Cómo configurar los roles de aplicación de Microsoft Entra ID (Azure AD) y las afirmaciones SAML para EloView SSO
Público: Público / Clientes de Elo, arquitectos de identidad en la nube y administradores de TI
Tipo de artículo: Guía de configuración de SSO (inicio de sesión único) e identidad en la nube
Esta guía integral describe cómo crear roles de aplicación personalizados en Microsoft Entra ID (anteriormente Azure Active Directory), asignarlos a usuarios y grupos del directorio, y pasarlos como afirmaciones de tokens SAML a EloView® para el control de acceso basado en roles (RBAC).
Arquitectura: Roles de aplicación frente a grupos de seguridad
Entender cómo Entra ID maneja los derechos a nivel de aplicación en comparación con los grupos de seguridad a nivel de directorio:
| Roles de aplicación (recomendado) | Grupos de seguridad |
|---|---|
| Específico para la aplicación y declarado directamente dentro del manifiesto de registro de la aplicación. | Objetos de directorio amplios a nivel de arrendatario que no son específicos de ninguna aplicación individual. |
| El ciclo de vida está vinculado al registro de la aplicación; se limpia automáticamente si se elimina la aplicación. | Permanece intacto en el directorio incluso si se elimina la aplicación empresarial. |
Emitido de manera limpia en el token SAML bajo la afirmación user.assignedroles. |
Emitido bajo la afirmación groups (que puede exceder los límites de tamaño del token). |
Ejemplo de asignación de roles EloView
Crea roles de seguridad personalizados en EloView que se alineen con tus equipos organizacionales:
| Valor del rol de aplicación (Azure AD / EloView) | Equipo organizacional objetivo |
|---|---|
| EloView_Admins | Administradores del sistema completo |
| EloView_Support | Soporte técnico y operaciones de campo |
| EloView_Viewers | Vistas solo lectura y asociados de tienda |
Paso 1: Declarar roles de aplicación en registros de aplicaciones de Azure
- Inicia sesión en el Portal de Azure (o en el centro de administración de Microsoft Entra).
- Navega a Azure Active Directory (Microsoft Entra ID) > Registros de aplicaciones.
-
Selecciona tu Aplicación EloView registrada.
-
En el menú de navegación de la izquierda, bajo Gestionar, haz clic en Roles de aplicación, y luego selecciona Crear rol de aplicación.
-
En el panel de Crear rol de aplicación, configura los parámetros del rol:
-
Nombre para mostrar: Puede contener espacios (p.ej.,
EloView Admins). - Tipos de miembros permitidos: Selecciona Usuarios/Grupos.
-
Valor: Cadena exacta del token de rol — no puede contener espacios (p.ej.,
EloView_Admins). - Descripción: Descripción administrativa interna.
-
Nombre para mostrar: Puede contener espacios (p.ej.,
-
Haz clic en Aplicar para guardar el rol y repite para todos los roles de EloView requeridos.
Paso 2: Asignar usuarios y grupos a los roles de aplicación
-
En el Portal de Azure, navega a Aplicaciones empresariales > Todas las aplicaciones y selecciona tu Aplicación Empresarial EloView.
-
Bajo Gestionar, haz clic en Usuarios y grupos, y luego selecciona Agregar usuario/grupo.
-
Selecciona el Usuario o Grupo objetivo, luego haz clic en Seleccionar un rol para asignar el rol de aplicación correspondiente (p.ej.,
EloView_Admins). - Haz clic en Seleccionar, luego haz clic en Asignar. Repite para todos los usuarios y grupos de seguridad restantes.
Paso 3: Mapear la afirmación de rol SAML en el inicio de sesión único
- Bajo tu aplicación empresarial, navega a Gestionar > Inicio de sesión único (SAML).
-
En la sección Atributos y afirmaciones, haz clic en Editar.
-
Haz clic en Agregar nueva afirmación y configura los siguientes parámetros:
-
Nombre:
roles(Con distinción de mayúsculas y minúsculas: Debe estar estrictamente en minúsculas sin espacio de nombres) - Fuente: Atributo
-
Atributo fuente:
user.assignedroles
-
Nombre:
- Haz clic en Guardar.
Paso 4: Probar SSO y verificar la emisión del token
-
Prueba del token SAML en Azure: Usa la utilidad Probar inicio de sesión único en Azure para inspeccionar la afirmación SAML emitida. Confirma que el atributo aparezca con tu rol configurado:
roles = EloView_Admins
-
Verificar la asignación de roles en el portal: Inicia sesión en el Portal de EloView a través de SSO y verifica que la sesión activa del usuario refleje el rol asignado (p.ej., (SAMLUser)EloView_Admins).
roles falta, está mal escrita o mal configurada, EloView asigna al usuario el rol restringido por defecto (SAMLUser)Viewer.Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article