Authentication domain¶
Un dominio de autenticación define dónde y cómo se verifican las identidades de los usuarios en el momento de la conexión. Cada cuenta pertenece a un grupo, y cada grupo a un dominio: el dominio es lo que determina de dónde proceden las cuentas — un directorio de empresa, una base interna o un proveedor de identidad externo.
Este módulo enumera los dominios declarados. Pulse + para añadir uno, o haga doble clic en un nombre para configurarlo. El tipo de directorio se elige en el momento de la creación y no puede cambiarse después.
Se ofrecen cuatro tipos:
| Tipo de directorio | Origen de las cuentas | Uso |
|---|---|---|
| LDAP directory | Directorio externo (Active Directory, OpenLDAP…) | El caso habitual: las cuentas y grupos existentes se reutilizan tal cual, sin copiarlos. |
| Local directory | Base interna de la plataforma | Cuentas creadas y gestionadas directamente desde la consola, junto a un directorio o para un ámbito reducido. |
| SAML domain | Proveedor de identidad externo (IdP) | La autenticación se delega en el IdP; la plataforma actúa como proveedor de servicios. |
| Anonymous directory | Ninguno | Casos poco frecuentes en los que acceder a una aplicación no requiere ninguna autenticación. |
Orden de creación
Cree primero el dominio, después los grupos y por último las cuentas de usuario: los derechos de acceso a las aplicaciones se conceden entonces a los grupos, mediante un contrato de acceso.
Elementos de configuración comunes¶
Estos parámetros están presentes en todos los tipos de dominio:
| Campo | Descripción |
|---|---|
| Name | Elija un nombre de dominio significativo. |
| Shortcut URL | Se muestra únicamente en modo de modificación. URL directa que da acceso al portal de usuario para este dominio concreto, sin pasar por la lista de dominios disponibles. Formato: https://{servidor}/cloud/?orgname={organisation}&domainid={id}. |
| Description | Campo opcional que describe el contenido del dominio. |
| Microsoft domain | Información que acompaña a la identificación del usuario cuando el inicio de sesión único (SSO) está activado. |
| Expiration | Plazo máximo de inactividad antes de que caduque una sesión. Valor predeterminado: 60 minutos. |
| Number of attempts before lockout | Limita el número de intentos de inicio de sesión. Valor recomendado: 3 intentos (protección frente a ataques de fuerza bruta). Este límite debe ser ≤ a cualquier límite definido en el directorio LDAP. |
| Time before unlock (minutes) | Plazo antes de que se desbloqueen las sesiones bloqueadas. Fíjelo en 0 para desactivarlo. |
| The domain is part of cascading authentication | Véase la sección Autenticación en cascada. |
| Delegate authentication to an external server | Opciones: No, CAS, IdeoSSO. |
| Alternative username attribute | Atributo LDAP utilizado como identificador secundario cuando el atributo principal no permite encontrar al usuario (por ejemplo mail, userPrincipalName). |
| Maximum number of simultaneous sessions per user | Valor recomendado: 1 sesión. |
| Automatic deletion of the oldest session | Cierra automáticamente una sesión activa cuando se solicita una nueva. |
| Note displayed in the authentication form | Nota destinada únicamente a los usuarios del dominio. |
Método de autenticación¶
| Campo | Descripción |
|---|---|
| Authentication method | Define cómo se verifica la identidad del usuario al iniciar sesión: Form (nombre de usuario y contraseña introducidos manualmente) / User certificate (el nombre de usuario se extrae del campo CN del certificado) / User certificate and form (se sigue exigiendo una contraseña después de la autenticación por certificado) / Apache authentication (autenticación delegada en el servidor web Apache) / Pro Santé Connect (CIBA) (autenticación mediante el proveedor de identidad sanitario nacional francés). |
| Force the use of the virtual keyboard | Muestra un teclado en pantalla en la página de autenticación para proteger la introducción de la contraseña frente a los registradores de teclas. |
Pro Santé Connect (CIBA)¶
Estos campos solo se muestran cuando se selecciona el método de autenticación Pro Santé Connect (CIBA). Pro Santé Connect es el proveedor de identidad nacional francés para los profesionales sanitarios.
| Campo | Descripción |
|---|---|
| Identifier (client id) | Identificador de cliente proporcionado por Pro Santé Connect al registrar la aplicación. |
| Secret (client secret) | Secreto de cliente asociado, utilizado para validar los intercambios OIDC con Pro Santé Connect. |
| Sandbox | Cuando está marcado, CyberElements se conecta al entorno de pruebas de PSC en lugar del entorno de producción. Utilícelo únicamente para pruebas de integración. |
| RPPS retrieval | Determina de dónde procede el número RPPS del usuario (registro francés de profesionales sanitarios): Use the authentication attribute (el RPPS se extrae del atributo de autenticación principal) o Use another user attribute (el RPPS se extrae de un atributo aparte, que debe indicarse en el campo siguiente). |
| User attribute containing the RPPS | Nombre del atributo que contiene el número RPPS (por ejemplo rpps, healthcareProfessionalId). Visible y obligatorio únicamente si la opción anterior está fijada en « Use another user attribute ». |
Token de autenticación OTP¶
| Campo | Descripción |
|---|---|
| Authentication token | Selección del generador o generadores de OTP que deben utilizarse (declarados previamente mediante el menú de generadores de tokens OTP). Se admite la selección múltiple. |
| User attribute used to send the OTP | Indica el atributo de usuario a través del cual se entrega el OTP para cada token seleccionado (por ejemplo mobile para enviarlo por SMS, mail para enviarlo por correo electrónico). Se muestra un campo por token seleccionado. |
| Token expiration duration | Duración tras la cual un OTP enviado ya no se acepta. Fíjela en 0 para desactivar la caducidad. |
| Time unit | Unidad de la duración de caducidad: Hours o Days. El valor introducido en el campo anterior se multiplica por esa unidad (1 para las horas, 24 para los días). |
| Expiration starts | Punto de partida de la cuenta atrás de caducidad: From the last OTP validation (el OTP caduca X horas después de haberse validado) o From the last successful login (el OTP caduca X horas después de la apertura de la sesión). |
| Replace OTP characters with "*" | Oculta los caracteres introducidos en el campo de la contraseña de un solo uso al iniciar sesión. |
Autenticación neomia Pulse¶
neomia Pulse es una solución de autenticación continua basada en el análisis del comportamiento. Estos campos se muestran cuando la casilla Enable neomia Pulse authentication está seleccionada.
| Campo | Descripción |
|---|---|
| Enable neomia Pulse authentication | Activa la integración con neomia Pulse. Se crea una configuración de Pulse para el dominio. |
| API URL | URL base de la API de neomia Pulse para la verificación de los usuarios (por ejemplo https://pulse.example.com/api). |
| Authentication API URL | URL del punto de conexión de autenticación de Pulse si difiere de la URL principal. |
| API key | Clave secreta que permite a CyberElements autenticarse ante la API de Pulse. |
| Number of neomia Pulse attempts | Número máximo de intentos de autenticación con Pulse antes de que la solicitud se bloquee. Valor predeterminado: 3. |
| If Pulse authentication succeeds | Comportamiento cuando Pulse valida correctamente al usuario: Skip the OTP token (se omiten todos los OTP configurados en el dominio) o Reinforce authentication (los OTP siguen siendo obligatorios incluso después de una validación correcta de Pulse). |
| If Pulse authentication fails | Comportamiento de reserva si Pulse falla o no está disponible: Block access (el usuario no puede iniciar sesión y se devuelve el código de error PULSE_API_ERROR) o Request an additional authentication factor (paso automático a la autenticación OTP estándar). |
| Display graphical components | Muestra en la página de autenticación los elementos visuales del patrón de escritura de la interfaz de neomia Pulse. |
| Display authentication factors | Muestra al usuario la lista de factores de autenticación detectados por Pulse. |
Delegación de la autenticación en un servidor externo¶
Servidor CAS¶
| Campo | Descripción |
|---|---|
| CAS server URL | URL completa del servidor CAS en el que se delega la autenticación. |
IdeoSSO¶
| Campo | Descripción |
|---|---|
| CAS server URL | URL completa del servidor IdeoSSO. |
| IdeoSSO, user property matching the identifier | Nombre de la propiedad de usuario de IdeoSSO utilizada como identificador de inicio de sesión en cyberelements. |
Configurar un dominio « Local directory »¶
Pestaña: General information¶
| Campo | Descripción |
|---|---|
| Invisible shortcut | Si existen varios dominios, marque esta casilla para que el dominio no aparezca en la lista ofrecida al usuario. Al dominio solo se accede entonces mediante su URL de acceso directo completa. |
| Display the access condition if it is invalid | Si está marcado, cuando una condición de acceso no válida impide a un usuario iniciar sesión, se le muestra el mensaje de error correspondiente. Si no está marcado, el usuario no recibe ninguna explicación. Disponible únicamente en modo de modificación. |
Pestaña: Password¶
Esta pestaña sirve para configurar la gestión de las contraseñas de los usuarios del dominio local.
| Campo | Descripción |
|---|---|
| Change the user's password at first login | Si está marcado, en su primer inicio de sesión el usuario se redirige automáticamente a una pantalla de cambio de contraseña. No puede acceder al portal hasta que el cambio se haya realizado. |
| Display the password change form | Si está marcado, se muestra en la pantalla de inicio de sesión un enlace que permite al usuario cambiar su contraseña. |
| Define a custom password policy | Permite definir una política de complejidad y de vida de las contraseñas propia de este dominio. |
Cuando Define a custom password policy está marcado, quedan disponibles los parámetros siguientes:
| Campo | Descripción |
|---|---|
| Display the password policy to the user | Si está marcado, las reglas de complejidad se presentan al usuario cuando define o cambia su contraseña. |
| Minimum number of characters | Longitud mínima exigida a la contraseña. Valor predeterminado: 10. Fíjelo en 0 para desactivarlo. |
| Minimum number of lowercase letters | Número mínimo de minúsculas exigido. Fíjelo en 0 para desactivarlo. |
| Minimum number of uppercase letters | Número mínimo de mayúsculas exigido. Fíjelo en 0 para desactivarlo. |
| Minimum number of digits | Número mínimo de cifras exigido. Fíjelo en 0 para desactivarlo. |
| Minimum number of special characters | Número mínimo de caracteres especiales exigido. Fíjelo en 0 para desactivarlo. |
| Minimum password lifetime (days) | Plazo mínimo antes de que el usuario pueda cambiar su contraseña. Evita cambios demasiado frecuentes. Fíjelo en 0 para desactivarlo. |
| Maximum password lifetime (days) | Plazo tras el cual la contraseña caduca y debe renovarse. Valor predeterminado: 60 días. Fíjelo en 0 para desactivarlo. |
| Notify the user before expiration (days) | Envía un correo electrónico al usuario el número de días indicado antes de que caduque su contraseña. Requiere una vida máxima configurada, un servidor SMTP y una dirección de correo electrónico de origen. Fíjelo en 0 para desactivarlo. |
| SMTP server | Servidor utilizado para enviar las notificaciones de caducidad (entre los declarados en la configuración SMTP). |
| Source e-mail | Dirección de correo electrónico que aparece como remitente de las notificaciones. |
| Reject the new password if it contains the login | Si está marcado, prohíbe las contraseñas que contengan el identificador de inicio de sesión del usuario (protección frente a contraseñas evidentes). |
| Reject the new password if it matches one of the last X | Conserva un historial de contraseñas y prohíbe reutilizar el número indicado de contraseñas anteriores. Fíjelo en 0 para desactivarlo. |
Configurar un dominio « LDAP directory »¶
Pestaña: General information¶
| Campo | Descripción |
|---|---|
| Invisible shortcut | Si existen varios dominios, marque esta casilla para que el dominio no aparezca en la lista ofrecida al usuario. |
Pestaña: LDAP settings¶
Conexión¶
| Campo | Descripción |
|---|---|
| Authentication through a site | Si está marcado, CyberElements utiliza la Edge Gateway de un sitio para acceder al directorio, lo que evita tener que abrir reglas de cortafuegos entrantes desde la DMZ. Un segundo campo permite seleccionar el sitio que debe utilizarse. |
| Authentication type | Protocolo de vinculación con el servidor LDAP: SIMPLE (bind con DN y contraseña en claro sobre TLS) / NTLM (autenticación de Windows, requiere el sufijo de dominio de Microsoft) / SASL/Digest-MD5 (autenticación SASL con hash MD5, no transmite la contraseña en claro). |
| Microsoft domain suffix | Sufijo del dominio de Windows utilizado para construir el identificador NTLM (por ejemplo CONTOSO). Visible únicamente si el tipo de autenticación es NTLM. |
Búsqueda de usuarios y grupos¶
| Campo | Descripción |
|---|---|
| Search mode | Define la estrategia de recuperación de los grupos del directorio: Retrieve groups from a group attribute (recorre los grupos y lee sus miembros — adaptado a los directorios estándar) / Retrieve groups from a user attribute (lee el atributo memberOf de cada usuario — más rápido en Active Directory) / Retrieve nested groups through the TokenGroups attribute (utiliza el atributo especial tokenGroups de AD para resolver los grupos anidados de forma recursiva — recomendado en Active Directory). |
| User attribute containing the groups | Nombre del atributo del objeto de usuario que enumera los grupos a los que pertenece. Visible únicamente si se selecciona el modo « from a user attribute ». |
| Use the user's DN to log in | Si está marcado, se utiliza el DN completo del usuario durante la operación de bind LDAP (autenticación). |
| User authentication attribute | Atributo LDAP utilizado como identificador único del usuario al iniciar sesión. Valores sugeridos: sAMAccountName (Active Directory), cn, sn, uid, mailNickname, userPrincipalName, employeeID o personalizado. |
| User attribute customisation | Permite introducir manualmente un atributo que no figura en la lista. Visible únicamente si se selecciona « custom ». |
| Group authentication attribute | Atributo LDAP utilizado para identificar de forma única los grupos (por ejemplo cn, sAMAccountName). |
Árbol¶
| Campo | Descripción |
|---|---|
| Users branch | DN completo de la unidad organizativa que contiene los usuarios (por ejemplo ou=Users,dc=example,dc=com). |
| Groups branch | DN completo de la unidad organizativa que contiene los grupos (por ejemplo ou=Groups,dc=example,dc=com). |
| Manual group management | Si está marcado, los grupos no se sincronizan automáticamente desde el directorio LDAP. Los administradores deben añadirlos y retirarlos manualmente en cyberelements. |
Cuenta de servicio¶
| Campo | Descripción |
|---|---|
| Read access account | DN completo de la cuenta de servicio utilizada por CyberElements para consultar el directorio (por ejemplo cn=service-cye,ou=ServiceAccounts,dc=example,dc=com). Se recomienda encarecidamente definir una cuenta proxy dedicada y desactivar el bind anónimo al directorio. |
| Password | Contraseña de la cuenta de servicio. |
| User class | Clase de objeto LDAP de los usuarios que deben buscarse en el directorio (por ejemplo person, inetOrgPerson, user en Active Directory). |
| Group filter | Filtro atributo/valor adicional para identificar los grupos del directorio. Se utiliza únicamente con el modo de búsqueda « from a group attribute ». |
Contraseña de los usuarios¶
| Campo | Descripción |
|---|---|
| Display the password change form | Si está marcado, se muestra un enlace de cambio de contraseña en la pantalla de inicio de sesión. Esta opción solo está disponible si la conexión con el directorio utiliza SSL (LDAPS) o pasa por un sitio. |
| Check whether the password must be changed | Si está marcado, CyberElements consulta al directorio LDAP para saber si el usuario debe cambiar su contraseña (atributo pwdLastSet en Active Directory) y le obliga a hacerlo si es necesario. |
| Check the password complexity when it is changed | Si está marcado, CyberElements comprueba que la nueva contraseña cumple la política de complejidad definida en el directorio cuando el cambio se inicia desde el portal. |
Opción Radius¶
| Campo | Descripción |
|---|---|
| Enable the Radius option | Marque esta casilla únicamente si el directorio LDAP está acoplado a una autenticación Radius (doble factor). Esta opción solo puede activarse al crear el dominio y no puede cambiarse después. |
Cuando la opción Radius está activada, aparecen los parámetros siguientes:
| Campo | Descripción |
|---|---|
| Mode | Modo de funcionamiento del servidor Radius: quicklog (autenticación directa: la contraseña se transmite tal cual al servidor Radius) o challenge/response (el servidor Radius envía un desafío al que el usuario debe responder). |
| Server | Dirección IP o nombre DNS del servidor Radius. |
| Port | Puerto de escucha del servidor Radius. Valor predeterminado: 1812. |
| Secret | Secreto compartido entre CyberElements y el servidor Radius, utilizado para cifrar los intercambios. |
| Number of attempts | Número máximo de intentos antes de que CyberElements renuncie a la solicitud al servidor Radius. Valor predeterminado: 3. |
| Timeout (seconds) | Tiempo máximo de espera de la respuesta del servidor Radius antes de agotar el plazo. Valor predeterminado: 10 segundos. |
| Radius NAS IP address | Dirección IP de origen que CyberElements declara al servidor Radius (atributo NAS-IP-Address). Debe definirse si el servidor Radius filtra las solicitudes por dirección IP de origen. |
Otros parámetros¶
| Campo | Descripción |
|---|---|
| Allow RDS server management | Si está marcado, las cuentas de este dominio pueden asociarse a servidores RDS en el módulo de gestión de servidores RDS. |
| Use specific certificate authorities to validate LDAPS certificates | Si está marcado, CyberElements utiliza un certificado de CA personalizado para validar el certificado presentado por el servidor LDAP durante las conexiones SSL. Si no está marcado, se utilizan las CA del sistema (/etc/ssl/certs/ca-certificates.crt). |
| Certificate authorities (base64 encoding) | Fichero que contiene la o las CA raíz en formato PEM (texto que empieza por -----BEGIN CERTIFICATE-----). Visible y obligatorio únicamente si la opción anterior está activada. |
Servidores LDAP¶
La cuadrícula de servidores enumera los servidores asociados al dominio (columnas: Server, Port, Protocol). Definir varios servidores permite la alta disponibilidad: CyberElements pasa automáticamente a un servidor disponible en caso de fallo.
Para añadir un servidor, pulse +. Introduzca:
| Campo | Descripción |
|---|---|
| Server | Dirección IP o nombre DNS del servidor LDAP. |
| Port | Puerto de acceso. Valor predeterminado: 389 (LDAP) o 636 (LDAPS). |
| Protocol | LDAP o LDAP sobre SSL. Se recomienda encarecidamente utilizar SSL incluso en una red interna. |
Para modificar un servidor existente, selecciónelo y pulse el icono Properties.
Para eliminar un servidor, selecciónelo y pulse ×.
Configurar un dominio « Anonymous directory »¶
Un dominio anónimo puede utilizarse en los casos poco frecuentes en los que acceder a una aplicación no requiere autenticación porque el usuario ya ha sido autenticado por otros medios.
| Campo | Descripción |
|---|---|
| Maximum number of connections | Limita el número de conexiones simultáneas permitidas en este dominio. |
| Use the certificate CN as the user identifier | Si está marcado, el identificador del usuario se extrae automáticamente del campo CN del certificado de cliente presentado en la conexión. Ese identificador se utiliza después para el SSO. |
| Identifier format, from the DN | Expresión para construir el identificador a partir de los componentes del DN del certificado (por ejemplo %CN%@%OU%). Visible únicamente si la opción anterior está activada. |
Configurar un dominio « SAML »¶
Cuando se utiliza un dominio SAML, CyberElements actúa como proveedor de servicios (SP) y delega la autenticación en un proveedor de identidad externo (IdP).
Pestaña: General information¶
| Campo | Descripción |
|---|---|
| Identity provider | Tipo de proveedor de identidad: Other (cualquier IdP SAML estándar) o Azure (Microsoft Azure AD / Entra ID, que activa además la sincronización asíncrona de grupos). |
| Identity provider EntityId | Identificador único del IdP en la federación SAML. Su valor lo proporciona el IdP (por ejemplo https://sts.windows.net/{tenant-id}/ en Azure, https://[serverName]/idp/shibboleth en Shibboleth). |
| Group names variable | Nombre del atributo SAML que lleva la pertenencia a grupos del usuario en la aserción (por ejemplo http://schemas.microsoft.com/ws/2008/06/identity/claims/groups en Azure). |
| Login variable | Nombre del atributo SAML utilizado como identificador de inicio de sesión en CyberElements (por ejemplo http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name). |
| The domain is part of cascading authentication | Véase la sección Autenticación en cascada. |
| Email variable | Nombre del atributo SAML del que la plataforma lee la dirección de correo electrónico. Campo de solo lectura: el valor está fijado en saml-mail y no puede configurarse. |
| Manual configuration | Si está marcado, los parámetros del proveedor de identidad deben introducirse manualmente (EntityId de los puntos de conexión SAML). Si no está marcado, esos parámetros se extraen automáticamente del fichero de metadatos. Disponible únicamente en modo de modificación. |
Metadatos del proveedor de identidad
La consola de administración no expone ninguna pantalla de intercambio de metadatos SAML: esa pestaña pertenece a la oferta SaaS. En client hosted, los metadatos del IdP y los del proveedor de servicios se configuran manualmente, en los ficheros de configuración de Shibboleth del Mediation Controller.
Autenticación en cascada¶
Consulte la página de general options para activar la autenticación en cascada.
Cuando un usuario accede al portal, el sistema busca entre los dominios en cascada aquellos en los que la autenticación es posible sin login ni contraseña (SAML, Apache, certificado). Se utiliza el primer dominio que reconoce al usuario. Si ningún dominio puede autenticarlo sin contraseña, se muestran los campos de login y contraseña.
Una vez activada, aparecen dos botones en la lista de dominios:
- Marque « The domain is part of cascading authentication » en cada dominio deseado.
- El orden puede cambiarse con las flechas arriba/abajo. El orden 0 se procesa primero.
Note
Los dominios anónimos y Radius, así como los que delegan la autenticación en un servidor externo (CAS), no pueden utilizarse en la autenticación en cascada.