Add wiki page: Arquitectura

2026-09-09 17:32:17 +00:00
parent 98f383efcd
commit 62281f66cb
+53
@@ -0,0 +1,53 @@
# Arquitectura
## Flujo de autenticación
1. LogonUI carga el Credential Provider de SGU.
2. El proveedor envía usuario y contraseña al Auth Broker mediante HTTPS y mTLS.
3. El broker abre una sesión NTLM contra SGU y consulta el módulo correspondiente
al tipo de usuario.
4. El perfil se normaliza y se sincroniza en Active Directory.
5. Windows recibe la identidad de dominio y completa el inicio de sesión con los
mecanismos estándar de Active Directory.
La contraseña no se almacena en el cliente, el broker ni Active Directory como
texto recuperable. Solamente permanece en memoria durante la autenticación.
## Clasificación de identidades
| Prefijo | Rol | OU | Grupo administrado |
|---|---|---|---|
| `AL` | Alumno | `OU=Alumnos,OU=Usuarios-SGU` | `SGU-Alumnos` |
| `AD` | Administrativo | `OU=Administrativos,OU=Usuarios-SGU` | `SGU-Administrativos` |
| `DO` | Docente | `OU=Docentes,OU=Usuarios-SGU` | `SGU-Docentes` |
Todas las cuentas sincronizadas pueden incorporarse al grupo dedicado de RDP
sin recibir privilegios de administrador local.
## Enriquecimiento de perfiles
Para administrativos y docentes, el domicilio se reconstruye a partir de los
PageMethods de SGU:
- `GetDireccion`: valores guardados e identificadores actuales.
- `GetLocalidadListado`: catálogo que resuelve el municipio o localidad.
- `GetColoniasListado`: catálogo que resuelve la colonia y código postal.
Este flujo evita guardar valores transitorios como `Seleccione...` que aparecen
mientras los controles web todavía están cargando.
## Límites de confianza
- Cliente ↔ broker: HTTPS con certificado cliente único y clave privada no
exportable.
- Broker ↔ SGU: sesión NTLM sobre HTTPS.
- Broker ↔ Active Directory: cuenta de servicio y permisos delegados sobre las
OU administradas.
- Cliente ↔ Active Directory: Kerberos, LDAP, DNS y políticas de dominio.
El proveedor de contraseña de Microsoft permanece instalado como vía de
recuperación. SGU se asigna como proveedor predeterminado, pero no filtra ni
elimina los proveedores del sistema.
Documentación ampliada en el repositorio:
[architecture.md](https://gitea.lci.ulsa.mx/alexrg/SGU-CredentialProvider/src/branch/main/docs/architecture.md).