For the complete documentation index, see llms.txt. This page is also available as Markdown.

Uso de Entra ID (Azure AD) para autenticación

Guía paso a paso para configurar Microsoft Entra ID (Azure AD) como fuente de autorización OAuth2 en VergeOS, incluida el registro de la aplicación, la integración de grupos y el aprovisionamiento de usuarios.

VergeOS puede configurarse para permitir que los usuarios se autentiquen usando sus credenciales corporativas de Azure. Esta página le guiará a través del proceso de configuración.

Configurar una fuente de autorización de Entra ID

  1. En los servicios de Azure: registre una aplicación web de un solo inquilino, estableciendo el URI de redirección en la URL del sistema VergeOS y creando un nuevo secreto de cliente. Azure Active Directory > Registros de aplicaciones > Nuevo registro azurereg1.png

    azurereg2.png
  2. Crear un nuevo secreto de cliente. Registros de aplicaciones > Credenciales de cliente > Agregar un certificado o secreto. Haga clic en +Nuevo secreto de cliente.

    • Introduzca un descripción y fecha de expiración para el nuevo secreto de cliente.

    • Obtenga lo siguiente de Azure para usarse en la configuración de la fuente de autorización dentro de VergeOS:

      • ID de inquilino - sugerencia: Todos los servicios > Azure Active Directory > Resumen. El ID de inquilino aparece en Información básica.

      • ID de cliente - sugerencia: Registros de aplicaciones de Azure > Elemento configurado > Credenciales de cliente

      • Secreto de cliente - sugerencia: Registros de aplicaciones de Azure > Elemento configurado > Credenciales de cliente Utilice el campo "VALUE".

    azureclientsecretadd.png
    azureclientsecret2.png
  3. Haga clic en Sistema en el menú superior.

  4. Seleccione Fuentes de autenticación.

  5. Haga clic en Nuevo en el menú de la izquierda.

  6. Introduzca un Nombre para la fuente (como "Azure"). Este nombre aparecerá en el botón de inicio de sesión de la página de acceso de VergeOS. azureauthform.png

  7. En la Controlador campo (lista desplegable), seleccione Azure AD.

  8. Introduzca el ID de inquilino obtenido en el paso anterior.

  9. El URI de redirección debe ser la URL de su sistema VergeOS (por ejemplo: https:/[]/verge.io.mycompanyabc.com)

  10. Introduzca URL del extremo para que el usuario cierre la sesión de token (https:/[]/login.microsoftonline.com/TENANTID/oauth2/v2.0/logout)

  11. Ámbito normalmente debe dejarse en el valor predeterminado: "OpenID profile email".

  12. Ámbito de grupos debe establecerse si los usuarios deben crearse automáticamente según la pertenencia a grupos; por lo general, esto se establece en la palabra "groups" sin puntuación.

  13. Introduzca el ID de cliente obtenido en el paso anterior.

  14. Introduzca el Secreto de cliente obtenido en el paso anterior.

  15. Campos de usuario remoto define la lista de campos usados para encontrar inicialmente al usuario de Azure; este campo se rellena automáticamente con (sub,preferred_username,email nickname), una lista predeterminada que normalmente puede funcionar para la mayoría de las implementaciones. Nota: Por razones de seguridad, no se recomienda localizar usuarios remotos basándose en campos que puedan ser modificados por el usuario final en el sistema remoto.

  16. Para transferir la pertenencia a grupos de Azure a VergeOS, marque la Actualizar la membresía del grupo casilla de verificación. Los grupos deben crearse en VergeOS usando las instrucciones siguientes.

  17. Funciones de creación automática de usuarios (opcional): Los usuarios pueden crearse automáticamente al iniciar sesión por primera vez en VergeOS; esto puede seleccionarse para todos los usuarios de Entra ID -O- limitarse a usuarios en grupos específicos de Entra ID.

    • Crear usuarios automáticamente - Si todos los usuarios deben crearse automáticamente, introduzca .* aquí.

    • Crear usuarios automáticamente en un grupo - Para crear automáticamente solo los usuarios que son miembros de grupos específicos de Entra ID, introduzca el/los ID(s) de objeto del grupo en forma de expresión regular (regex).

Creando automáticamente usuarios en grupos

  • El Ámbito de grupos debe definirse. (Campo Ámbito de grupo definido arriba)

  • Configuración de token debe configurarse en Entra ID (instrucciones abajo).

  • Entra ID grupos especificado para la creación automática debe crearse del lado de VergeOS (instrucciones abajo).

  • Para crear automáticamente según el grupo, el Crear usuarios automáticamente campo debe estar en blanco

  • Se pueden introducir varios ID de grupo específicos usando el formato: (ID)|(ID)|(ID)

  1. Opciones (se recomienda habilitarlas):

  • Actualizar usuario remoto: - una vez que el usuario se localice en Entra ID, actualice el usuario de VergeOS Nombre de usuario remoto campo al ID único correspondiente de Azure.

  • Actualizar dirección de correo electrónico del usuario: - Actualice la dirección de correo electrónico del usuario de VergeOS para que coincida con la dirección de correo electrónico dentro de Entra ID.

  • Actualizar nombre para mostrar del usuario: - Actualice el nombre para mostrar del usuario de VergeOS para que coincida con el nombre para mostrar dentro de Entra ID.

  • Actualizar la membresía del grupo: - Actualice los grupos de los que un usuario de VergeOS es miembro. (Se requiere un ámbito de grupo para que esto funcione.)

  1. Campos opcionales adicionales: Vea Fuentes de autorización (general) para obtener información sobre campos opcionales adicionales.

Agregar grupos de Azure a VergeOS

La interacción con los grupos de Azure requiere un token en el registro de la aplicación de Entra ID y la creación de grupos en VergeOS:

Configure una configuración de token en Entra ID

  1. Vaya al página de registro de aplicaciones para la aplicación creada arriba.

  2. Haga clic en Configuración de token en el menú de la izquierda y haga clic en +Agregar reclamación de grupos.

  3. Marque los tipos de grupo.

  4. Establezca el ID, Acceso y SAML a sAMAccountName.

azure-editgroupsclaim.pn

Pasos para agregar grupos de Azure

  1. Navegue a Sistema > Grupos.

  2. Haga clic en Nuevo en el menú de la izquierda.

  3. Introduzca el grupo Nombre para que coincida con el nombre del grupo en Entra ID.

  4. Opcionalmente, un Correo electrónico puede introducirse para el grupo. Esta dirección de correo electrónico se usa para enviar alertas de suscripción y/o informes asignados al grupo.

  5. Copie el Id. de objeto correspondiente de la página Grupos/Todos los grupos en Entra ID al Identificador .

  6. Haga clic en Enviar (parte inferior de la página) para guardar el nuevo grupo.

azure-groupspage.png
azure-creategroup.png

Agregar usuarios manualmente desde Azure

Después de crear la fuente de autenticación de Azure, los usuarios pueden crearse manualmente en VergeOS para utilizar la fuente de autorización para la autenticación de inicio de sesión. La creación manual de usuarios solo es necesaria cuando los usuarios no están configurados para crearse automáticamente.

Agregar usuarios de VergeOS que usarán la autenticación de Entra ID

Al crear el nuevo usuario, use la siguiente configuración:

  • Fuente de autorización: Seleccione la fuente de Entra ID de la lista desplegable

  • Nombre de usuario: nombre único dentro del sistema VergeOS; normalmente se recomienda usar el nombre principal de Azure.

  • Nombre de usuario remoto: use el valor de uno de los campos definidos como campos de usuario remoto estos son campos en los que se busca en Azure (p. ej., nombre de usuario, correo electrónico)

  • Nombre para mostrar: (opcional) Si Actualizar nombre para mostrar del usuario está habilitado en la fuente de autenticación de Entra ID, el nombre para mostrar se sincronizará automáticamente desde Entra ID.

  • Dirección de correo electrónico: (opcional) Si Actualizar dirección de correo electrónico del usuario está habilitado en la fuente de autenticación de Entra ID, la dirección de correo electrónico se sincronizará automáticamente desde Entra ID.

azure-newuser.png

Última actualización

¿Te fue útil?