Cómo configurar los roles de aplicación y las afirmaciones SAML en Microsoft Entra ID (Azure AD) para EloView SSO
Público: Público / Clientes de Elo, Arquitectos de Identidad en la Nube y Administradores de TI
Tipo de Artículo: Guía de Configuración de Inicio de Sesión Único (SSO) e Identidad en la Nube
Esta guía completa detalla cómo crear roles de aplicación personalizados en Microsoft Entra ID (anteriormente Azure Active Directory), mapeándolos a usuarios y grupos de directorio, y pasándolos como afirmaciones de token SAML a EloView® para Control de Acceso Basado en Roles (RBAC).
Arquitectura: Roles de Aplicación vs. Grupos de Seguridad
Comprender cómo Entra ID gestiona los derechos a nivel de aplicación en comparación con los grupos de seguridad de todo el directorio:
| Roles de Aplicación (Recomendado) | Grupos de Seguridad |
|---|---|
| Específico para la aplicación y declarado directamente dentro del manifiesto de Registro de Aplicaciones. | Objetos de directorio amplios no específicos de ninguna aplicación individual. |
| El ciclo de vida está ligado al registro de la aplicación; se limpia automáticamente si se elimina la aplicación. | Permanece intacto en el directorio incluso si se elimina la aplicación empresarial. |
Emitido limpiamente en el token SAML bajo la afirmación user.assignedroles. |
Emitido bajo la afirmación groups (que puede exceder los límites de tamaño de token). |
Ejemplo de Mapeo de Roles de EloView
Crear roles de seguridad personalizados en EloView que se alineen con sus equipos organizacionales:
| Valor de Rol de Aplicación (Azure AD / EloView) | Equipo Organizacional Objetivo |
|---|---|
| EloView_Admins | Administradores de Sistema Completos |
| EloView_Support | Soporte Técnico y Operaciones de Campo |
| EloView_Viewers | Visores Solo Lectura y Asociados de Tienda |
Paso 1: Declarar Roles de Aplicación en Registros de Aplicaciones de Azure
- Inicie sesión en el Portal de Azure (o centro de administración de Microsoft Entra).
- Navegue a Azure Active Directory (Microsoft Entra ID) > Registros de aplicaciones.
-
Seleccione su Aplicación de EloView registrada.
-
En el menú de navegación de la izquierda bajo Administrar, haga clic en Roles de aplicación, luego seleccione Crear rol de aplicación.
-
En el panel de Crear rol de aplicación, configure los parámetros del rol:
-
Nombre para mostrar: Puede contener espacios (por ejemplo,
EloView Admins). - Tipos de miembro permitidos: Seleccione Usuarios/Grupos.
-
Valor: Cadena de token de rol exacta — no puede contener espacios (por ejemplo,
EloView_Admins). - Descripción: Descripción administrativa interna.
-
Nombre para mostrar: Puede contener espacios (por ejemplo,
-
Haga clic en Aplicar para guardar el rol y repita para todos los roles de EloView requeridos.
Paso 2: Asignar Usuarios y Grupos a Roles de Aplicación
-
En el Portal de Azure, navegue a Aplicaciones empresariales > Todas las aplicaciones y seleccione su Aplicación Empresarial EloView.
-
En Administrar, haga clic en Usuarios y grupos, luego seleccione Agregar usuario/grupo.
-
Seleccione el Usuario o Grupo objetivo y luego haga clic en Seleccionar un rol para asignar el rol de aplicación correspondiente (por ejemplo,
EloView_Admins). - Haga clic en Seleccionar, luego haga clic en Asignar. Repita para todos los usuarios y grupos de seguridad restantes.
Paso 3: Mapear la Afirmación de Rol SAML en el Inicio de Sesión Único
- Bajo su Aplicación Empresarial, navegue a Administrar > Inicio de sesión único (SAML).
-
En la sección Atributos y Afirmaciones, haga clic en Editar.
-
Haga clic en Agregar nueva afirmación y configure los siguientes parámetros:
-
Nombre:
roles(Distinción de mayúsculas y minúsculas: Debe estar estrictamente en minúsculas sin espacio de nombres) - Fuente: Atributo
-
Atributo de fuente:
user.assignedroles
-
Nombre:
- Haga clic en Guardar.
Paso 4: Probar SSO y verificar la emisión de tokens
-
Probar el token SAML en Azure: Use la utilidad Probar Inicio de Sesión Único en Azure para inspeccionar la afirmación SAML emitida. Confirme que el atributo aparece con su rol configurado:
roles = EloView_Admins
-
Verificar la Asignación de Rol en el Portal: Inicie sesión en el Portal de EloView a través de SSO y verifique que la sesión activa del usuario refleje el rol mapeado (por ejemplo, (SAMLUser)EloView_Admins).
roles, está mal escrita o mal configurada, EloView asignará al usuario el rol restringido predeterminado (SAMLUser)Viewer.Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article