¡Hola!

¿Necesitas ayuda? ¡Estamos aquí!

Icono de soporte
Soporte por correo electrónico de miniOrange
comercial

Gracias por su encuesta. Nuestro equipo pronto se comunicará con usted.

Si no recibe noticias nuestras dentro de las 24 horas, no dude en enviar un correo electrónico de seguimiento a info@xecurify.com

Resultados de la búsqueda:

×

Configurar Microsoft Entra ID como IDP SAML u OAuth para SSO


La solución de servicio miniOrange Identity Broker permite la autenticación entre protocolos. Puede configurar Microsoft Entra ID (anteriormente Azure AD) como IDP para el inicio de sesión único (SSO) en sus aplicaciones o sitios web. En este caso, Microsoft Entra ID (anteriormente Azure AD) actuará como un Proveedor de identidad (IDP) y miniOrange actuará como intermediario.

Ofrecemos una solución prediseñada para la integración con Microsoft Entra ID (anteriormente Azure AD), lo que hace que sea más fácil y rápida de implementar. Nuestro equipo también puede ayudarlo a configurar Microsoft Entra ID (anteriormente Azure AD) como SAML u OIDC IDP para iniciar sesión en sus aplicaciones.

Obtenga ayuda de instalación gratuita


miniOrange ofrece ayuda gratuita a través de una llamada de consulta con nuestros ingenieros de sistemas para configurar SSO para diferentes aplicaciones que utilizan Microsoft Entra ID (anteriormente Azure AD) como IDP en su entorno con Además, te ofrecemos una prueba gratuita de 30 días de nuestra Business Edition para que puedas explorar las funciones avanzadas de la plataforma SecurityScorecard..

Para ello, basta con enviarnos un correo electrónico a idpsupport@xecurify.com para reservar un espacio y te ayudaremos en poco tiempo.



Requisitos previos

Asegúrese de que la marca de su organización ya esté configurada en Personalización >> Inicio de sesión y registro Branding en el menú izquierdo del tablero.


Siga la guía paso a paso que se proporciona a continuación para el inicio de sesión único (SSO) de Microsoft Entra ID (anteriormente Azure AD)

1. Configurar miniOrange como SP en Microsoft Entra ID (anteriormente Azure AD)

A continuación se describen los pasos para configurar Microsoft Entra ID (anteriormente Azure AD) como proveedor de identidad (IdP) mediante SAML u OAuth. Siga los pasos según sus necesidades (SAML u OAuth).


  • Vaya al Consola de administración miniOrange y navega a Proveedores de identidad en el menú de la izquierda. Luego haga clic en el Agregar proveedor de identidad .
  • Azure AD como IDP: agregar proveedor de identidad

  • In Elija un proveedor de identidad, seleccione SAML desde el desplegable.
  • Azure AD como proveedor de identidad: seleccione SAML en el menú desplegable.

  • Busque ID de entrada y seleccionarlo.
  • Azure AD como proveedor de identidad: ID de búsqueda

  • En la Proveedor de identidad SAML Pantalla, haga clic en Ver información de metadatos Para abrir los metadatos SAML de miniOrange (miniOrange como proveedor de servicios). A continuación se muestra un ejemplo.
  • Azure AD como IDP: Proveedor de identidad SAML, ver información de metadatos

  • Haga clic en Descargar metadatos Botón. Tenga este archivo de metadatos listo; lo utilizará a continuación para configurar Microsoft Entra ID (anteriormente Azure AD).
  • Azure AD como IDP: Descargar el archivo de metadatos SAML de miniOrange

    Ahora configure la aplicación Microsoft Entra ID:

    • Inicia sesión en Portal de Microsoft Entra ID (anteriormente Azure AD).
    • Seleccionar ID de entrada de Microsoft.
    • Para configurar Microsoft Entra ID (anteriormente Azure AD) como IDP, haga clic en Microsoft Entra ID (anteriormente Azure AD)

    • Seleccionar Aplicaciones Empresariales.
    • Microsoft Entra ID (anteriormente Azure AD) como IDP: aplicaciones empresariales

    • Haga clic en  Nueva aplicación.
    • Microsoft Entra ID (anteriormente Azure AD) como IDP: agregar una nueva aplicación

    • Haga clic en  Crea tu propia aplicación bajo Explorar la galería de Microsoft Entra ID (anteriormente Azure AD).
    • Microsoft Entra ID (anteriormente Azure AD) SAML IDP: Crear aplicación

    • Ingrese el nombre de su aplicación, luego seleccione Aplicación sin galería sección y haga clic en Crear .
    • IDP de Microsoft Entra ID (anteriormente Azure AD): aplicación que no pertenece a la galería

    • Haga clic en  Configurar inicio de sesión único.
    • Proveedor de identidad de Microsoft Entra ID (anteriormente Azure AD): configuración de SSO

    • Seleccione el elemento  SAML .
    • Microsoft Entra ID (anteriormente Azure AD) como IDP: seleccione SAML

    • Sube el archivo de metadatos descargado de miniOrange en el metadatos pestaña para obtener el ID de entidad, URL de ACS, y URL de cierre de sesión único.
    • Microsoft Entra ID (anteriormente Azure AD) como IDP: configuración de SAML

    • Por defecto, lo siguiente Atributos se enviará en la respuesta SAML. Puede ver o editar las reclamaciones enviadas en la respuesta SAML a la solicitud en la sección Atributos .
    • Microsoft Entra ID (anteriormente Azure AD) como IDP: atributos SAML

    • Copia el URL de metadatos de federación de aplicaciones o Descargar el Archivo XML de metadatos de federaciónGuarda esta URL/archivo. Lo necesitaremos para el paso 2.
    • Microsoft Entra ID (anteriormente Azure AD) SSO: archivo de metadatos de federación

    Asigne usuarios y grupos a su aplicación SAML.

    • Como control de seguridad, Microsoft Entra ID (anteriormente Azure AD) no emitirá un token que permita a un usuario iniciar sesión en la aplicación a menos que Microsoft Entra ID (anteriormente Azure AD) haya otorgado acceso al usuario. A los usuarios se les puede otorgar acceso directamente o a través de la membresía de un grupo.
    • Navegue a Usuarios y grupos pestaña y haga clic en Agregar usuario / grupo.
    • Microsoft Entra ID (anteriormente Azure AD) SAML IDP: Asignar grupos y usuarios

    • Haga clic en Usuarios para asignar el usuario requerido y luego haga clic en selecciona.
    • Proveedor de identidad de Microsoft Entra ID (anteriormente Azure AD): agregar usuarios

    • También puede asignar una función a su aplicación en Seleccionar rol sección. Finalmente, haga clic en Asignar para asignar ese usuario o grupo a la aplicación SAML.
  • Vaya al Consola de administración miniOrange.
  • En la barra de navegación izquierda, seleccione Proveedores de identidad >> clic Agregar proveedor de identidad.
  • SSO de Microsoft Entra ID (anteriormente Azure AD): Ir a Proveedores de identidad

  • In Elija un proveedor de identidad, seleccione OAuth/Identificación abierta desde el desplegable.
  • Azure AD como proveedor de identidad: seleccione OAuth/OpenID en el menú desplegable.

  • Busque Microsoft en la lista. Si no lo encuentras, busca Proveedor de OAuth y configura tu aplicación allí.
  • Azure AD como proveedor de identidad: Buscar en Microsoft

  • Mantenga el URL de devolución de llamada de OAuth, que utilizaremos para configurar ID de Microsoft Entra (anteriormente Azure AD) como servidor/proveedor OAuth.
  • Inicio de sesión único con Microsoft Entra ID (anteriormente Azure AD): Copiar la URL de devolución de llamada de OAuth

    Ahora configure la aplicación OAuth de Microsoft Entra ID:

  • Inicia sesión en Portal de Microsoft Entra ID (anteriormente Azure AD).
  • Seleccionar ID de Microsoft Entra (anteriormente Azure AD).
  • Seleccione el ID de Microsoft Entra (anteriormente Azure AD)

  • En el panel de navegación de la izquierda, haga clic en Administrar >> Registros de aplicaciones.
  • Proveedor de identidad OAuth de Microsoft Entra ID (anteriormente Azure AD): vaya a Administrar > Registros de aplicaciones

  • Haga clic en Nuevo registro.
  • ID de Microsoft Entra (anteriormente Azure AD) OAuth IdP: Haga clic en Nuevo registro

  • Cuando la característica Registrar una aplicación Aparece la página, ingrese la información de registro de su aplicación.
    • Nombre: Nombre de la aplicación.
    • Tipos de cuenta admitidos: Seleccione una de las opciones que aparecen en la lista según su preferencia. También puede consultar Ayúdeme a elegir una opción si es necesario.
    • Seleccione una plataforma: selecciona Web (Opcional) como plataforma y pegar el URL de devolución de llamada/redireccionamiento (copiado de arriba) en el URI de redirección campo de texto.
  • Haga clic en Registrarse.
  • Microsoft Entra ID (anteriormente Azure AD) IDP: Cómo agregar una nueva aplicación

  • Microsoft Entra ID (anteriormente Azure AD) asigna un identificador de aplicación único a su aplicación. ID de aplicación es tuyo ID de cliente y conectar Id. de directorio es tuyo Identificación del inquilinoConserva estos valores. Los necesitaremos para el paso 2.
  • Microsoft Entra ID (anteriormente Azure AD) SSO: Copiar el ID de la aplicación y el ID del directorio

  • En el panel de navegación izquierdo, vaya a Administrar >> Certificados y secretos.
  • Proveedor de identidad OAuth de Microsoft Entra ID (anteriormente Azure AD): vaya a Administrar > Certificados y secretos

  • Haga clic en Nuevo secreto de clienteIngrese la descripción y el tiempo de vencimiento en el menú desplegable y haga clic en Agregar .
  • ID de Microsoft Entra (anteriormente Azure AD) OAuth IdP: Haga clic en Nuevo secreto de cliente

  • Copia la clave secreta Valor y guárdelo. Necesitaremos esta clave secreta del cliente para el paso 2.
  • ID de Microsoft Entra (anteriormente Azure AD) IDP: Copiar valor secreto es su secreto de cliente

  • Luego ve a Descripción general >> Puntos finalesy copie el Punto final de autorización de OAuth 2.0 y Punto final de token de OAuth 2.0Conserva estos puntos finales para el paso 2.
  • IDP de Microsoft Entra ID (anteriormente Azure AD): vaya a Descripción general > haga clic en Puntos de conexión

2. Configurar Microsoft Entra ID (anteriormente Azure AD) como IDP en miniOrange


Ahora completaremos la configuración de miniOrange IDP utilizando el Metadatos de ID de entrada obtenidos del paso 1.

  • Regresa a la consola de administración de miniOrange (deberías haberla mantenido abierta desde el paso 1).
  • Haga clic en Importar metadatos de IDP.
  • Seleccione SAML para configurar Microsoft Entra ID (anteriormente Azure AD) como IDP

  • Elija un nombre de IdP apropiado. Introduzca la URL de metadatos de federación que guardó en Paso 1 desde ID de Microsoft Entra (anteriormente Azure AD).
  • Haga clic en Importar.
  • Importación de datos de Microsoft Entra ID (anteriormente Azure AD) como IdP

  • Como se muestra en la siguiente pantalla, ID de entidad del proveedor de identidad (IDP), URL de inicio de sesión único (SSO) y Certificado x.509 se completará desde la URL de metadatos que acabamos de importar.
  • Configuración de Microsoft Entra ID (anteriormente Azure AD) como IdP: URL de inicio de sesión SSO SAML y certificado x.509

  • Haga clic en Guardar para completar la configuración del IDP.

Siga los pasos para configurar Microsoft Entra ID (anteriormente Azure AD) como IdP mediante la configuración de OAuth.

  • Regresa a la consola de administración de miniOrange (deberías haberla mantenido abierta desde el paso 1).
  • Complete la configuración con los valores obtenidos en el paso 1:
  • Nombre que se ve en la pagina Introduzca el nombre correspondiente
    ID de cliente Desde el paso 1
    Secreto del cliente Desde el paso 1
    Punto final de autorización https://login.microsoftonline.com/{ID de inquilino}/oauth2/autorizar
    Punto final del token https://login.microsoftonline.com/{ID de inquilino}/oauth2/token
    Punto de conexión de información del usuario (opcional) https://graph.microsoft.com/oidc/userinfo
    Scopes perfil de correo electrónico openid
    Configuración de Microsoft Entra ID (anteriormente Azure AD) como IdP: Introduzca los siguientes detalles

  • Haga clic en Guardar para completar la configuración del proveedor de identidad OAuth.

3. Conexión de prueba

  • Visite su URL de la página de inicio de sesión.
  • Vaya al Proveedores de identidad .
  • Busca tu aplicación, haz clic en los tres puntos del menú Acciones y selecciona Conexión de prueba contra el proveedor de identidad (IDP) que configuró.
  • ID de Microsoft Entra (anteriormente Azure AD) -IDP-TestConnection

  • Al ingresar credenciales válidas de Microsoft Entra ID (anteriormente Azure AD) (credenciales del usuario asignado a la aplicación creada en Microsoft Entra ID (anteriormente Azure AD)), verá una ventana emergente que se muestra en la siguiente pantalla.
  • SucessTestConn-ID de Microsoft Entra (anteriormente Azure AD)-IDP

  • Por lo tanto, su configuración de Microsoft Entra ID (anteriormente Azure AD) como IDP en miniOrange se completó correctamente.

Nota:

Puede seguir esta guía, si desea configurar SAML/WS-FED, OAuth/OIDC, JWT, Radio, etc.


Configurar la asignación de atributos

  • Vaya al Proveedores de identidad.
  • Haz clic en los tres puntos del menú Acciones y selecciona Asignación de atributos contra el proveedor de identidad (IDP) que configuró.
  • Microsoft Entra ID (anteriormente Azure AD) Inicio de sesión único SSO Seleccionar y configurar la asignación de atributos


Información de mapas, como correo electrónico y nombre de usuario, durante la creación de usuarios Just-In-Time (JIT). Los atributos de correo electrónico y nombre de usuario son necesarios para crear el perfil de usuario.

  • Haga clic en el elemento + Agregar atributo Botón para agregar los campos de atributos.
  • Atributo USER del mapa de inicio de sesión único de Microsoft Entra ID (anteriormente Azure AD)

  • Comprueba los atributos en la ventana Probar conexión del paso anterior. Elige los nombres de atributo que quieras enviar a tu aplicación en Nombre de atributo enviado al SP.
  • Ingrese los valores de los atributos provenientes de IdP en el campo Nombre del atributo de IdP en el lado de Xecurify.

Las asignaciones EXTERNAS ayudan a alterar los nombres de los atributos entrantes antes de enviarlos a las aplicaciones, lo que garantiza que los datos estén en el formato correcto.

  • Haga clic en el elemento + Agregar atributo Botón para agregar los campos de atributos.
  • Atributo EXTERNO del mapa de inicio de sesión único de Microsoft Entra ID (anteriormente Azure AD)

  • Compruebe los atributos en la ventana de conexión de prueba del último paso. Introduzca los nombres de los atributos (cualquier nombre) que desea enviar a su aplicación en Nombre del atributo enviado al SP.
  • Ingrese el valor de los atributos que provienen de IdP en el campo Nombre del atributo de IdP en el lado de Xecurify.

Configurar varios IDP:

Puede seguir esta guía, si quieres configurar varios IDP (Proveedores de identidad) y dar a los usuarios la opción de seleccionar el IDP de su elección para autenticarse.


Localización de averías

Recibirá este mensaje de error cuando intente iniciar sesión único en una aplicación que se configuró para usar Microsoft Entra ID (anteriormente Azure AD) como IdP externo mediante el inicio de sesión único (SSO) basado en SAML u OAuth.

Error AADSTS50105: el usuario que inició sesión no está asignado a un rol para la aplicación

Causa:

Al usuario no se le ha otorgado acceso a la aplicación en Microsoft Entra ID (anteriormente Azure AD). El usuario debe pertenecer a un grupo que esté asignado a la aplicación o debe estar asignado directamente.

Resolución:

Para asignar uno o más usuarios a una aplicación directamente, consulte Inicio rápido: Asignar usuarios a una aplicación.

Error AADSTS50003: No se ha configurado ninguna clave de firma

Causa:

El objeto de la aplicación está dañado y Microsoft Entra ID (anteriormente Azure AD) no reconoce el certificado configurado para la aplicación.

Resolución:

Para eliminar y crear un nuevo certificado, siga los pasos a continuación:

  • En la pantalla de configuración de SSO basada en SAML, seleccione Crear nuevo certificado en la sección Certificado de firma SAML.
  • Seleccione Fecha de vencimiento y luego haga clic en Guardar.
  • Marque Activar nuevo certificado para anular el certificado activo. Luego, haga clic en Guardar en la parte superior del panel y acepte para activar el certificado de renovación.
  • En la sección Certificado de firma SAML, haga clic en eliminar para eliminar el certificado no utilizado.

Error AADSTS50011 con autenticación SAML: la URL de respuesta especificada en la solicitud no coincide

Causa:

El valor AssertionConsumerServiceURL en la solicitud SAML no coincide con el valor o patrón de URL de respuesta configurado en Microsoft Entra ID (anteriormente Azure AD). El valor AssertionConsumerServiceURL en la solicitud SAML es la URL que se ve en el error.

Resolución:

Para solucionar el problema, siga estos pasos:

  • Asegúrese de que el valor AssertionConsumerServiceURL en la solicitud SAML coincida con el valor de URL de respuesta configurado en Microsoft Entra ID (anteriormente Azure AD).
  • Verifique o actualice el valor en el cuadro de texto URL de respuesta para que coincida con el valor AssertionConsumerServiceURL en la solicitud SAML.

Error AADSTS650056: Aplicación mal configurada

Causa:

El atributo Emisor enviado desde miniOrange a Microsoft Entra ID (anteriormente Azure AD) en la solicitud SAML no coincide con el valor Identificador configurado para miniOrange en Microsoft Entra ID (anteriormente Azure AD).

Resolución:

Asegúrese de que el atributo Emisor en la solicitud SAML coincida con el valor de Identificador configurado en Microsoft Entra ID (anteriormente Azure AD).

Verifique que el valor en el cuadro de texto Identificador coincida con el valor del identificador que se muestra en el error.

Error AADSTS70001: No se encontró la aplicación con identificador en el directorio

Causa:

El atributo Emisor enviado desde la aplicación a Microsoft Entra ID (anteriormente Azure AD) en la solicitud SAML no coincide con el valor de Identificador configurado para la aplicación en Microsoft Entra ID (anteriormente Azure AD).

Resolución:

Asegúrese de que el atributo Emisor en la solicitud SAML coincida con el valor de Identificador configurado en Microsoft Entra ID (anteriormente Azure AD).

En la página de configuración de SSO basada en SAML, en la sección Configuración básica de SAML, verifique que el valor del cuadro de texto Identificador coincida con el valor del identificador que se muestra en el error. Si hay una barra diagonal al final de la URL, también debe incluirse.

Error AADSTS75005: La solicitud no es un mensaje válido del protocolo Saml2

Causa:

Microsoft Entra ID (anteriormente Azure AD) no admite la solicitud SAML enviada por miniOrange para el inicio de sesión único. Algunos problemas comunes son:

  • Faltan campos obligatorios en la solicitud SAML.
  • Método codificado de solicitud SAML.

Resolución:

Capturar la solicitud SAML en SAML Tracer.

Contáctanos y comparte la siguiente información:

Problema al personalizar los claims SAML enviados a miniOrange

Para aprender a personalizar las reclamaciones de atributos SAML enviadas a su aplicación, consulte Asignación de reclamaciones en Microsoft Entra ID (anteriormente Azure AD). Además, vea a continuación el mapeo de atributos en miniOrange.

En Azure Portal, puede acceder a los registros para verificar los inicios de sesión correctos. Esto ayudará a establecer una línea base para una autenticación exitosa. Siempre que se deniegue el acceso de inicio de sesión, revise detenidamente los intentos de inicio de sesión en los registros.

Actividad Haga clic en Iniciar sesión Registros

Cómo solucionar problemas de inicio de sesión sin Azure:

Puede utilizar la extensión SAML-tracer para Chrome para diagnosticar y resolver problemas relacionados con SAML en Operations Hub. Siga estos pasos:

  • Instalar SAML-tracer: Agregue el rastreador SAML extensión a su navegador Chrome.
  • Acceder a SAML-tracer: abra SAML-tracer desde las extensiones de su navegador.
  • Reproducir el problema: inicie sesión en Operations Hub como lo haría normalmente para reproducir el problema de inicio de sesión SSO.
  • Inspeccionar mensajes SAML: en SAML-tracer, busque mensajes POST
    • Seleccione el mensaje POST específico relacionado con el intento de inicio de sesión SSO.
    • Luego seleccione el Resumen Pestaña para obtener información detallada sobre los atributos SAML intercambiados.
    • Revise los nombres y valores de los atributos SAML intercambiados durante el intento de SSO y compárelos con los valores esperados.
    • Si observa que los nombres de los atributos del grupo SAML son incorrectos (consulte la captura de pantalla), esta podría ser la causa del problema de inicio de sesión.
    • Rastreador SAML

    • Reemplace los nombres de atributos incorrectos por los correctos para solucionar el problema de inicio de sesión.

Recuperación de la pantalla de inicio de sesión de Azure:

En caso de que se produzca una situación en la que no aparezca la pantalla de inicio de sesión de Azure, haga lo siguiente para solucionar este problema:

  • Verifique la configuración de SAML en Azure. Verifique el nombre del atributo de grupo y el nombre del grupo correspondiente. Cualquier discrepancia en los nombres de los atributos puede generar problemas de acceso.
  • Borre la memoria caché de su navegador y vuelva a iniciar sesión.

Más Recursos

¿Quiere programar una demostración?

Solicitar una demo
  




Nuestros otros productos de gestión de identidad y acceso