Métodos de autenticación de usuarios en Jitterbit App Builder
Descripción general
La autenticación de usuarios es el proceso de verificar la identidad de alguien que intenta acceder a una aplicación. Determina quién puede iniciar sesión, bajo qué condiciones y con qué nivel de confianza. Elegir el método de autenticación correcto para tu aplicación determina los detalles específicos de cómo se lleva a cabo el proceso de inicio de sesión, qué capacidades vienen integradas y cuánto desarrollo personalizado es responsabilidad de tu equipo.
App Builder admite estos seis métodos de autenticación de usuarios:
Además de los métodos de autenticación en sí, esta página también introduce los conceptos relacionados de aprovisionamiento de usuarios, que se refiere a cómo crear cuentas de usuario mediante programación, y grupos de seguridad del proveedor, que implica asignar grupos definidos por un proveedor de identidad externo a grupos de seguridad de App Builder.
Métodos de autenticación de usuarios
Inicio de sesión único
El inicio de sesión único (SSO) permite que los usuarios se autentiquen en App Builder usando credenciales que ya administran en un proveedor de identidad de terceros, como Microsoft Entra ID u Okta. En lugar de mantener una contraseña separada de App Builder, los usuarios se autentican a través del proveedor de identidad, que luego confirma su identidad a App Builder. SSO también admite aprovisionamiento de usuarios y grupos: los roles del proveedor de identidad o las notificaciones de grupo se pueden asignar a grupos de seguridad de App Builder, de modo que los permisos se apliquen automáticamente al iniciar sesión. Consulta Grupos de seguridad del proveedor para ver cómo funcionan estas asignaciones.
App Builder admite SSO a través de los siguientes protocolos, cada uno con una guía de configuración dedicada:
-
WS-Federation: Proveedor de seguridad WS-Federation
-
WAM (Web Access Management): Configurar inicio de sesión único de Symantec SiteMinder
Los proveedores de identidad compatibles incluyen Microsoft Entra ID, Okta, Salesforce, Symantec SiteMinder (anteriormente CA SiteMinder) y otros proveedores compatibles con OAuth2.
Autenticación de usuario local
La autenticación local es el método de autenticación integrado de App Builder. Los usuarios inician sesión con un nombre de usuario y contraseña que se almacenan y administran directamente dentro de App Builder. Este método de autenticación no implica ningún proveedor de identidad externo ni servicio de directorio.
Cuando utilizas autenticación local, App Builder maneja todos los pasos del proceso de autenticación: crear cuentas de usuario, almacenar contraseñas de forma segura, aplicar políticas de contraseña y proporcionar opciones de recuperación de contraseña. Es una opción adecuada para escenarios donde un proveedor de identidad centralizado no está disponible o no es necesario.
Para un tutorial detallado sobre la administración de usuarios y grupos con autenticación local, consulta Administración de usuarios y grupos mediante autenticación local.
Autenticación integrada de Windows
La autenticación integrada de Windows (WIA) permite que los usuarios en un dominio de Windows inicien sesión en App Builder sin ingresar credenciales explícitamente. Cuando un usuario ya ha iniciado sesión en su dominio de Windows, el navegador pasa sus credenciales de sesión al servidor web automáticamente. El servidor web valida esas credenciales contra el dominio y asigna la identidad de Windows a una cuenta de usuario de App Builder.
Debido a que la autenticación se basa en la sesión activa de Windows del usuario, no hay formulario de inicio de sesión. Este método es adecuado para entornos de intranet donde todos los usuarios están en máquinas unidas al dominio.
Para obtener instrucciones de configuración, consulta Configuración de la autenticación integrada de Windows.
Active Directory
La autenticación de Active Directory permite que los usuarios inicien sesión en App Builder con sus credenciales de dominio existentes (nombre de usuario y contraseña). A diferencia de la autenticación integrada de Windows, que se basa en la sesión activa de Windows del usuario, este método utiliza un formulario de inicio de sesión estándar donde los usuarios ingresan sus credenciales explícitamente. El servidor web valida esas credenciales contra el dominio de Active Directory y asigna la identidad a una cuenta de usuario de App Builder.
Este método funciona en entornos donde los usuarios no están en máquinas unidas al dominio, o donde se requiere un formulario de inicio de sesión explícito.
Para obtener detalles de configuración, consulta Proveedor de seguridad de Active Directory.
Autenticación de aplicación (personalizada)
La autenticación de aplicación es un método de autenticación personalizado en el que el desarrollador construye y controla todo el proceso de inicio de sesión. En lugar de redirigir a los usuarios a un proveedor de identidad de terceros, App Builder los redirige a una página dentro de la aplicación misma.
A diferencia de la autenticación local y el SSO, la autenticación de aplicación no proporciona capacidades integradas. El desarrollador es responsable de cada aspecto del flujo, incluyendo:
-
Capturar y validar las credenciales del usuario.
-
Implementar autenticación multifactor (MFA) si es necesario.
-
Crear y aprovisionar cuentas de usuario.
-
Asignar usuarios a grupos y configurar los permisos asociados.
-
Crear flujos de restablecimiento de contraseña y recuperación de cuenta.
-
Aplicar políticas de contraseña.
Este enfoque es adecuado cuando las credenciales deben validarse contra una fuente de datos externa, cuando se requiere acceso semi-anónimo, o cuando la lógica de autenticación no puede ser manejada por un proveedor estándar. Este enfoque requiere significativamente más trabajo de desarrollo que los otros métodos de autenticación.
Para obtener una guía detallada sobre cómo configurar la autenticación de aplicación, consulta Proveedor de seguridad de autenticación de aplicación.
Acceso anónimo
El acceso anónimo permite que los usuarios accedan a una aplicación sin autenticarse. En App Builder, cualquier solicitud que no esté asociada con un usuario que haya iniciado sesión se maneja automáticamente bajo la cuenta de usuario "anónimo". Los desarrolladores pueden asignar permisos específicos a esta cuenta para controlar qué contenido es accesible públicamente.
La autenticación anónima está habilitada de forma predeterminada. Es útil para escenarios como páginas públicas, páginas de destino o pantallas de inicio de sesión personalizadas que deben ser accesibles antes de que un usuario inicie sesión.
Para configurar a qué partes de tu aplicación pueden acceder los usuarios anónimos, consulta Acceso anónimo. Para configurar una fuente de datos que permita conexiones no autenticadas, consulta Autenticación anónima HTTP.
Gestión de identidades
Aprovisionamiento de usuarios
El aprovisionamiento de usuarios es un mecanismo para crear cuentas de usuario de App Builder mediante programación, sin requerir creación manual a través del IDE. No es un método de autenticación, pero se utiliza comúnmente junto con flujos de autenticación para crear cuentas bajo demanda.
Debido a que App Builder no permite que las reglas CRUD escriban directamente en sus tablas de usuarios y grupos, expone un objeto de datos público llamado User_Create para este propósito. Los desarrolladores pueden crear reglas CRUD de XP que inserten registros en User_Create para crear nuevas cuentas de usuario.
Cada inserción en User_Create requiere un ProviderId, que identifica la configuración del proveedor de seguridad a utilizar para la nueva cuenta. Esto permite que los administradores de seguridad definan las políticas de autorización aplicadas a las nuevas cuentas independientemente de cómo el desarrollador implemente la lógica de creación de cuentas.
Para más detalles, consulta Aprovisionamiento de usuarios y grupos.
Grupos de seguridad del proveedor
Muchos proveedores de autenticación externos definen sus propios grupos de seguridad, a veces denominados roles o alcances. App Builder permite que los administradores de seguridad asignen estos grupos definidos por el proveedor a los grupos de seguridad de App Builder, de modo que los permisos de un usuario dentro de App Builder reflejen su pertenencia a grupos en el proveedor externo. Por ejemplo, puedes integrar con proveedores como Okta, Microsoft Entra ID (Azure AD) o Auth0.
Cada asignación de grupo de seguridad del proveedor tiene las siguientes propiedades:
-
Proveedor: El proveedor de seguridad (usuario u origen de datos) al que pertenece el grupo.
-
Identificador: El nombre único asignado al grupo por el proveedor de seguridad.
-
Grupo: El grupo de seguridad de App Builder al que se asigna el grupo del proveedor.