Add wiki page: Operacion del Auth Broker

2026-09-09 17:32:20 +00:00
parent 870d5bf8e3
commit d0279b4950
+49
@@ -0,0 +1,49 @@
# Operación del Auth Broker
## Servicio
El servicio Windows `SGUAuthBroker` escucha HTTPS en TCP 8443 y solamente acepta
clientes cuyo certificado esté confiado y presente en la lista permitida.
Comprobaciones básicas:
```powershell
Get-Service SGUAuthBroker
Get-NetTCPConnection -State Listen -LocalPort 8443
Resolve-DnsName sgu-auth.lci.lasalle.mx
```
## Registro de un cliente
El bootstrap Windows crea un certificado RSA de cliente con clave privada no
exportable. Solamente la parte pública se transfiere por una sesión WinRM
autenticada al controlador, donde `Register-SguClientCertificate.ps1` actualiza
la confianza y la lista permitida.
No copie PFX de clientes, claves privadas o contraseñas al servidor.
## Sincronización de usuarios
Tras autenticar correctamente, el broker:
1. clasifica el prefijo institucional;
2. obtiene y normaliza el perfil SGU;
3. crea o actualiza la cuenta en su OU administrada;
4. conserva SID y objeto existentes cuando la cuenta ya existe;
5. actualiza grupos, atributos y contraseña de dominio;
6. registra un diagnóstico estructurado sin incluir la contraseña.
La dirección de administrativos y docentes se resuelve mediante los tres
PageMethods de ubicación; los catálogos se usan para traducir los identificadores
guardados, no como si fueran el domicilio elegido.
## Actualización segura
- Publique en `Release` y conserve una copia de los DLL instalados.
- No reemplace `appsettings.Production.json` con una plantilla vacía.
- Preserve certificados y `AllowedClientThumbprints`.
- Reinicie el servicio y compruebe `/health/live` mediante mTLS.
- Pruebe una cuenta de cada prefijo sin registrar contraseñas en comandos.
Guía detallada:
[broker-operations.md](https://gitea.lci.ulsa.mx/alexrg/SGU-CredentialProvider/src/branch/main/docs/broker-operations.md).