Uso de Entra ID (Azure AD) para autenticación
Guía paso a paso para configurar Microsoft Entra ID (Azure AD) como fuente de autorización OAuth2 en VergeOS, incluida el registro de la aplicación, la integración de grupos y el aprovisionamiento de usuarios.
VergeOS puede configurarse para permitir que los usuarios se autentiquen usando sus credenciales corporativas de Azure. Esta página le guiará a través del proceso de configuración.
Configurar una fuente de autorización de Entra ID
En los servicios de Azure: registre una aplicación web de un solo inquilino, estableciendo el URI de redirección en la URL del sistema VergeOS y creando un nuevo secreto de cliente. Azure Active Directory > Registros de aplicaciones > Nuevo registro


azurereg2.png Crear un nuevo secreto de cliente. Registros de aplicaciones > Credenciales de cliente > Agregar un certificado o secreto. Haga clic en +Nuevo secreto de cliente.
Introduzca un descripción y fecha de expiración para el nuevo secreto de cliente.
Obtenga lo siguiente de Azure para usarse en la configuración de la fuente de autorización dentro de VergeOS:
ID de inquilino - sugerencia: Todos los servicios > Azure Active Directory > Resumen. El ID de inquilino aparece en Información básica.
ID de cliente - sugerencia: Registros de aplicaciones de Azure > Elemento configurado > Credenciales de cliente
Secreto de cliente - sugerencia: Registros de aplicaciones de Azure > Elemento configurado > Credenciales de cliente Utilice el campo "VALUE".

azureclientsecretadd.png 
azureclientsecret2.png Haga clic en Sistema en el menú superior.
Seleccione Fuentes de autenticación.
Haga clic en Nuevo en el menú de la izquierda.
Introduzca un Nombre para la fuente (como "Azure"). Este nombre aparecerá en el botón de inicio de sesión de la página de acceso de VergeOS.

En la Controlador campo (lista desplegable), seleccione Azure AD.
Introduzca el ID de inquilino obtenido en el paso anterior.
El URI de redirección debe ser la URL de su sistema VergeOS (por ejemplo: https:/[]/verge.io.mycompanyabc.com)
Introduzca URL del extremo para que el usuario cierre la sesión de token (https:/[]/login.microsoftonline.com/TENANTID/oauth2/v2.0/logout)
Ámbito normalmente debe dejarse en el valor predeterminado: "OpenID profile email".
Ámbito de grupos debe establecerse si los usuarios deben crearse automáticamente según la pertenencia a grupos; por lo general, esto se establece en la palabra "groups" sin puntuación.
Introduzca el ID de cliente obtenido en el paso anterior.
Introduzca el Secreto de cliente obtenido en el paso anterior.
Campos de usuario remoto define la lista de campos usados para encontrar inicialmente al usuario de Azure; este campo se rellena automáticamente con (sub,preferred_username,email nickname), una lista predeterminada que normalmente puede funcionar para la mayoría de las implementaciones. Nota: Por razones de seguridad, no se recomienda localizar usuarios remotos basándose en campos que puedan ser modificados por el usuario final en el sistema remoto.
Para transferir la pertenencia a grupos de Azure a VergeOS, marque la Actualizar la membresía del grupo casilla de verificación. Los grupos deben crearse en VergeOS usando las instrucciones siguientes.
Funciones de creación automática de usuarios (opcional): Los usuarios pueden crearse automáticamente al iniciar sesión por primera vez en VergeOS; esto puede seleccionarse para todos los usuarios de Entra ID -O- limitarse a usuarios en grupos específicos de Entra ID.
Crear usuarios automáticamente - Si todos los usuarios deben crearse automáticamente, introduzca
.*aquí.Crear usuarios automáticamente en un grupo - Para crear automáticamente solo los usuarios que son miembros de grupos específicos de Entra ID, introduzca el/los ID(s) de objeto del grupo en forma de expresión regular (regex).
Opciones (se recomienda habilitarlas):
Actualizar usuario remoto: - una vez que el usuario se localice en Entra ID, actualice el usuario de VergeOS Nombre de usuario remoto campo al ID único correspondiente de Azure.
Habilitar la actualización del usuario remoto permitirá que el sistema VergeOS almacene el ID único de Azure en el registro de usuario de VergeOS (después de localizar inicialmente al usuario de Entra ID con los campos definidos en Campos de usuario remoto), de modo que el identificador único pueda utilizarse posteriormente para encontrar al usuario de Entra ID; esto suele ser recomendable, ya que campos como la dirección de correo electrónico están sujetos a cambios.
Actualizar dirección de correo electrónico del usuario: - Actualice la dirección de correo electrónico del usuario de VergeOS para que coincida con la dirección de correo electrónico dentro de Entra ID.
Actualizar nombre para mostrar del usuario: - Actualice el nombre para mostrar del usuario de VergeOS para que coincida con el nombre para mostrar dentro de Entra ID.
Actualizar la membresía del grupo: - Actualice los grupos de los que un usuario de VergeOS es miembro. (Se requiere un ámbito de grupo para que esto funcione.)
Campos opcionales adicionales: Vea Fuentes de autorización (general) para obtener información sobre campos opcionales adicionales.
Agregar grupos de Azure a VergeOS
La interacción con los grupos de Azure requiere un token en el registro de la aplicación de Entra ID y la creación de grupos en VergeOS:
Configure una configuración de token en Entra ID
Vaya al página de registro de aplicaciones para la aplicación creada arriba.
Haga clic en Configuración de token en el menú de la izquierda y haga clic en +Agregar reclamación de grupos.
Marque los tipos de grupo.
Establezca el ID, Acceso y SAML a sAMAccountName.

Pasos para agregar grupos de Azure
Navegue a Sistema > Grupos.
Haga clic en Nuevo en el menú de la izquierda.
Introduzca el grupo Nombre para que coincida con el nombre del grupo en Entra ID.
Opcionalmente, un Correo electrónico puede introducirse para el grupo. Esta dirección de correo electrónico se usa para enviar alertas de suscripción y/o informes asignados al grupo.
Copie el Id. de objeto correspondiente de la página Grupos/Todos los grupos en Entra ID al Identificador .
Haga clic en Enviar (parte inferior de la página) para guardar el nuevo grupo.


Agregar usuarios manualmente desde Azure
Después de crear la fuente de autenticación de Azure, los usuarios pueden crearse manualmente en VergeOS para utilizar la fuente de autorización para la autenticación de inicio de sesión. La creación manual de usuarios solo es necesaria cuando los usuarios no están configurados para crearse automáticamente.
Agregar usuarios de VergeOS que usarán la autenticación de Entra ID
Al crear el nuevo usuario, use la siguiente configuración:
Fuente de autorización: Seleccione la fuente de Entra ID de la lista desplegable
Nombre de usuario: nombre único dentro del sistema VergeOS; normalmente se recomienda usar el nombre principal de Azure.
Nombre de usuario remoto: use el valor de uno de los campos definidos como campos de usuario remoto estos son campos en los que se busca en Azure (p. ej., nombre de usuario, correo electrónico)
Nombre para mostrar: (opcional) Si Actualizar nombre para mostrar del usuario está habilitado en la fuente de autenticación de Entra ID, el nombre para mostrar se sincronizará automáticamente desde Entra ID.
Dirección de correo electrónico: (opcional) Si Actualizar dirección de correo electrónico del usuario está habilitado en la fuente de autenticación de Entra ID, la dirección de correo electrónico se sincronizará automáticamente desde Entra ID.

Última actualización
¿Te fue útil?