- Identificador de Realm:
urn:auth0:{yourTenant} - Punto de conexión:
https://{yourDomain}/login/callbackohttps://<YOUR CUSTOM DOMAIN>/login/callback, si está usando un dominio personalizado.
Metadatos de federación
El archivo de metadatos de federación contiene información sobre los certificados del servidor ADFS. Si el endpoint de Federation Metadata (
/FederationMetadata/2007-06/FederationMetadata.xml) está habilitado en ADFS, Auth0 puede buscar periódicamente (una vez al día) cambios en la configuración, como la incorporación de un nuevo certificado de firma para prepararse para una rotación. Por ello, es preferible habilitar el endpoint de Federation Metadata en lugar de proporcionar un archivo de metadatos independiente. Si proporciona un archivo de metadatos independiente, le notificaremos por correo electrónico cuando los certificados estén próximos a caducar.Configuración mediante script
Debe ejecutar este script como administrador del sistema.
Si usa la función de dominios personalizados, deberá reemplazar el valor de
$webAppEndpoint por https://<YOUR CUSTOM DOMAIN>/login/callback.Configuración manual, parte 1: Agregar una relación de confianza de parte de confianza
- Abra la Consola de administración de ADFS.
- En el lado derecho de la consola, haga clic en Agregar relación de confianza de parte de confianza*
- Haga clic en Iniciar.
- Seleccione Especificar manualmente los datos sobre la parte de confianza y haga clic en Siguiente.
- Escriba un nombre (como
{yourAppName}) y haga clic en Siguiente. - Use la opción predeterminada (
ADFS 2.0 profile) y haga clic en Siguiente. - Use la opción predeterminada (
no encryption certificate) y haga clic en Siguiente. - Marque Habilitar compatibilidad con WS-Federation… y escriba este valor en el cuadro de texto:
https://{yourDomain}/login/callback, o, si usa un dominio personalizado,https://<YOUR CUSTOM DOMAIN>/login/callback - Haga clic en Siguiente.
- Agregue un identificador de relación de confianza de parte de confianza con este valor:
urn:auth0:{yourTenant} - Haga clic en Agregar y luego en Siguiente.
- Deje la opción predeterminada
Permit all users...y haga clic en Siguiente. - Haga clic en Siguiente y luego en Cerrar.
Configuración manual, parte 2: agregar una regla de directiva de emisión de claims
- Si usa Windows Server 2019, el cuadro de diálogo Edit Claim Issuance Policy se abre automáticamente al finalizar el asistente Add Relying Party Trust. Si usa Windows Server 2012 o 2016, siga estos pasos:
| En Windows Server 2012 | En Windows Server 2016 |
|---|---|
| En el panel Actions, a la derecha de la consola, busque la parte de confianza que acaba de crear. Debajo, haga clic en Edit Claim Issuance Policy. | En el árbol de la consola, en ADFS, haga clic en Relying Party Trusts. A la derecha de la consola, busque la parte de confianza que acaba de crear. Haga clic con el botón derecho sobre ella y luego en Edit Claim Issuance Policy. |
- En la ventana Edit Claim Issuance Policy, en Issuance Transform Rules, haga clic en Add Rule….
- Deje la opción predeterminada
Send LDAP Attributes as Claims. - Asigne a la regla un nombre que describa lo que hace.
- En Attribute Store, seleccione Active Directory.
- Seleccione estas asignaciones en
Mapping of LDAP attributes to outgoing claim typesy haga clic en Finish.
| Atributo LDAP | Tipo de claim saliente |
|---|---|
| E-Mail-Addresses | E-Mail Address |
| Display-Name | Name |
| User-Principal-Name | Name ID |
| Given-Name | Given Name |
| Surname | Surname |
Agregar atributos LDAP adicionales
- Si cerró la ventana en el paso anterior, seleccione Edit Claim Rules en el menú contextual de la confianza de parte de confianza que creó y edite la regla.
- Cree una fila adicional para cada atributo LDAP que necesite; para ello, elija el nombre del atributo en la columna izquierda y el tipo de claim deseado en la columna derecha.
-
Si el tipo de claim que busca no existe, tiene dos opciones:
- Escriba un nombre calificado con espacio de nombres para el nuevo claim (por ejemplo,
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/department). - Registre un nuevo tipo de claim (en ADFS > Services > Claim Descriptions en la consola de administración de ADFS) y use el nombre del claim en la asignación.
Auth0 usa la parte correspondiente al nombre del tipo de claim (por ejemplo,
departmentenhttp://schemas.xmlsoap.org/ws/2005/05/identity/claims/department) como nombre del atributo para el perfil de usuario.
- Escriba un nombre calificado con espacio de nombres para el nuevo claim (por ejemplo,