1
Operacion del Auth Broker
Alejandro Rosales edited this page 2026-09-09 17:32:20 +00:00

Operación del Auth Broker

Servicio

El servicio Windows SGUAuthBroker escucha HTTPS en TCP 8443 y solamente acepta clientes cuyo certificado esté confiado y presente en la lista permitida.

Comprobaciones básicas:

Get-Service SGUAuthBroker
Get-NetTCPConnection -State Listen -LocalPort 8443
Resolve-DnsName sgu-auth.lci.lasalle.mx

Registro de un cliente

El bootstrap Windows crea un certificado RSA de cliente con clave privada no exportable. Solamente la parte pública se transfiere por una sesión WinRM autenticada al controlador, donde Register-SguClientCertificate.ps1 actualiza la confianza y la lista permitida.

No copie PFX de clientes, claves privadas o contraseñas al servidor.

Sincronización de usuarios

Tras autenticar correctamente, el broker:

  1. clasifica el prefijo institucional;
  2. obtiene y normaliza el perfil SGU;
  3. crea o actualiza la cuenta en su OU administrada;
  4. conserva SID y objeto existentes cuando la cuenta ya existe;
  5. actualiza grupos, atributos y contraseña de dominio;
  6. registra un diagnóstico estructurado sin incluir la contraseña.

La dirección de administrativos y docentes se resuelve mediante los tres PageMethods de ubicación; los catálogos se usan para traducir los identificadores guardados, no como si fueran el domicilio elegido.

Actualización segura

  • Publique en Release y conserve una copia de los DLL instalados.
  • No reemplace appsettings.Production.json con una plantilla vacía.
  • Preserve certificados y AllowedClientThumbprints.
  • Reinicie el servicio y compruebe /health/live mediante mTLS.
  • Pruebe una cuenta de cada prefijo sin registrar contraseñas en comandos.

Guía detallada: broker-operations.md.