¡Hola!

¿Necesitas ayuda? ¡Estamos aquí!

Icono de soporte
Soporte por correo electrónico de miniOrange
comercial

Gracias por su encuesta. Nuestro equipo pronto se comunicará con usted.

Si no recibe noticias nuestras dentro de las 24 horas, no dude en enviar un correo electrónico de seguimiento a info@xecurify.com

Resultados de la búsqueda:

×

Configurar Microsoft Entra ID como IDP SAML u OAuth para SSO


La solución de servicio miniOrange Identity Broker permite la autenticación entre protocolos. Puede configurar Microsoft Entra ID como IDP para el inicio de sesión único (SSO) en sus aplicaciones o sitios web. En este caso, Microsoft Entra ID actuará como un Proveedor de identidad (IDP) y miniOrange actuará como intermediario.

Ofrecemos una solución prediseñada para la integración con Microsoft Entra ID, lo que hace que sea más fácil y rápida de implementar. Nuestro equipo también puede ayudarlo a configurar Microsoft Entra ID como SAML u OIDC IDP para iniciar sesión en sus aplicaciones.

Obtenga ayuda de instalación gratuita


miniOrange ofrece ayuda gratuita mediante una llamada de consulta con nuestros ingenieros de sistemas para configurar el inicio de sesión único (SSO) para diferentes aplicaciones que utilizan Microsoft Entra ID como proveedor de identidad (IDP) en su entorno, con una prueba gratuita de 30 días.

Para ello, solo tienes que enviarnos un correo electrónico a idpsupport@xecurify.com para reservar una cita y te ayudaremos enseguida.



Requisitos previos

Asegúrese de que la imagen corporativa de su organización ya esté configurada en Personalización >> Imagen corporativa de inicio de sesión y registro, en el menú de la izquierda del panel de control.


Siga la guía paso a paso que se proporciona a continuación para Microsoft Entra ID SSO

1. Configure miniOrange como SP en Microsoft Entra ID

A continuación se mencionan los pasos para configurar Microsoft Entra ID como IDP a través de la configuración SAML y OAuth. Siga los pasos correspondientes según sus requisitos (SAML u OAuth).


  • Vaya al Consola de administración miniOrange y navega a Proveedores de identidad en el menú de navegación izquierdo. Luego, haga clic en Agregar proveedor de identidad .
  • Microsoft Entra ID SSO: agregar proveedor de identidad

  • Busque ID de entrada y seleccionarlo.
  • Microsoft Entra ID como IDP: Buscar Entra ID

  • En la Proveedor de identidad SAML Pantalla, haga clic en Ver información de metadatos Para abrir los metadatos SAML de miniOrange (miniOrange como proveedor de servicios). A continuación se muestra un ejemplo.
  • Microsoft Entra ID como IDP: Proveedor de identidad SAML, ver información de metadatos

  • Haga clic en Descargar metadatos Botón. Tenga este archivo de metadatos listo; lo utilizará a continuación para configurar Microsoft Entra ID.
  • Microsoft Entra ID como IDP: Descargar el archivo de metadatos SAML de miniOrange

  • Ahora inicia sesión en Portal de identificación de Microsoft Entra.
  • Seleccionar ID de entrada de Microsoft.
  • Microsoft Entra ID SSO: haga clic en Anuncio

  • Seleccionar Aplicaciones Empresariales.
  • Microsoft Entra ID como IDP: aplicaciones empresariales

  • Haga clic en  Nueva aplicación.
  • Microsoft Entra ID SSO: Cómo agregar una nueva aplicación

  • Haga clic en  Crea tu propia aplicación bajo Explorar la galería de ID de Microsoft Entra.
  • Microsoft Entra ID como SAML IDP: Crear aplicación

  • Ingrese el nombre de su aplicación, luego seleccione Aplicación sin galería sección y haga clic en Crear .
  • Microsoft Entra ID IDP: aplicación que no pertenece a la galería

  • Haga clic en  Configurar inicio de sesión único.
  • Proveedor de identidad SSO de Microsoft Entra ID: configuración de SSO

  • Seleccione el elemento  SAML .
  • Microsoft Entra ID como IDP: seleccione SAML

  • Sube el archivo de metadatos descargado en metadatos pestaña para obtener el ID de entidad, URL de ACS, y URL de cierre de sesión único de miniOrange.
  • Microsoft Entra ID SSO: configuración SAML

  • Por defecto, lo siguiente Atributos se enviará en la respuesta SAML. Puede ver o editar las reclamaciones enviadas en la respuesta SAML a la solicitud en la sección Atributos .
  • Atributos SAML de Microsoft Entra ID SSO

  • Copia el URL de metadatos de federación de aplicaciones o Descargar el Archivo XML de metadatos de federación para obtener el Endpoints necesario para configurar su Proveedor de servicios.
  • Microsoft Entra ID como SAML IDP: archivo de metadatos de federación

  • Asigne usuarios y grupos a su aplicación SAML.
    • Como control de seguridad, Microsoft Entra ID no emitirá un token que permita a un usuario iniciar sesión en la aplicación a menos que Microsoft Entra ID le haya otorgado acceso. A los usuarios se les puede otorgar acceso directamente o mediante membresía en un grupo.
    • Navegue a Usuarios y grupos pestaña y haga clic en Agregar usuario / grupo.
    • Microsoft Entra ID como SAML IDP: Asignar grupos y usuarios

    • Haga clic en Usuarios para asignar el usuario requerido y luego haga clic en selecciona.
    • Microsoft Entra ID SSO: Agregar usuarios

    • También puede asignar una función a su aplicación en Seleccionar rol sección. Finalmente, haga clic en Asignar para asignar ese usuario o grupo a la aplicación SAML.
  • Vaya al Consola de administración miniOrange.
  • En la barra de navegación izquierda, seleccione Proveedores de identidad >> clic Agregar proveedor de identidad.
  • Microsoft Entra ID SSO: Ir a Proveedores de identidad

  • Seleccionar OAuth 2.0 y copie el URL de devolución de llamada de OAuth que usaremos para configurar ID de entrada de Microsoft como servidor/proveedor OAuth.
  • Inicio de sesión único de Microsoft Entra ID: seleccione OAuth 2.0

  • Ahora inicia sesión en Portal de identificación de Microsoft Entra.
  • Seleccionar ID de entrada de Microsoft.
  • Seleccione el ID de Microsoft Entra

  • En el panel de navegación de la izquierda, haga clic en Administrar >> Registros de aplicaciones.
  • Microsoft Entra ID SAML IDP: Vaya a Administrar > Registros de aplicaciones

  • Haga clic en Nuevo registro.
  • Inicio de sesión único de Microsoft Entra ID: haga clic en Nuevo registro

  • Cuando la característica Registrar una aplicación Aparece la página, ingrese la información de registro de su aplicación.
    • Nombre: Nombre de la aplicación.
    • Tipos de cuenta admitidos: Seleccione una de las opciones que aparecen en la lista según su preferencia. También puede consultar Ayúdeme a elegir una opción si es necesario.
    • Seleccione una plataforma: selecciona Web (Opcional) como plataforma y pegar lo copiado URL de devolución de llamada/redireccionamiento (que copiamos en el paso anterior) En la URI de redirección campo de texto.
  • Haga clic en Registrarse.
  • Microsoft Entra ID IDP: agregar una nueva aplicación

  • Microsoft Entra ID asigna un ID de aplicación único a su aplicación. El ID de aplicación es tuyo ID de cliente y conectar Id. de directorio es tuyo Identificación del inquilino, tenga estos valores a mano ya que los necesitará para configurar el proveedor de servicios.
  • Microsoft Entra ID SSO: Copiar el ID de la aplicación y el ID del directorio

  • En el panel de navegación izquierdo, vaya a Administrar >> Certificados y secretos.
  • Microsoft Entra ID SAML IDP: Vaya a Administrar > Certificados y secretos

  • Haga clic en Nuevo secreto de clienteIngrese la descripción y el tiempo de vencimiento en el menú desplegable y haga clic en Agregar .
  • Microsoft Entra ID SSO: haga clic en Nuevo secreto de cliente

  • Copia la clave secreta Valor y guárdelo, ya que lo necesitará más adelante en el Paso 2 para configurar el secreto del cliente en el proveedor de servicios miniOrange.
  • Microsoft Entra ID como IDP: Copiar valor secreto es su secreto de cliente

  • Luego ve a Descripción general >> Puntos finalesy copie el Punto final de autorización de OAuth 2.0 y Punto final de token de OAuth 2.0, ya que serán correspondidos más tarde.
  • Inicio de sesión único de Microsoft Entra ID: vaya a Descripción general > haga clic en Puntos de conexión

2. Configure Microsoft Entra ID como IDP en miniOrange


  • Vaya al Consola de administración miniOrange.
  • En la barra de navegación izquierda, seleccione Proveedores de identidad.
  • Haga clic en Agregar proveedor de identidad .
  • Microsoft Entra ID SSO: agregar un proveedor de identidad para configurar SSO

  • Seleccionar SAML. Haga clic en Importar metadatos de IDP.
  • Seleccione SAML para configurar Microsoft Entra ID como IDP

  • Elija un nombre de IDP apropiado. Introduce la URL que has guardado en el paso anterior desde ID de entrada de Microsoft.
  • Haga clic en Importar.
  • Importación de datos de Microsoft Entra ID como IdP

  • Como se muestra en la siguiente pantalla, ID de entidad IDP, URL de inicio de sesión SSO de SAML y certificado x.509 se completará desde la URL de metadatos que acabamos de importar.
  • Configuración de Microsoft Entra ID como IdP: URL de inicio de sesión SAML SSO y certificado x.509

  • Haga clic en Guardar.

    Siga los pasos para configurar Microsoft Entra ID como IdP mediante la configuración de OAuth.

  • Vaya al Consola de administración miniOrange.
  • En la barra de navegación izquierda, seleccione Proveedores de identidad >> Agregar proveedor de identidad. Seleccione OAuth 2.0.
  • Microsoft Entra ID SSO: Seleccionar proveedores de identidad

    Seleccione OAuth para configurar Microsoft Entra ID como IDP

  • Introduzca los siguientes valores.
  • Nombre del proveedor de identidad Proveedor personalizado
    Nombre para mostrar del proveedor de identidad Elija el nombre apropiado
    Punto final de autorización de OAuth https://login.microsoftonline.com/{ID de inquilino}/oauth2/autorizar
    Punto final del token de acceso de OAuth https://login.microsoftonline.com/{ID de inquilino}/oauth2/token
    Punto final de obtención de información de usuario de OAuth (opcional) https://graph.microsoft.com/oidc/userinfo
    ID de cliente Desde el paso 1
    Secreto del cliente Desde el paso 1
    <b></b><b></b> perfil de correo electrónico openid

3. Conexión de prueba

  • Visite su URL de la página de inicio de sesión.
  • Vaya al Proveedores de identidad .
  • Busca tu aplicación, haz clic en los tres puntos del menú Acciones y selecciona Conexión de prueba contra el proveedor de identidad (IDP) que configuró.
  • Conexión de prueba de ID de Microsoft Entra ID-IDP

  • Al ingresar credenciales válidas de Microsoft Entra ID (credenciales del usuario asignado a la aplicación creada en Microsoft Entra ID), verá una ventana emergente que se muestra en la siguiente pantalla.
  • SucessTestConn-Microsoft Entra ID-IDP

  • Por lo tanto, la configuración de Microsoft Entra ID como IDP en miniOrange se completó con éxito.

Nota:

Puedes seguir esta guía si quieres configurar SAML/WS-FED , OAuth/OIDC , JWT , Radius , etc.


Configurar la asignación de atributos

  • Vaya al Proveedores de identidad.
  • Haz clic en los tres puntos del menú Acciones y selecciona Asignación de atributos contra el proveedor de identidad (IDP) que configuró.
  • Microsoft Entra ID Single Sign-On SSO Seleccionar y configurar la asignación de atributos


Información de mapas, como correo electrónico y nombre de usuario, durante la creación de usuarios Just-In-Time (JIT). Los atributos de correo electrónico y nombre de usuario son necesarios para crear el perfil de usuario.

  • Haga clic en el elemento + Agregar atributo Botón para agregar los campos de atributos.
  • Atributo USER del mapa de inicio de sesión único de Microsoft Entra ID

  • Comprueba los atributos en la ventana Probar conexión del paso anterior. Elige los nombres de atributo que quieras enviar a tu aplicación en Nombre de atributo enviado al SP.
  • Ingrese los valores de los atributos provenientes de IdP en el campo Nombre del atributo de IdP en el lado de Xecurify.

Las asignaciones EXTERNAS ayudan a alterar los nombres de los atributos entrantes antes de enviarlos a las aplicaciones, lo que garantiza que los datos estén en el formato correcto.

  • Haga clic en el elemento + Agregar atributo Botón para agregar los campos de atributos.
  • Atributo EXTERNO del mapa SSO de inicio de sesión único de Microsoft Entra ID

  • Compruebe los atributos en la ventana de conexión de prueba del último paso. Introduzca los nombres de los atributos (cualquier nombre) que desea enviar a su aplicación en Nombre del atributo enviado al SP.
  • Ingrese el valor de los atributos que provienen de IdP en el campo Nombre del atributo de IdP en el lado de Xecurify.

Configurar varios IDP:

Puedes seguir esta guía si quieres configurar varios proveedores de identidad (IDP) y dar a los usuarios la opción de seleccionar el IDP de su elección para autenticarse.


Localización de averías

Recibirá este mensaje de error cuando intente iniciar sesión único en una aplicación que se configuró para usar Microsoft Entra ID como IdP externo mediante SAML u OAuth basado en inicio de sesión único (SSO).

Error AADSTS50105: el usuario que inició sesión no está asignado a un rol para la aplicación

Causa:

Al usuario no se le ha otorgado acceso a la aplicación en Microsoft Entra ID. El usuario debe pertenecer a un grupo que esté asignado a la aplicación o debe ser asignado directamente.

Resolución:

Para asignar uno o más usuarios a una aplicación directamente, consulte la Guía de inicio rápido: Asignar usuarios a una aplicación.

Error AADSTS50003: No se ha configurado ninguna clave de firma

Causa:

El objeto de la aplicación está dañado y Microsoft Entra ID no reconoce el certificado configurado para la aplicación.

Resolución:

Para eliminar y crear un nuevo certificado, siga los pasos a continuación:

  • En la pantalla de configuración de SSO basada en SAML, seleccione Crear nuevo certificado en la sección Certificado de firma SAML.
  • Seleccione Fecha de vencimiento y luego haga clic en Guardar.
  • Marque Activar nuevo certificado para anular el certificado activo. Luego, haga clic en Guardar en la parte superior del panel y acepte para activar el certificado de renovación.
  • En la sección Certificado de firma SAML, haga clic en eliminar para eliminar el certificado no utilizado.

Error AADSTS50011 con autenticación SAML: la URL de respuesta especificada en la solicitud no coincide

Causa:

El valor AssertionConsumerServiceURL en la solicitud SAML no coincide con el valor de URL de respuesta o el patrón configurado en Microsoft Entra ID. El valor AssertionConsumerServiceURL en la solicitud SAML es la URL que se ve en el error.

Resolución:

Para solucionar el problema, siga estos pasos:

  • Asegúrese de que el valor AssertionConsumerServiceURL en la solicitud SAML coincida con el valor de URL de respuesta configurado en Microsoft Entra ID.
  • Verifique o actualice el valor en el cuadro de texto URL de respuesta para que coincida con el valor AssertionConsumerServiceURL en la solicitud SAML.

Error AADSTS650056: Aplicación mal configurada

Causa:

El atributo Emisor enviado desde miniOrange a Microsoft Entra ID en la solicitud SAML no coincide con el valor de Identificador configurado para miniOrange en Microsoft Entra ID.

Resolución:

Asegúrese de que el atributo Emisor en la solicitud SAML coincida con el valor de Identificador configurado en Microsoft Entra ID.

Verifique que el valor en el cuadro de texto Identificador coincida con el valor del identificador que se muestra en el error.

Error AADSTS70001: No se encontró la aplicación con identificador en el directorio

Causa:

El atributo Emisor enviado desde la aplicación a Microsoft Entra ID en la solicitud SAML no coincide con el valor de Identificador configurado para la aplicación en Microsoft Entra ID.

Resolución:

Asegúrese de que el atributo Emisor en la solicitud SAML coincida con el valor de Identificador configurado en Microsoft Entra ID.

En la página de configuración de SSO basada en SAML, en la sección Configuración básica de SAML, verifique que el valor del cuadro de texto Identificador coincida con el valor del identificador que se muestra en el error. Si hay una barra diagonal al final de la URL, también debe incluirse.

Error AADSTS75005: La solicitud no es un mensaje válido del protocolo Saml2

Causa:

Microsoft Entra ID no admite la solicitud SAML enviada por miniOrange para el inicio de sesión único. Algunos problemas comunes son:

  • Faltan campos obligatorios en la solicitud SAML.
  • Método codificado de solicitud SAML.

Resolución:

Capturar la solicitud SAML en SAML Tracer.

Contáctanos y comparte la siguiente información:

Problema al personalizar los claims SAML enviados a miniOrange

Para aprender a personalizar las reclamaciones de atributos SAML enviadas a su aplicación, consulte Asignación de reclamaciones en Microsoft Entra ID. Además, vea a continuación el mapeo de atributos en miniOrange.

En Azure Portal, puede acceder a los registros para verificar los inicios de sesión correctos. Esto ayudará a establecer una línea base para una autenticación exitosa. Siempre que se deniegue el acceso de inicio de sesión, revise detenidamente los intentos de inicio de sesión en los registros.

Microsoft Entra ID SSO: Actividad Haga clic en Iniciar sesión Registros

Cómo solucionar problemas de inicio de sesión sin Azure:

Puede utilizar la extensión SAML-tracer para Chrome para diagnosticar y resolver problemas relacionados con SAML en Operations Hub. Siga estos pasos:

  • Instalar SAML-tracer: Agregue el rastreador SAML extensión a su navegador Chrome.
  • Acceder a SAML-tracer: abra SAML-tracer desde las extensiones de su navegador.
  • Reproducir el problema: inicie sesión en Operations Hub como lo haría normalmente para reproducir el problema de inicio de sesión SSO.
  • Inspeccionar mensajes SAML: en SAML-tracer, busque mensajes POST
    • Seleccione el mensaje POST específico relacionado con el intento de inicio de sesión SSO.
    • Luego seleccione el Resumen Pestaña para obtener información detallada sobre los atributos SAML intercambiados.
    • Revise los nombres y valores de los atributos SAML intercambiados durante el intento de SSO y compárelos con los valores esperados.
    • Si observa que los nombres de los atributos del grupo SAML son incorrectos (consulte la captura de pantalla), esta podría ser la causa del problema de inicio de sesión.
    • SSO de identificación de Microsoft Entra: rastreador SAML

    • Reemplace los nombres de atributos incorrectos por los correctos para solucionar el problema de inicio de sesión.

Recuperación de la pantalla de inicio de sesión de Azure:

En caso de que se produzca una situación en la que no aparezca la pantalla de inicio de sesión de Azure, haga lo siguiente para solucionar este problema:

  • Verifique la configuración de SAML en Azure. Verifique el nombre del atributo de grupo y el nombre del grupo correspondiente. Cualquier discrepancia en los nombres de los atributos puede generar problemas de acceso.
  • Borre la memoria caché de su navegador y vuelva a iniciar sesión.

Más Recursos

¿Quiere programar una demostración?

Solicitar una demo
  




Nuestros otros productos de gestión de identidad y acceso