Saltar a contenido

Identity Providers

Un dominio de autenticación define dónde y cómo se verifican las identidades de los usuarios en el momento de la conexión. Cada cuenta pertenece a un grupo, y cada grupo a un dominio: el dominio es lo que determina de dónde proceden las cuentas — un directorio de empresa, una base interna o un proveedor de identidad externo.

Este módulo enumera los dominios declarados. Pulse + para añadir uno, o haga doble clic en un nombre para configurarlo. El tipo de directorio se elige en el momento de la creación y no puede cambiarse después.

Se ofrecen cuatro tipos:

Tipo de directorio Origen de las cuentas Uso
LDAP directory Directorio externo (Active Directory, OpenLDAP…) El caso habitual: las cuentas y grupos existentes se reutilizan tal cual, sin copiarlos.
Local directory Base interna de la plataforma Cuentas creadas y gestionadas directamente desde la consola, junto a un directorio o para un ámbito reducido.
SAML domain Proveedor de identidad externo (IdP) La autenticación se delega en el IdP; la plataforma actúa como proveedor de servicios.
Anonymous directory Ninguno Casos poco frecuentes en los que acceder a una aplicación no requiere ninguna autenticación.

Orden de creación

Cree primero el dominio, después los grupos y por último las cuentas de usuario: los derechos de acceso a las aplicaciones se conceden entonces a los grupos, mediante un contrato de acceso.


Elementos de configuración comunes

Estos parámetros están presentes en todos los tipos de dominio:

Campo Descripción
Name Elija un nombre de dominio significativo.
Shortcut URL Se muestra únicamente en modo de modificación. URL directa que da acceso al portal de usuario para este dominio concreto, sin pasar por la lista de dominios disponibles. Formato: https://{servidor}/cloud/?orgname={tenant}&domainid={id}.
Description Campo opcional que describe el contenido del dominio.
Microsoft domain Información que acompaña a la identificación del usuario cuando el inicio de sesión único (SSO) está activado.
Expiration Plazo máximo de inactividad antes de que caduque una sesión. Valor predeterminado: 60 minutos.
Number of attempts before lockout Limita el número de intentos de inicio de sesión. Valor recomendado: 3 intentos (protección frente a ataques de fuerza bruta). Este límite debe ser ≤ a cualquier límite definido en el directorio LDAP.
Time before unlock (minutes) Plazo antes de que se desbloqueen las sesiones bloqueadas. Fíjelo en 0 para desactivarlo.
The domain is part of cascading authentication Véase la sección Autenticación en cascada.
Delegate authentication to an external server Opciones: No, CAS, IdeoSSO.
Alternative username attribute Atributo LDAP utilizado como identificador secundario cuando el atributo principal no permite encontrar al usuario (por ejemplo mail, userPrincipalName).
Maximum number of simultaneous sessions per user Valor recomendado: 1 sesión.
Automatic deletion of the oldest session Cierra automáticamente una sesión activa cuando se solicita una nueva.
Note displayed in the authentication form Nota destinada únicamente a los usuarios del dominio.

Método de autenticación

Campo Descripción
Authentication method Define cómo se verifica la identidad del usuario al iniciar sesión: Form (nombre de usuario y contraseña introducidos manualmente) / User certificate (el nombre de usuario se extrae del campo CN del certificado) / User certificate and form (se sigue exigiendo una contraseña después de la autenticación por certificado) / Apache authentication (autenticación delegada en el servidor web Apache) / Pro Santé Connect (CIBA) (autenticación mediante el proveedor de identidad sanitario nacional francés).
Force the use of the virtual keyboard Muestra un teclado en pantalla en la página de autenticación para proteger la introducción de la contraseña frente a los registradores de teclas.

Pro Santé Connect (CIBA)

Estos campos solo se muestran cuando se selecciona el método de autenticación Pro Santé Connect (CIBA). Pro Santé Connect es el proveedor de identidad nacional francés para los profesionales sanitarios.

Campo Descripción
Identifier (client id) Identificador de cliente proporcionado por Pro Santé Connect al registrar la aplicación.
Secret (client secret) Secreto de cliente asociado, utilizado para validar los intercambios OIDC con Pro Santé Connect.
Sandbox Cuando está marcado, CyberElements se conecta al entorno de pruebas de PSC en lugar del entorno de producción. Utilícelo únicamente para pruebas de integración.
RPPS retrieval Determina de dónde procede el número RPPS del usuario (registro francés de profesionales sanitarios): Use the authentication attribute (el RPPS se extrae del atributo de autenticación principal) o Use another user attribute (el RPPS se extrae de un atributo aparte, que debe indicarse en el campo siguiente).
User attribute containing the RPPS Nombre del atributo que contiene el número RPPS (por ejemplo rpps, healthcareProfessionalId). Visible y obligatorio únicamente si la opción anterior está fijada en « Use another user attribute ».

Token de autenticación OTP

Campo Descripción
Authentication token Selección del generador o generadores de OTP que deben utilizarse (declarados previamente mediante el menú de generadores de tokens OTP). Se admite la selección múltiple.
User attribute used to send the OTP Indica el atributo de usuario a través del cual se entrega el OTP para cada token seleccionado (por ejemplo mobile para enviarlo por SMS, mail para enviarlo por correo electrónico). Se muestra un campo por token seleccionado.
Token expiration duration Duración tras la cual un OTP enviado ya no se acepta. Fíjela en 0 para desactivar la caducidad.
Time unit Unidad de la duración de caducidad: Hours o Days. El valor introducido en el campo anterior se multiplica por esa unidad (1 para las horas, 24 para los días).
Expiration starts Punto de partida de la cuenta atrás de caducidad: From the last OTP validation (el OTP caduca X horas después de haberse validado) o From the last successful login (el OTP caduca X horas después de la apertura de la sesión).
Replace OTP characters with "*" Oculta los caracteres introducidos en el campo de la contraseña de un solo uso al iniciar sesión.

Autenticación neomia Pulse

neomia Pulse es una solución de autenticación continua basada en el análisis del comportamiento. Estos campos se muestran cuando la casilla Enable neomia Pulse authentication está seleccionada.

Campo Descripción
Enable neomia Pulse authentication Activa la integración con neomia Pulse. Se crea una configuración de Pulse para el dominio. Sujeto a suscripción — véase el recuadro siguiente.
Number of neomia Pulse attempts Número máximo de intentos de autenticación con Pulse antes de que la solicitud se bloquee. Valor predeterminado: 3.
If Pulse authentication succeeds Comportamiento cuando Pulse valida correctamente al usuario: Skip the OTP token (se omiten todos los OTP configurados en el dominio) o Reinforce authentication (los OTP siguen siendo obligatorios incluso después de una validación correcta de Pulse).
If Pulse authentication fails Comportamiento de reserva si Pulse falla o no está disponible: Block access (el usuario no puede iniciar sesión y se devuelve el código de error PULSE_API_ERROR) o Request an additional authentication factor (paso automático a la autenticación OTP estándar).
Display graphical components Muestra en la página de autenticación los elementos visuales del patrón de escritura de la interfaz de neomia Pulse.
Display authentication factors Muestra al usuario la lista de factores de autenticación detectados por Pulse.

Una opción de suscripción, configurada por Systancia

La autenticación neomia Pulse es una opción de la suscripción de CyberElements. Cuando no se ha suscrito para el tenant, la casilla no tiene ningún efecto: la consola la devuelve automáticamente al estado sin marcar y ofrece enviar una solicitud de activación a Systancia. ⓘ Los parámetros de conexión de neomia Pulse no pueden introducirse: la URL de la API, la URL de la API de autenticación y la clave de API son las de la opción suscrita, rellenadas por Systancia. El administrador del tenant solo define el comportamiento de autenticación descrito más arriba.

Delegación de la autenticación en un servidor externo

Servidor CAS

Campo Descripción
CAS server URL URL completa del servidor CAS en el que se delega la autenticación.

IdeoSSO

Campo Descripción
CAS server URL URL completa del servidor IdeoSSO.
IdeoSSO, user property matching the identifier Nombre de la propiedad de usuario de IdeoSSO utilizada como identificador de inicio de sesión en cyberelements.

Configurar un dominio « Local directory »

Pestaña: General information

Campo Descripción
Invisible shortcut Si existen varios dominios, marque esta casilla para que el dominio no aparezca en la lista ofrecida al usuario. Al dominio solo se accede entonces mediante su URL de acceso directo completa.
Display the access condition if it is invalid Si está marcado, cuando una condición de acceso no válida impide a un usuario iniciar sesión, se le muestra el mensaje de error correspondiente. Si no está marcado, el usuario no recibe ninguna explicación. Disponible únicamente en modo de modificación.

Pestaña: Password

Esta pestaña sirve para configurar la gestión de las contraseñas de los usuarios del dominio local.

Campo Descripción
Change the user's password at first login Si está marcado, en su primer inicio de sesión el usuario se redirige automáticamente a una pantalla de cambio de contraseña. No puede acceder al portal hasta que el cambio se haya realizado.
Display the password change form Si está marcado, se muestra en la pantalla de inicio de sesión un enlace que permite al usuario cambiar su contraseña.
Define a custom password policy Permite definir una política de complejidad y de vida de las contraseñas propia de este dominio.

Cuando Define a custom password policy está marcado, quedan disponibles los parámetros siguientes:

Campo Descripción
Display the password policy to the user Si está marcado, las reglas de complejidad se presentan al usuario cuando define o cambia su contraseña.
Minimum number of characters Longitud mínima exigida a la contraseña. Valor predeterminado: 10. Fíjelo en 0 para desactivarlo.
Minimum number of lowercase letters Número mínimo de minúsculas exigido. Fíjelo en 0 para desactivarlo.
Minimum number of uppercase letters Número mínimo de mayúsculas exigido. Fíjelo en 0 para desactivarlo.
Minimum number of digits Número mínimo de cifras exigido. Fíjelo en 0 para desactivarlo.
Minimum number of special characters Número mínimo de caracteres especiales exigido. Fíjelo en 0 para desactivarlo.
Minimum password lifetime (days) Plazo mínimo antes de que el usuario pueda cambiar su contraseña. Evita cambios demasiado frecuentes. Fíjelo en 0 para desactivarlo.
Maximum password lifetime (days) Plazo tras el cual la contraseña caduca y debe renovarse. Valor predeterminado: 60 días. Fíjelo en 0 para desactivarlo.
Notify the user before expiration (days) Envía un correo electrónico al usuario el número de días indicado antes de que caduque su contraseña. Requiere una vida máxima configurada, un servidor SMTP y una dirección de correo electrónico de origen. Fíjelo en 0 para desactivarlo.
SMTP server Servidor utilizado para enviar las notificaciones de caducidad (entre los declarados en la configuración SMTP).
Source e-mail Dirección de correo electrónico que aparece como remitente de las notificaciones.
Reject the new password if it contains the login Si está marcado, prohíbe las contraseñas que contengan el identificador de inicio de sesión del usuario (protección frente a contraseñas evidentes).
Reject the new password if it matches one of the last X Conserva un historial de contraseñas y prohíbe reutilizar el número indicado de contraseñas anteriores. Fíjelo en 0 para desactivarlo.

Configurar un dominio « LDAP directory »

Pestaña: General information

Campo Descripción
Invisible shortcut Si existen varios dominios, marque esta casilla para que el dominio no aparezca en la lista ofrecida al usuario.

Pestaña: LDAP settings

Conexión

Campo Descripción
Authentication through a site Si está marcado, CyberElements utiliza la Edge Gateway de un sitio para acceder al directorio, lo que evita tener que abrir reglas de cortafuegos entrantes desde el Mediation Controller alojado por Systancia. Un segundo campo permite seleccionar el sitio que debe utilizarse.
Authentication type Protocolo de vinculación con el servidor LDAP: SIMPLE (bind con DN y contraseña en claro sobre TLS) / NTLM (autenticación de Windows, requiere el sufijo de dominio de Microsoft) / SASL/Digest-MD5 (autenticación SASL con hash MD5, no transmite la contraseña en claro).
Microsoft domain suffix Sufijo del dominio de Windows utilizado para construir el identificador NTLM (por ejemplo CONTOSO). Visible únicamente si el tipo de autenticación es NTLM.

Búsqueda de usuarios y grupos

Campo Descripción
Search mode Define la estrategia de recuperación de los grupos del directorio: Retrieve groups from a group attribute (recorre los grupos y lee sus miembros — adaptado a los directorios estándar) / Retrieve groups from a user attribute (lee el atributo memberOf de cada usuario — más rápido en Active Directory) / Retrieve nested groups through the TokenGroups attribute (utiliza el atributo especial tokenGroups de AD para resolver los grupos anidados de forma recursiva — recomendado en Active Directory).
User attribute containing the groups Nombre del atributo del objeto de usuario que enumera los grupos a los que pertenece. Visible únicamente si se selecciona el modo « from a user attribute ».
Use the user's DN to log in Si está marcado, se utiliza el DN completo del usuario durante la operación de bind LDAP (autenticación).
User authentication attribute Atributo LDAP utilizado como identificador único del usuario al iniciar sesión. Valores sugeridos: sAMAccountName (Active Directory), cn, sn, uid, mailNickname, userPrincipalName, employeeID o personalizado.
User attribute customisation Permite introducir manualmente un atributo que no figura en la lista. Visible únicamente si se selecciona « custom ».
Group authentication attribute Atributo LDAP utilizado para identificar de forma única los grupos (por ejemplo cn, sAMAccountName).

Árbol

Campo Descripción
Users branch DN completo de la unidad organizativa que contiene los usuarios (por ejemplo ou=Users,dc=example,dc=com).
Groups branch DN completo de la unidad organizativa que contiene los grupos (por ejemplo ou=Groups,dc=example,dc=com).
Manual group management Si está marcado, los grupos no se sincronizan automáticamente desde el directorio LDAP. Los administradores deben añadirlos y retirarlos manualmente en cyberelements.

Cuenta de servicio

Campo Descripción
Read access account DN completo de la cuenta de servicio utilizada por CyberElements para consultar el directorio (por ejemplo cn=service-cye,ou=ServiceAccounts,dc=example,dc=com). Se recomienda encarecidamente definir una cuenta proxy dedicada y desactivar el bind anónimo al directorio.
Password Contraseña de la cuenta de servicio.
User class Clase de objeto LDAP de los usuarios que deben buscarse en el directorio (por ejemplo person, inetOrgPerson, user en Active Directory).
Group filter Filtro atributo/valor adicional para identificar los grupos del directorio. Se utiliza únicamente con el modo de búsqueda « from a group attribute ».

Contraseña de los usuarios

Campo Descripción
Display the password change form Si está marcado, se muestra un enlace de cambio de contraseña en la pantalla de inicio de sesión. Esta opción solo está disponible si la conexión con el directorio utiliza SSL (LDAPS) o pasa por un sitio.
Check whether the password must be changed Si está marcado, CyberElements consulta al directorio LDAP para saber si el usuario debe cambiar su contraseña (atributo pwdLastSet en Active Directory) y le obliga a hacerlo si es necesario.
Check the password complexity when it is changed Si está marcado, CyberElements comprueba que la nueva contraseña cumple la política de complejidad definida en el directorio cuando el cambio se inicia desde el portal.

Opción Radius

Campo Descripción
Enable the Radius option Marque esta casilla únicamente si el directorio LDAP está acoplado a una autenticación Radius (doble factor). Esta opción solo puede activarse al crear el dominio y no puede cambiarse después.

Cuando la opción Radius está activada, aparecen los parámetros siguientes:

Campo Descripción
Mode Modo de funcionamiento del servidor Radius: quicklog (autenticación directa: la contraseña se transmite tal cual al servidor Radius) o challenge/response (el servidor Radius envía un desafío al que el usuario debe responder).
Server Dirección IP o nombre DNS del servidor Radius.
Port Puerto de escucha del servidor Radius. Valor predeterminado: 1812.
Secret Secreto compartido entre CyberElements y el servidor Radius, utilizado para cifrar los intercambios.
Number of attempts Número máximo de intentos antes de que CyberElements renuncie a la solicitud al servidor Radius. Valor predeterminado: 3.
Timeout (seconds) Tiempo máximo de espera de la respuesta del servidor Radius antes de agotar el plazo. Valor predeterminado: 10 segundos.
Radius NAS IP address Dirección IP de origen que CyberElements declara al servidor Radius (atributo NAS-IP-Address). Debe definirse si el servidor Radius filtra las solicitudes por dirección IP de origen.

Otros parámetros

Campo Descripción
Allow RDS server management Si está marcado, las cuentas de este dominio pueden asociarse a servidores RDS en el módulo de gestión de servidores RDS.
Use specific certificate authorities to validate LDAPS certificates Si está marcado, CyberElements utiliza un certificado de CA personalizado para validar el certificado presentado por el servidor LDAP durante las conexiones SSL. Si no está marcado, se utilizan las CA del sistema (/etc/ssl/certs/ca-certificates.crt).
Certificate authorities (base64 encoding) Fichero que contiene la o las CA raíz en formato PEM (texto que empieza por -----BEGIN CERTIFICATE-----). Visible y obligatorio únicamente si la opción anterior está activada.

Servidores LDAP

La cuadrícula de servidores enumera los servidores asociados al dominio (columnas: Server, Port, Protocol). Definir varios servidores permite la alta disponibilidad: CyberElements pasa automáticamente a un servidor disponible en caso de fallo.

Para añadir un servidor, pulse +. Introduzca:

Campo Descripción
Server Dirección IP o nombre DNS del servidor LDAP.
Port Puerto de acceso. Valor predeterminado: 389 (LDAP) o 636 (LDAPS).
Protocol LDAP o LDAP sobre SSL. Se recomienda encarecidamente utilizar SSL incluso en una red interna.

Para modificar un servidor existente, selecciónelo y pulse el icono Properties.
Para eliminar un servidor, selecciónelo y pulse ×.


Configurar un dominio « Anonymous directory »

Un dominio anónimo puede utilizarse en los casos poco frecuentes en los que acceder a una aplicación no requiere autenticación porque el usuario ya ha sido autenticado por otros medios.

Campo Descripción
Maximum number of connections Limita el número de conexiones simultáneas permitidas en este dominio.
Use the certificate CN as the user identifier Si está marcado, el identificador del usuario se extrae automáticamente del campo CN del certificado de cliente presentado en la conexión. Ese identificador se utiliza después para el SSO.
Identifier format, from the DN Expresión para construir el identificador a partir de los componentes del DN del certificado (por ejemplo %CN%@%OU%). Visible únicamente si la opción anterior está activada.

Configurar un dominio « SAML »

Cuando se utiliza un dominio SAML, CyberElements actúa como proveedor de servicios (SP) y delega la autenticación en un proveedor de identidad externo (IdP).

Pestaña: General information

Campo Descripción
Identity provider Tipo de proveedor de identidad: Other (cualquier IdP SAML estándar) o Azure (Microsoft Azure AD / Entra ID, que activa además la sincronización asíncrona de grupos).
Identity provider EntityId Identificador único del IdP en la federación SAML. Su valor lo proporciona el IdP (por ejemplo https://sts.windows.net/{tenant-id}/ en Azure, https://[serverName]/idp/shibboleth en Shibboleth).
Group names variable Nombre del atributo SAML que lleva la pertenencia a grupos del usuario en la aserción (por ejemplo http://schemas.microsoft.com/ws/2008/06/identity/claims/groups en Azure).
Login variable Nombre del atributo SAML utilizado como identificador de inicio de sesión en CyberElements (por ejemplo http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name).
The domain is part of cascading authentication Véase la sección Autenticación en cascada.
Manual configuration Si está marcado, los parámetros del proveedor de identidad deben introducirse manualmente (EntityId de los puntos de conexión SAML). Si no está marcado, esos parámetros se extraen automáticamente del fichero de metadatos. Disponible únicamente en modo de modificación.

Pestaña: Access service

Esta pestaña sirve para configurar los metadatos intercambiados con el proveedor de identidad y para acceder a los metadatos del proveedor de servicios (SP) generados por cyberelements.

Campo Descripción
IDP metadata URL URL pública desde la que CyberElements descarga automáticamente el fichero XML de metadatos del proveedor de identidad. Si se define, los puntos de conexión SAML se extraen automáticamente y se actualizan en cada renovación de certificado.
IDP metadata file Indica el estado del fichero XML de metadatos cargado actualmente (fecha, validez).
Set a new metadata file Si está marcado, aparece un campo de carga de ficheros para cargar manualmente un fichero XML de metadatos proporcionado por el IdP.
Metadata file (xml) Fichero XML de metadatos del proveedor de identidad que debe cargarse. Utilice el botón Check file para validar el contenido antes de guardar. Visible únicamente si la casilla anterior está marcada.
Service provider Enlace al fichero XML de metadatos del SP generado por CyberElements para este dominio. Ese fichero debe proporcionarse al proveedor de identidad para finalizar la configuración en el IdP.

Autenticación en cascada

Consulte la página de general options para activar la autenticación en cascada.

Cuando un usuario accede al portal, el sistema busca entre los dominios en cascada aquellos en los que la autenticación es posible sin login ni contraseña (SAML, Apache, certificado). Se utiliza el primer dominio que reconoce al usuario. Si ningún dominio puede autenticarlo sin contraseña, se muestran los campos de login y contraseña.

Una vez activada, aparecen dos botones en la lista de dominios:

  • Marque « The domain is part of cascading authentication » en cada dominio deseado.
  • El orden puede cambiarse con las flechas arriba/abajo. El orden 0 se procesa primero.

Note

Los dominios anónimos y Radius, así como los que delegan la autenticación en un servidor externo (CAS), no pueden utilizarse en la autenticación en cascada.