2
Arquitectura
Alejandro Rosales edited this page 2026-09-09 17:42:46 +00:00

Arquitectura

Flujo de autenticación

  1. LogonUI carga el Credential Provider de SGU.
  2. El proveedor envía usuario y contraseña al Auth Broker mediante HTTPS y mTLS.
  3. El broker abre una sesión NTLM contra SGU y consulta el módulo correspondiente al tipo de usuario.
  4. El perfil se normaliza y se sincroniza en Active Directory.
  5. Windows recibe la identidad de dominio y completa el inicio de sesión con los mecanismos estándar de Active Directory.

La contraseña no se almacena en el cliente, el broker ni Active Directory como texto recuperable. Solamente permanece en memoria durante la autenticación.

Clasificación de identidades

Prefijo Rol OU Grupo administrado
AL Alumno OU=Alumnos,OU=Usuarios-SGU SGU-Alumnos
AD Administrativo OU=Administrativos,OU=Usuarios-SGU SGU-Administrativos
DO Docente OU=Docentes,OU=Usuarios-SGU SGU-Docentes

Todas las cuentas sincronizadas pueden incorporarse al grupo dedicado de RDP sin recibir privilegios de administrador local.

La clasificación por grupo ya está implementada; las restricciones de inicio por equipo discutidas en el issue #5 requieren una GPO adicional y aún no forman parte del despliegue automático. Véase Autorización por rol.

Enriquecimiento de perfiles

Para administrativos y docentes, el domicilio se reconstruye a partir de los PageMethods de SGU:

  • GetDireccion: valores guardados e identificadores actuales.
  • GetLocalidadListado: catálogo que resuelve el municipio o localidad.
  • GetColoniasListado: catálogo que resuelve la colonia y código postal.

Este flujo evita guardar valores transitorios como Seleccione... que aparecen mientras los controles web todavía están cargando.

Límites de confianza

  • Cliente ↔ broker: HTTPS con certificado cliente único y clave privada no exportable.
  • Broker ↔ SGU: sesión NTLM sobre HTTPS.
  • Broker ↔ Active Directory: cuenta de servicio y permisos delegados sobre las OU administradas.
  • Cliente ↔ Active Directory: Kerberos, LDAP, DNS y políticas de dominio.

El proveedor de contraseña de Microsoft permanece instalado como vía de recuperación. SGU se asigna como proveedor predeterminado, pero no filtra ni elimina los proveedores del sistema.

Documentación ampliada en el repositorio: architecture.md.