Arquitectura
Flujo de autenticación
- LogonUI carga el Credential Provider de SGU.
- El proveedor envía usuario y contraseña al Auth Broker mediante HTTPS y mTLS.
- El broker abre una sesión NTLM contra SGU y consulta el módulo correspondiente al tipo de usuario.
- El perfil se normaliza y se sincroniza en Active Directory.
- Windows recibe la identidad de dominio y completa el inicio de sesión con los mecanismos estándar de Active Directory.
La contraseña no se almacena en el cliente, el broker ni Active Directory como texto recuperable. Solamente permanece en memoria durante la autenticación.
Clasificación de identidades
| Prefijo | Rol | OU | Grupo administrado |
|---|---|---|---|
AL |
Alumno | OU=Alumnos,OU=Usuarios-SGU |
SGU-Alumnos |
AD |
Administrativo | OU=Administrativos,OU=Usuarios-SGU |
SGU-Administrativos |
DO |
Docente | OU=Docentes,OU=Usuarios-SGU |
SGU-Docentes |
Todas las cuentas sincronizadas pueden incorporarse al grupo dedicado de RDP sin recibir privilegios de administrador local.
La clasificación por grupo ya está implementada; las restricciones de inicio por equipo discutidas en el issue #5 requieren una GPO adicional y aún no forman parte del despliegue automático. Véase Autorización por rol.
Enriquecimiento de perfiles
Para administrativos y docentes, el domicilio se reconstruye a partir de los PageMethods de SGU:
GetDireccion: valores guardados e identificadores actuales.GetLocalidadListado: catálogo que resuelve el municipio o localidad.GetColoniasListado: catálogo que resuelve la colonia y código postal.
Este flujo evita guardar valores transitorios como Seleccione... que aparecen
mientras los controles web todavía están cargando.
Límites de confianza
- Cliente ↔ broker: HTTPS con certificado cliente único y clave privada no exportable.
- Broker ↔ SGU: sesión NTLM sobre HTTPS.
- Broker ↔ Active Directory: cuenta de servicio y permisos delegados sobre las OU administradas.
- Cliente ↔ Active Directory: Kerberos, LDAP, DNS y políticas de dominio.
El proveedor de contraseña de Microsoft permanece instalado como vía de recuperación. SGU se asigna como proveedor predeterminado, pero no filtra ni elimina los proveedores del sistema.
Documentación ampliada en el repositorio: architecture.md.