Add wiki page: Operacion del Auth Broker
@@ -0,0 +1,49 @@
|
||||
# Operación del Auth Broker
|
||||
|
||||
## Servicio
|
||||
|
||||
El servicio Windows `SGUAuthBroker` escucha HTTPS en TCP 8443 y solamente acepta
|
||||
clientes cuyo certificado esté confiado y presente en la lista permitida.
|
||||
|
||||
Comprobaciones básicas:
|
||||
|
||||
```powershell
|
||||
Get-Service SGUAuthBroker
|
||||
Get-NetTCPConnection -State Listen -LocalPort 8443
|
||||
Resolve-DnsName sgu-auth.lci.lasalle.mx
|
||||
```
|
||||
|
||||
## Registro de un cliente
|
||||
|
||||
El bootstrap Windows crea un certificado RSA de cliente con clave privada no
|
||||
exportable. Solamente la parte pública se transfiere por una sesión WinRM
|
||||
autenticada al controlador, donde `Register-SguClientCertificate.ps1` actualiza
|
||||
la confianza y la lista permitida.
|
||||
|
||||
No copie PFX de clientes, claves privadas o contraseñas al servidor.
|
||||
|
||||
## Sincronización de usuarios
|
||||
|
||||
Tras autenticar correctamente, el broker:
|
||||
|
||||
1. clasifica el prefijo institucional;
|
||||
2. obtiene y normaliza el perfil SGU;
|
||||
3. crea o actualiza la cuenta en su OU administrada;
|
||||
4. conserva SID y objeto existentes cuando la cuenta ya existe;
|
||||
5. actualiza grupos, atributos y contraseña de dominio;
|
||||
6. registra un diagnóstico estructurado sin incluir la contraseña.
|
||||
|
||||
La dirección de administrativos y docentes se resuelve mediante los tres
|
||||
PageMethods de ubicación; los catálogos se usan para traducir los identificadores
|
||||
guardados, no como si fueran el domicilio elegido.
|
||||
|
||||
## Actualización segura
|
||||
|
||||
- Publique en `Release` y conserve una copia de los DLL instalados.
|
||||
- No reemplace `appsettings.Production.json` con una plantilla vacía.
|
||||
- Preserve certificados y `AllowedClientThumbprints`.
|
||||
- Reinicie el servicio y compruebe `/health/live` mediante mTLS.
|
||||
- Pruebe una cuenta de cada prefijo sin registrar contraseñas en comandos.
|
||||
|
||||
Guía detallada:
|
||||
[broker-operations.md](https://gitea.lci.ulsa.mx/alexrg/SGU-CredentialProvider/src/branch/main/docs/broker-operations.md).
|
||||
Reference in New Issue
Block a user