Add wiki page: Arquitectura
+53
@@ -0,0 +1,53 @@
|
||||
# Arquitectura
|
||||
|
||||
## Flujo de autenticación
|
||||
|
||||
1. LogonUI carga el Credential Provider de SGU.
|
||||
2. El proveedor envía usuario y contraseña al Auth Broker mediante HTTPS y mTLS.
|
||||
3. El broker abre una sesión NTLM contra SGU y consulta el módulo correspondiente
|
||||
al tipo de usuario.
|
||||
4. El perfil se normaliza y se sincroniza en Active Directory.
|
||||
5. Windows recibe la identidad de dominio y completa el inicio de sesión con los
|
||||
mecanismos estándar de Active Directory.
|
||||
|
||||
La contraseña no se almacena en el cliente, el broker ni Active Directory como
|
||||
texto recuperable. Solamente permanece en memoria durante la autenticación.
|
||||
|
||||
## Clasificación de identidades
|
||||
|
||||
| Prefijo | Rol | OU | Grupo administrado |
|
||||
|---|---|---|---|
|
||||
| `AL` | Alumno | `OU=Alumnos,OU=Usuarios-SGU` | `SGU-Alumnos` |
|
||||
| `AD` | Administrativo | `OU=Administrativos,OU=Usuarios-SGU` | `SGU-Administrativos` |
|
||||
| `DO` | Docente | `OU=Docentes,OU=Usuarios-SGU` | `SGU-Docentes` |
|
||||
|
||||
Todas las cuentas sincronizadas pueden incorporarse al grupo dedicado de RDP
|
||||
sin recibir privilegios de administrador local.
|
||||
|
||||
## Enriquecimiento de perfiles
|
||||
|
||||
Para administrativos y docentes, el domicilio se reconstruye a partir de los
|
||||
PageMethods de SGU:
|
||||
|
||||
- `GetDireccion`: valores guardados e identificadores actuales.
|
||||
- `GetLocalidadListado`: catálogo que resuelve el municipio o localidad.
|
||||
- `GetColoniasListado`: catálogo que resuelve la colonia y código postal.
|
||||
|
||||
Este flujo evita guardar valores transitorios como `Seleccione...` que aparecen
|
||||
mientras los controles web todavía están cargando.
|
||||
|
||||
## Límites de confianza
|
||||
|
||||
- Cliente ↔ broker: HTTPS con certificado cliente único y clave privada no
|
||||
exportable.
|
||||
- Broker ↔ SGU: sesión NTLM sobre HTTPS.
|
||||
- Broker ↔ Active Directory: cuenta de servicio y permisos delegados sobre las
|
||||
OU administradas.
|
||||
- Cliente ↔ Active Directory: Kerberos, LDAP, DNS y políticas de dominio.
|
||||
|
||||
El proveedor de contraseña de Microsoft permanece instalado como vía de
|
||||
recuperación. SGU se asigna como proveedor predeterminado, pero no filtra ni
|
||||
elimina los proveedores del sistema.
|
||||
|
||||
Documentación ampliada en el repositorio:
|
||||
[architecture.md](https://gitea.lci.ulsa.mx/alexrg/SGU-CredentialProvider/src/branch/main/docs/architecture.md).
|
||||
Reference in New Issue
Block a user