Add wiki page: Operacion del Auth Broker
@@ -0,0 +1,49 @@
|
|||||||
|
# Operación del Auth Broker
|
||||||
|
|
||||||
|
## Servicio
|
||||||
|
|
||||||
|
El servicio Windows `SGUAuthBroker` escucha HTTPS en TCP 8443 y solamente acepta
|
||||||
|
clientes cuyo certificado esté confiado y presente en la lista permitida.
|
||||||
|
|
||||||
|
Comprobaciones básicas:
|
||||||
|
|
||||||
|
```powershell
|
||||||
|
Get-Service SGUAuthBroker
|
||||||
|
Get-NetTCPConnection -State Listen -LocalPort 8443
|
||||||
|
Resolve-DnsName sgu-auth.lci.lasalle.mx
|
||||||
|
```
|
||||||
|
|
||||||
|
## Registro de un cliente
|
||||||
|
|
||||||
|
El bootstrap Windows crea un certificado RSA de cliente con clave privada no
|
||||||
|
exportable. Solamente la parte pública se transfiere por una sesión WinRM
|
||||||
|
autenticada al controlador, donde `Register-SguClientCertificate.ps1` actualiza
|
||||||
|
la confianza y la lista permitida.
|
||||||
|
|
||||||
|
No copie PFX de clientes, claves privadas o contraseñas al servidor.
|
||||||
|
|
||||||
|
## Sincronización de usuarios
|
||||||
|
|
||||||
|
Tras autenticar correctamente, el broker:
|
||||||
|
|
||||||
|
1. clasifica el prefijo institucional;
|
||||||
|
2. obtiene y normaliza el perfil SGU;
|
||||||
|
3. crea o actualiza la cuenta en su OU administrada;
|
||||||
|
4. conserva SID y objeto existentes cuando la cuenta ya existe;
|
||||||
|
5. actualiza grupos, atributos y contraseña de dominio;
|
||||||
|
6. registra un diagnóstico estructurado sin incluir la contraseña.
|
||||||
|
|
||||||
|
La dirección de administrativos y docentes se resuelve mediante los tres
|
||||||
|
PageMethods de ubicación; los catálogos se usan para traducir los identificadores
|
||||||
|
guardados, no como si fueran el domicilio elegido.
|
||||||
|
|
||||||
|
## Actualización segura
|
||||||
|
|
||||||
|
- Publique en `Release` y conserve una copia de los DLL instalados.
|
||||||
|
- No reemplace `appsettings.Production.json` con una plantilla vacía.
|
||||||
|
- Preserve certificados y `AllowedClientThumbprints`.
|
||||||
|
- Reinicie el servicio y compruebe `/health/live` mediante mTLS.
|
||||||
|
- Pruebe una cuenta de cada prefijo sin registrar contraseñas en comandos.
|
||||||
|
|
||||||
|
Guía detallada:
|
||||||
|
[broker-operations.md](https://gitea.lci.ulsa.mx/alexrg/SGU-CredentialProvider/src/branch/main/docs/broker-operations.md).
|
||||||
Reference in New Issue
Block a user