Saltar al contenido principal
La configuración predeterminada de Office 365 incluye Active Directory y los servicios DirSync/Azure AD Sync, que sincronizan y aprovisionan usuarios de AD que residen en Azure AD para . En esta configuración, Auth0 es el y proporciona inicio de sesión único (SSO) para estos usuarios. Pero ¿qué sucede si desea permitir que contratistas, partners o incluso clientes accedan a su entorno de Office 365 (por ejemplo, SharePoint)? En ese caso, el enfoque predeterminado no es óptimo porque estos usuarios tendrían que crearse en su entorno de AD. En su lugar, debe aprovisionar usuarios de Azure AD de forma personalizada mediante Rules de Auth0. El aprovisionamiento personalizado le permite crear usuarios en Azure AD (y, en la práctica, en Office 365) justo cuando inician sesión desde cualquier conexión disponible en Auth0. (En este caso, la Rule asume la tarea de DirSync para cualquier tipo de conexión en el que DirSync no funcione). Esta configuración le permite ofrecer diversas opciones de inicio de sesión (incluidas Facebook, LinkedIn y Google Workspace) para su entorno de Office 365.

Requisitos previos

Antes de configurar el aprovisionamiento personalizado, debe:
  • Configurar Office 365: registrar un y configurar Office 365 como una aplicación de terceros en Auth0.

Configurar Azure AD

El aprovisionamiento personalizado usa la API de Azure AD Graph para aprovisionar nuevos usuarios en Azure AD. Para acceder a la API de Azure AD Graph, debe crear una aplicación dentro del Directory de Azure AD vinculado a la suscripción de Office 365:
  1. Inicie sesión en el Portal de Azure.
  2. Seleccione Azure Active Directory en el panel de navegación izquierdo.
  3. Seleccione App registrations en el nuevo menú.
  4. Haga clic en New application registration.
  5. Complete el formulario:
    1. Introduzca un nombre para la aplicación (como Auth0 Provisioning)
    2. Seleccione Web app / API como Application type.
    3. Introduzca una URL de inicio de sesión. Puede introducir cualquier URL válida; en realidad no se usará.
  6. La aplicación que acaba de crear aparecerá en la lista App registrations. Selecciónela.
  7. En la hoja Settings (Microsoft llama a estas secciones “blades”), seleccione Keys.
  8. Introduzca una Description (como Auth0 Provision) y elija una Duration para la nueva clave. Si decide emitir una clave no permanente, tome nota de la fecha de vencimiento y cree un recordatorio para sustituirla por una nueva antes de que expire.
  9. Haga clic para guardar la clave y, a continuación, copie la App Key. Esta clave solo se mostrará una vez y es necesaria para la Rule de Auth0.
  10. Seleccione Required permissions y haga clic en Add en la nueva hoja.
  11. Seleccione la API de Microsoft Graph y, a continuación, marque Read and write directory data en Application Permissions.
  12. De nuevo en Required permissions, haga clic en el botón Grant Permissions y, a continuación, haga clic en Yes para conceder los permisos solicitados.

Crear la Rule de aprovisionamiento de Azure AD

La siguiente Rule muestra el proceso de aprovisionamiento:
  1. Si el usuario proviene de la conexión de AD, omita el proceso de aprovisionamiento (porque DirSync se encargará de ello).
  2. Si el usuario ya fue aprovisionado en Azure AD, simplemente continúe con la transacción de inicio de sesión.
  3. Use el ID de cliente y la clave de Azure AD para obtener un Token de acceso para la Graph API.
  4. Cree un usuario en Azure AD.
  5. Asigne una licencia al usuario.
  6. Continúe con la transacción de inicio de sesión.
El nombre de usuario se genera con la función createAzureADUser, que, de forma predeterminada, genera un nombre de usuario con el formato auth0-c3fb6eec-3afd-4d52-8e0a-d9f357dd19ab@fabrikamcorp.be. Puede cambiarlo por el que desee; solo asegúrese de que este valor sea único para todos sus usuarios. Asegúrese de establecer los valores correctos para AUTH0_OFFICE365_CLIENT_ID, AAD_CUSTOM_DOMAIN, AAD_DOMAIN, AAD_APPLICATION_ID y AAD_APPLICATION_API_KEY en su objeto de configuración para que estén disponibles en el código de su Rule. Para obtener más información, lea Store Configuration for Rules. En el código, también verá que la Rule esperará unos 15 segundos después de aprovisionar al usuario. Esto se debe a que pasan unos segundos antes de que el usuario aprovisionado esté disponible para Office 365.
Este código muestra el proceso de aprovisionamiento de un nuevo usuario, pero también puedes adaptarlo para sincronizar los metadatos de usuarios existentes.

Experiencia de usuario

La forma más sencilla de que sus usuarios externos se autentiquen es mediante el inicio de sesión iniciado desde el Proveedor de identidad. Debe redirigir a sus usuarios a la siguiente URL (por ejemplo, usando un “enlace inteligente” como https://office.travel0.com): Esto les mostrará la página de inicio de sesión de Auth0, tras lo cual se les redirigirá a Office 365. Es importante explicarles a los usuarios externos que esta es la única forma en que pueden autenticarse, ya que la página de inicio de sesión de Office 365 no admite Home Realm Discover para estos usuarios externos. Esto también significa que, cuando intenten abrir un enlace, primero deberán visitar el enlace inteligente antes de poder acceder al enlace que intentaron abrir. En este ejemplo, Travel0 habilitó algunas cuentas de redes sociales y una conexión de base de datos para su aplicación de terceros de Office 365 en Auth0.

Deep linking

Algunas implementaciones pueden requerir deep linking (por ejemplo, con SharePoint Online). En este caso, debe construirse un enlace inteligente que comience en la página de inicio de sesión de Office 365:
El primer parámetro, {yourCustomDomain}, debe ser el dominio que configuraste en Azure AD para el (por ejemplo, travel0.com). Al especificarlo como whr, Azure AD sabrá que debe redirigir a Auth0 en lugar de mostrar la página de inicio de sesión. El parámetro DEEP_LINK debe ser una URL codificada dentro de Office 365 (por ejemplo, una página de SharePoint Online o Exchange). URL de ejemplo: