Operación del Auth Broker
Servicio
El servicio Windows SGUAuthBroker escucha HTTPS en TCP 8443 y solamente acepta
clientes cuyo certificado esté confiado y presente en la lista permitida.
Comprobaciones básicas:
Get-Service SGUAuthBroker
Get-NetTCPConnection -State Listen -LocalPort 8443
Resolve-DnsName sgu-auth.lci.lasalle.mx
Registro de un cliente
El bootstrap Windows crea un certificado RSA de cliente con clave privada no
exportable. Solamente la parte pública se transfiere por una sesión WinRM
autenticada al controlador, donde Register-SguClientCertificate.ps1 actualiza
la confianza y la lista permitida.
No copie PFX de clientes, claves privadas o contraseñas al servidor.
Sincronización de usuarios
Tras autenticar correctamente, el broker:
- clasifica el prefijo institucional;
- obtiene y normaliza el perfil SGU;
- crea o actualiza la cuenta en su OU administrada;
- conserva SID y objeto existentes cuando la cuenta ya existe;
- actualiza grupos, atributos y contraseña de dominio;
- registra un diagnóstico estructurado sin incluir la contraseña.
La dirección de administrativos y docentes se resuelve mediante los tres PageMethods de ubicación; los catálogos se usan para traducir los identificadores guardados, no como si fueran el domicilio elegido.
Actualización segura
- Publique en
Releasey conserve una copia de los DLL instalados. - No reemplace
appsettings.Production.jsoncon una plantilla vacía. - Preserve certificados y
AllowedClientThumbprints. - Reinicie el servicio y compruebe
/health/livemediante mTLS. - Pruebe una cuenta de cada prefijo sin registrar contraseñas en comandos.
Guía detallada: broker-operations.md.