione Microsoft Graph.

  5. Elija el tipo de permiso de API y añada permisos en función de su modo de autenticación:

Modo
Permisos de API

Permisos de aplicación

User.Read.All, Group.Read.All (tipo Aplicación): se requiere el consentimiento del administrador.

Permisos delegados

User.Read (tipo Delegado, con consentimiento del usuario) además de User.Read.All, Group.Read.All (tipo Delegado) para las lecturas del directorio: se requiere el consentimiento del administrador para *.All.

Aunque el consentimiento del administrador no es necesario de forma predeterminada, su organización puede forzar el consentimiento para openid, profile y offline_access en el primer inicio de sesión del usuario. Puede añadir estos permisos aquí para eliminar ese aviso.

  1. Haga clic en Añadir permisos.

  2. En la página Descripción general del registro de aplicación, localice el ID de aplicación (cliente) en la sección Aspectos esenciales y el ID de inquilino en la sección Información básica. Mantenga esta página abierta o guarde estos valores en una nota segura. Los necesitará más adelante para la configuración de Devolutions Server, por lo que conviene dejar la página abierta.

Configuración del modo de autenticación en Devolutions Server

  1. Inicie sesión en su Devolutions Server y navegue a AdministraciónConfiguración del servidorAutenticación.

  2. En Modos de autenticación, asegúrese de que Autenticar con usuario de Microsoft esté habilitado.

  3. En Configuración, haga clic en Autenticación de Microsoft.

  4. En el menú desplegable Modo de autenticación, seleccione el modo de autenticación que se corresponda con el registro de aplicación que acaba de configurar, es decir, Permisos de aplicación o Permisos delegados.

  5. Pegue el ID de inquilino de la aplicación en el campo Tenant ID de la página de configuración de Microsoft Authentication (véase el paso n.º 16 de la sección Registro de aplicación en el portal de Azure).

  6. Pegue el Application (client) ID en el campo Client ID (véase el paso n.º 16 de la sección Registro de aplicación en el portal de Azure).

La opción Use specific client ID for users and user groups cache solo debe marcarse al migrar desde una versión de Devolutions Server anterior a 2024.1. Activarla en una instalación limpia puede desactivar la caché de usuarios.

  1. Pegue el Valor en el campo Valor del secreto.

  2. En el menú desplegable Tipo de interacción del usuario al iniciar sesión, establezca el comportamiento del aviso de inicio de sesión de Entra ID:

    • Seleccionar cuenta (select_account): muestra siempre el selector de cuentas, incluso si el usuario ya tiene una sesión activa.

    • Déjelo en el valor predeterminado para un inicio de sesión silencioso cuando ya exista una sesión válida.

  3. Solo para el modo de Permisos delegados:

    • Introduzca el UPN de la cuenta de usuario que Devolutions Server suplantará para las llamadas a Microsoft Graph (por ejemplo, svc-dvls@contoso.com).

    • Haga clic en Conectar a Microsoft. Se abre una ventana de inicio de sesión OAuth. Inicie sesión con la cuenta de servicio para vincularla a Devolutions Server. Una vez que el flujo de OAuth se complete correctamente, el estado Conectado mostrará el UPN de la cuenta de servicio vinculada.

    • Haga clic en Probar conexión para ejecutar una llamada delegada a la API de Graph y verificar que el token de la cuenta de servicio funciona correctamente.

Para revocar el token almacenado en caché y borrar la vinculación de la cuenta de servicio en cualquier momento, haga clic en Desconectar. Hágalo antes de cambiar la cuenta de servicio o rotar las credenciales.

La rotación del secreto de cliente o el cambio de la configuración del inquilino invalidan automáticamente el token delegado almacenado en caché. Al cambiar la contraseña de la cuenta de servicio o revocar la sesión, un administrador debe volver a conectarse desde Administración – Configuración del servidor – Autenticación – Autenticación de Microsoft; el resto de la configuración se conserva.

  1. Una vez configurados todos los campos y opciones obligatorios anteriores, haga clic en Save.

Ahora debería poder utilizar el botón Microsoft en la interfaz web de Devolutions Server.

Después de activar la autenticación de Microsoft, la caché puede tardar un poco en cargarse antes de que pueda importar usuarios y grupos de usuarios.

Flujo de consentimiento

Según la configuración de su inquilino, se producirá uno de los siguientes resultados una vez gestionado el consentimiento:

Escenario
Resultado

El administrador concede el consentimiento para todo el inquilino en el portal

Silencioso: se cubren todos los usuarios, sin ventana emergente.

El administrador no da su consentimiento + la cuenta de servicio tiene los roles Administrador de usuarios y Administrador de grupos

El primer inicio de sesión muestra una ventana emergente de consentimiento; la cuenta de servicio puede dar su propio consentimiento.

El administrador no da su consentimiento + la cuenta de servicio no puede dar su propio consentimiento

Inicio de sesión bloqueado con AADSTS65001.

Para inquilinos restringidos: los usuarios que no pueden obtener el consentimiento del administrador para todo el inquilino aún pueden utilizar el Modo delegado si conceden a la cuenta de servicio los dos roles integrados de Entra mencionados anteriormente.

Limitaciones del modo delegado

  • Solo inicio de sesión: PAM (acceso privilegiado) y la integración de correo electrónico de Microsoft 365 requieren Permisos de aplicación. Si utiliza esas funciones, mantenga el modo Aplicación o ejecute una configuración híbrida con registros de aplicación separados.

  • Lecturas del directorio en todo el inquilino: User.Read.All y Group.Read.All son ámbitos de todo el inquilino. Entra ID no tiene un ámbito de subconjunto nativo para OAuth. Para restringir qué usuarios puede crear automáticamente Devolutions Server, utilice la opción de restricción de creación automática por grupo en Devolutions Server.

  • Dependencia de la cuenta de servicio: el modo delegado vincula Devolutions Server a la identidad de una única cuenta de servicio. Si la cuenta de servicio se deshabilita, se le rota la contraseña o se revoca su sesión, un administrador debe volver a conectarse a través de AdministraciónConfiguración del servidorAutenticaciónAutenticación de Microsoft.

  • Solo inicio de sesión: la gestión de accesos privilegiados (PAM) y la integración de correo de Microsoft 365 requieren permisos de aplicación. Si utiliza esas funciones, mantenga el modo Aplicación o mantenga una configuración híbrida con dos registros de aplicación separados.

  • Vinculación a una sola cuenta: el modo delegado vincula Devolutions Server a una única cuenta de servicio. Si esa cuenta se deshabilita o se le rota la contraseña, un administrador debe volver a conectarse.

Notas de mantenimiento

Rotación del secreto de cliente

Antes de que caduque el secreto de cliente, cree uno nuevo en la página Certificados y secretos del registro de aplicación, pegue el nuevo valor en el campo Valor del secreto de la página Autenticación de Microsoft de Devolutions Server y haga clic en Guardar. Elimine el secreto antiguo del registro de aplicación solo después de confirmar que el inicio de sesión sigue funcionando.

Rotación de la cuenta de servicio (modo delegado)

Rotar la contraseña de la cuenta de servicio, revocar su sesión o rotar el secreto de cliente invalida el token de actualización delegado almacenado en caché. Un administrador debe volver a conectarse haciendo clic en Desconectar y después en Conectar a Microsoft en la página Autenticación de Microsoft utilizando las credenciales actualizadas. El resto de la configuración se conserva.

Primer inicio de sesión sin el consentimiento del administrador para todo el inquilino (modo delegado)

Si no se concedió el consentimiento del administrador en el paso n.º 14 del registro de la aplicación:

  • Si la cuenta de servicio tiene los roles integrados de Entra Administrador de usuarios y Administrador de grupos, el primer inicio de sesión solicita el consentimiento y la cuenta de servicio puede aceptarlo por sí misma.

  • De lo contrario, el primer inicio de sesión fallará hasta que un administrador de Entra conceda el consentimiento para los permisos *.All.

Resolución de problemas

Síntoma
Causa probable
Resolución

AADSTS50011: The redirect URI specified in the request does not match the redirect URIs configured for the application al hacer clic en Conectar a Microsoft en el modo delegado

Solo se registró el URI de redirección de inicio de sesión del usuario en el registro de aplicación.

En Microsoft Azure / Entra IDApp registrationsAuthenticationRedirect URI configurationWeb, añada los URI /api/configuration/authentication/azure/connect y /api/configuration/authentication/azure/connect-callback y guarde.

El inicio de sesión del usuario funciona, pero las búsquedas de directorio o de grupos fallan con Insufficient privileges

Se añadieron los permisos de Microsoft Graph *.All necesarios, pero sin el consentimiento del administrador.

En la página Permisos de API del registro de aplicación, haga clic en Conceder consentimiento de administrador para <tenant>.

El inicio de sesión devuelve invalid_client o unauthorized_client

El secreto de cliente ha caducado o el valor pegado en Devolutions Server no coincide con el del registro de aplicación.

Cree un nuevo secreto de cliente, pegue el nuevo valor en la página Autenticación de Microsoft de Devolutions Server y guarde.

En modo Delegado, el indicador Conectado se borra de forma inesperada

La contraseña de la cuenta de servicio vinculada se rotó, sus sesiones se revocaron o el secreto de cliente se cambió.

Vuelva a conectarse desde la página Autenticación de Microsoft haciendo clic en Desconectar y luego en Conectar a Microsoft con las credenciales actualizadas.

Última actualización

¿Te fue útil?