Active Directory sigue siendo el directorio de usuarios autorizado en muchas organizaciones. Los usuarios, las contraseñas y las membresías de grupos a menudo ya viven allí y, en muchos casos, lo han hecho durante años.
Pero las aplicaciones modernas a menudo esperan protocolos de federación modernos y opciones de autenticación más sólidas.
Las nuevas aplicaciones web, plataformas SaaS y portales de atención al cliente suelen admitir OpenID Connect o SAML 2.0. Esperan tokens modernos, claims, metadatos de federación, flujos de inicio de sesión único y, en ocasiones, autenticación mejorada con MFA.
Eso crea un desafío común: ¿cómo se moderniza la autenticación sin reemplazar Active Directory desde el primer día?
Aquí es donde el FoxIDs Directory Connector for Active Directory resulta útil. Permite a las organizaciones mantener Active Directory como fuente de usuarios, contraseñas y membresías de grupos, mientras que FoxIDs agrega la capa de identidad moderna en la parte superior.
Los usuarios aún pueden iniciar sesión con sus credenciales Active Directory existentes. Las aplicaciones se pueden integrar con FoxIDs usando OpenID Connect o SAML 2.0. Y FoxIDs puede agregar claims, roles, autenticación multifactor y una experiencia de inicio de sesión de marca en el directorio existente.
Active Directory puede quedarse donde está
Muchas organizaciones no buscan una gran migración lejos de Active Directory. Simplemente necesitan hacer que su directorio existente funcione con aplicaciones modernas.
Con Directory Connector for Active Directory, FoxIDs se conecta a un componente instalado dentro del entorno Windows del cliente, cerca de los controladores de dominio. FoxIDs llama al conector a través de HTTPS, y el conector valida los usuarios, maneja operaciones de contraseña y devuelve propiedades de usuario seleccionadas y claims de Active Directory.
Lo importante es que Active Directory sigue teniendo autoridad.
Eso significa que AD aún puede validar las contraseñas. Las políticas de contraseñas existentes aún pueden aplicarse. Los usuarios aún se pueden administrar en el directorio familiar. Y la pertenencia al grupo aún puede controlarse mediante los procesos de TI existentes.
FoxIDs se convierte entonces en la capa de identidad moderna frente a AD.
En lugar de conectar todas las aplicaciones directamente a Active Directory o LDAP, las aplicaciones se conectan a FoxIDs. FoxIDs maneja el protocolo de federación, la emisión de tokens, los claims y el flujo de autenticación, mientras que AD sigue siendo el directorio subyacente.
Esto brinda a las organizaciones una ruta de migración práctica. Pueden comenzar manteniendo a los usuarios en Active Directory y luego moverlos a FoxIDs cuando tenga sentido. La transición no tiene por qué ocurrir de repente.
OIDC y SAML 2.0 para usuarios de AD existentes
El valor principal es simple: los usuarios existentes de Active Directory pueden iniciar sesión en aplicaciones modernas OpenID Connect y SAML 2.0 a través de FoxIDs.
Para las aplicaciones OpenID Connect, FoxIDs actúa como proveedor de OpenID. Las aplicaciones pueden utilizar descubrimiento, autenticación, cierre de sesión y el punto final UserInfo. FoxIDs también admite PKCE y diferentes opciones de autenticación de clientes.
Para las aplicaciones SAML 2.0, FoxIDs puede emitir aserciones SAML y actuar como proveedor de identidad para aplicaciones que dependen del inicio de sesión único empresarial basado en SAML.
Esto resulta útil cuando una organización tiene una combinación de tipos de aplicaciones. Una aplicación puede utilizar OpenID Connect. Es posible que otro aún requiera SAML 2.0. Es posible que un tercero necesite posteriormente tokens de acceso OAuth 2.0 para las API.
Los usuarios pueden seguir siendo los mismos usuarios de AD.
Esto evita una situación en la que la organización deba duplicar usuarios, crear integraciones LDAP personalizadas o migrar identidades antes de que la primera aplicación moderna pueda entrar en funcionamiento.
En cambio, FoxIDs puede cerrar la brecha entre el directorio existente y los protocolos que esperan las aplicaciones modernas.
Utilice grupos de AD como claims de aplicaciones modernas
La autenticación es sólo una parte de la historia. Las aplicaciones también necesitan saber quién es el usuario y a qué puede acceder.
Active Directory a menudo ya contiene esa información a través de membresías en grupos. Un usuario puede ser miembro de un grupo de Empleados, un grupo de Administradores, un grupo de Finanzas o un grupo de Atención al Cliente.
El Directory Connector puede devolver atributos de AD configurados como claims y membresías de grupos de AD configuradas como claims. los claims de grupo suelen devolverse como claims de función y se pueden incluir grupos anidados.
Esto hace posible utilizar estructuras de grupos AD existentes en aplicaciones modernas.
Por ejemplo, un grupo de AD como Empleados se puede devolver como el claim de función con el valor Empleados. No es necesario que la aplicación comprenda LDAP ni consulte Active Directory directamente. Sólo necesita leer los claims emitidos por FoxIDs.
La siguiente captura de pantalla muestra un usuario Active Directory que es miembro del grupo Empleados. Esta es la membresía del grupo existente ya administrada en Active Directory.
Cuando el usuario inicia sesión a través de FoxIDs, la membresía del grupo AD se puede incluir como un claim de rol en el token de aplicación emitido. En este ejemplo, el grupo Empleados se devuelve como el claim de función.
No es necesario que la aplicación consulte Active Directory directamente. Sólo necesita leer los claims emitidos por FoxIDs.
Se trata de una clara separación de responsabilidades.
Active Directory sigue siendo el lugar donde se gestiona la membresía. FoxIDs transforma esa información del directorio en claims de identidad modernas. La aplicación recibe el resultado en el protocolo que ya soporta.
Agregue MFA además del inicio de sesión Active Directory
Una ventaja importante de utilizar FoxIDs frente a Active Directory es que el inicio de sesión se puede reforzar sin reemplazar el directorio.
FoxIDs admite tanto la autenticación simple de dos factores como la avanzada autenticación multifactor en el método de autenticación de inicio de sesión. Los factores integrados admitidos incluyen el código SMS, el código de correo electrónico, el código de la aplicación de autenticación y el código de recuperación. FoxIDs también puede utilizar otros métodos de autenticación, como OIDC o SAML 2.0, como pasos de MFA.
MFA se puede solicitar de varias formas.
Se puede habilitar para usuarios seleccionados. Puede ser necesario en el método de autenticación de inicio de sesión. O una aplicación puede solicitar MFA cuando sea necesario. Para OpenID Connect, la aplicación puede solicitar MFA con acr_values=urn:foxids:mfa. Para SAML 2.0, se puede solicitar MFA a través del contexto de autenticación.
Esto es valioso porque no todas las aplicaciones necesitan el mismo nivel de seguridad todo el tiempo.
Es posible que una aplicación interna normal sólo necesite un nombre de usuario y una contraseña. Un portal de administración confidencial puede requerir MFA cada vez. Es posible que otra aplicación solo solicite MFA para acciones específicas o sesiones de mayor riesgo.
FoxIDs puede admitir ese tipo de modelo incremental mientras el primer factor aún esté validado con respecto a Active Directory.
En la práctica, esto significa que las organizaciones pueden mantener AD como fuente de usuario y contraseña y al mismo tiempo agregar controles de seguridad modernos en torno a la experiencia de inicio de sesión.
Una mejor ruta migratoria
Reemplazar un directorio de identidad rara vez es solo una decisión técnica. Afecta a los usuarios, aplicaciones, operaciones de TI, políticas de seguridad y procesos de soporte.
Por eso es importante un camino gradual.
Con FoxIDs, una organización puede comenzar conectando Active Directory y permitiendo que los usuarios inicien sesión con sus credenciales existentes. FoxIDs puede mantener un registro de usuario interno con identificadores, propiedades, claims, configuraciones de MFA y asignaciones de acceso, mientras que el directorio externo sigue teniendo autoridad para la validación y el cambio de contraseñas.
Más adelante, si la organización quiere migrar a los usuarios completamente a FoxIDs, tiene una ruta para hacerlo.
Esto es especialmente útil para organizaciones que desean modernizar la autenticación primero y decidir sobre la migración de usuarios más adelante. También ayuda cuando diferentes grupos de usuarios se mueven a diferentes velocidades. Los empleados pueden permanecer en AD. Es posible que los usuarios externos ya vivan en FoxIDs. Las nuevas aplicaciones pueden utilizar OIDC. Las aplicaciones empresariales heredadas pueden utilizar SAML 2.0.
FoxIDs puede sentarse en el medio y hacer que esos mundos funcionen juntos.
Una experiencia de inicio de sesión de marca
La autenticación moderna no se trata sólo de protocolos y seguridad. La experiencia del usuario también importa.
Cuando se redirige a los usuarios para que inicien sesión, la página de inicio de sesión debe resultar familiar y confiable. FoxIDs admite la personalización de la experiencia de inicio de sesión, incluido el título del navegador, el ícono del navegador y CSS. El mismo flujo de inicio de sesión también puede guiar a los usuarios a través de la autenticación multifactor cuando se requiere una mayor seguridad.
Esto es útil tanto para escenarios internos como de cara al cliente.
El inicio de sesión de un empleado puede usar el nombre y el estilo de la organización y al mismo tiempo agregar MFA además del nombre de usuario y contraseña Active Directory existentes. Un portal de clientes puede utilizar la marca del cliente. Una aplicación orientada a socios puede tener una experiencia de inicio de sesión personalizada sin cambiar la integración de AD subyacente.
El siguiente ejemplo muestra una pantalla de inicio de sesión con la marca MFA para una empresa ficticia, Northbridge Systems. El usuario inicia sesión con una cuenta existente y luego se le solicita que complete la autenticación de dos factores SMS en FoxIDs.
El CSS completo utilizado para este ejemplo se incluye al final del artículo.
El resultado es una capa de identidad más completa: protocolos modernos, usuarios respaldados por AD, claims, MFA y un flujo de inicio de sesión de marca.
Empezando
Para comenzar, no es necesario migrar todas las aplicaciones o usuarios.
Un primer paso típico es instalar Directory Connector for Active Directory en el entorno Windows donde pueda llegar a los controladores de dominio. Desde allí, FoxIDs puede validar a los usuarios a través del conector y emitir respuestas OpenID Connect o SAML 2.0 modernas a las aplicaciones.
La configuración se convierte entonces en un proceso incremental. Comience con una aplicación, asigne los atributos de AD y las membresías de grupo que la aplicación necesita, decida si se debe requerir MFA y, opcionalmente, customise la experiencia de inicio de sesión.
Una vez que la primera aplicación esté funcionando, se puede reutilizar el mismo patrón para aplicaciones adicionales. Algunas pueden usar OpenID Connect, otras pueden usar SAML 2.0 y las aplicaciones sensibles pueden requerir MFA cuando sea necesario.
Para conocer los pasos de configuración detallados, consulte la documentación FoxIDs Directory Connector for Active Directory.
Conclusión
Active Directory sigue siendo fundamental para muchas organizaciones, pero las aplicaciones modernas necesitan una autenticación moderna.
FoxIDs Directory Connector for Active Directory hace posible mantener los usuarios, contraseñas y grupos de AD existentes mientras habilita OpenID Connect, SAML 2.0, claims y MFA a través de FoxIDs.
Brinda a las organizaciones una forma práctica de modernizar la autenticación, mejorar la seguridad y admitir nuevas aplicaciones sin reemplazar todo a la vez.
Para muchas organizaciones, ese es el camino más realista a seguir: mantener lo que ya funciona, agregar la capa de identidad moderna encima y migrar cuando el negocio esté listo.
Ejemplo CSS para la pantalla de inicio de sesión de marca
La captura de pantalla anterior utiliza el CSS a continuación para diseñar la página de inicio de sesión FoxIDs para la empresa ficticia Northbridge Systems. Cambia el nombre de la empresa, la paleta de colores, el fondo de la página, la tarjeta de inicio de sesión, el color de enfoque de entrada, los botones, los enlaces y el mensaje de información.
En FoxIDs, este CSS se puede agregar en la pestaña UI de inicio de sesión del método de autenticación de inicio de sesión junto con el título y el icono del navegador.
:root {
--brand-primary: #16324f;
--brand-primary-dark: #0f2439;
--brand-accent: #1f8a8a;
--brand-accent-dark: #176d6d;
--brand-accent-soft: #e9f6f6;
--brand-bg: #f4f8fb;
--brand-surface: rgba(255, 255, 255, 0.97);
--brand-border: #dbe5ec;
--brand-text: #14202b;
--brand-muted: #5f6f7f;
}
/* Page background */
body {
background:
radial-gradient(circle at top right, rgba(31, 138, 138, 0.12), transparent 28rem),
radial-gradient(circle at bottom left, rgba(22, 50, 79, 0.10), transparent 26rem),
linear-gradient(135deg, #ffffff 0%, var(--brand-bg) 100%);
color: var(--brand-text);
}
/* Page spacing */
.container.body-content {
padding-top: 3.5rem;
padding-bottom: 3.5rem;
}
/* Main content card */
.page-content {
background: var(--brand-surface);
border: 1px solid var(--brand-border);
border-radius: 1.25rem;
box-shadow: 0 1.25rem 3rem rgba(15, 36, 57, 0.10);
padding: 2.25rem 2.5rem;
}
/* Brand block */
.brand-content {
margin-bottom: 2rem;
}
/* Hide default text and replace with fictive company name */
.brand-content-text {
visibility: hidden;
height: auto;
}
.brand-content-text::before {
content: "Northbridge Systems";
visibility: visible;
display: block;
color: var(--brand-primary);
font-size: 2.9rem;
font-weight: 600;
line-height: 1.05;
letter-spacing: -0.03em;
}
.brand-content-text::after {
content: "Secure Login";
visibility: visible;
display: block;
color: var(--brand-accent);
font-size: 1.15rem;
font-weight: 500;
margin-top: 0.35rem;
letter-spacing: 0.01em;
}
/* Hide the default icon if you want a clean text-led brand */
.brand-content-icon {
display: none;
}
/* Main headings, e.g. SMS two-factor */
h1, .h1 {
color: var(--brand-primary);
font-weight: 300;
letter-spacing: -0.03em;
margin-bottom: 1.5rem;
}
/* General supporting text */
.info-message,
.info-message-filter,
.help-block,
.text-muted,
small {
color: var(--brand-muted) !important;
}
/* Labels */
label,
.label-control {
color: var(--brand-primary) !important;
font-weight: 500;
}
/* Inputs */
.form-control,
.input-control {
border: 1px solid #cfd9e2;
border-radius: 0.5rem;
color: var(--brand-text);
min-height: 2.8rem;
background-color: #ffffff;
}
.form-control:focus,
.input-control:focus,
.input:focus {
border-color: var(--brand-accent);
box-shadow: 0 0 0 0.2rem rgba(31, 138, 138, 0.18);
outline: none !important;
}
/* Primary button */
.btn-primary,
.btn-primary:hover,
.btn-primary:focus,
.btn-primary:active,
.btn-primary:not(:disabled):not(.disabled).active,
.btn-primary:not(:disabled):not(.disabled):active,
.show > .btn-primary.dropdown-toggle {
color: #ffffff;
background-color: var(--brand-primary);
border-color: var(--brand-primary);
border-radius: 0.5rem;
font-weight: 500;
padding-left: 1.15rem;
padding-right: 1.15rem;
}
.btn-primary:hover,
.btn-primary:active,
.btn-primary:not(:disabled):not(.disabled):active {
background-color: var(--brand-primary-dark);
border-color: var(--brand-primary-dark);
}
.btn-primary:focus,
.btn-primary:not(:disabled):not(.disabled).active:focus,
.btn-primary:not(:disabled):not(.disabled):active:focus,
.show > .btn-primary.dropdown-toggle:focus {
box-shadow: 0 0 0 0.2rem rgba(22, 50, 79, 0.22);
}
/* Disabled button */
.btn-primary.disabled,
.btn-primary:disabled {
color: #ffffff;
background-color: #8ea3b7;
border-color: #8ea3b7;
}
/* Links */
a,
a:hover,
.btn-link,
.btn-link:hover,
.btn-link:focus,
.btn-link:not(:disabled):not(.disabled):active,
.btn-link:not(:disabled):not(.disabled).active,
.show > .btn-link.dropdown-toggle {
color: var(--brand-accent-dark);
text-decoration: none;
}
a:hover,
.btn-link:hover {
text-decoration: underline;
}
/* Checkbox */
.form-check-label {
color: var(--brand-text) !important;
font-weight: 400;
}
/* Optional info panel before or inside login box */
div.page-content::before {
content: "Sign in with your company account. Multi-factor authentication may be required for added security.";
display: block;
background: var(--brand-accent-soft);
color: var(--brand-primary);
border: 1px solid #cfe7e7;
border-radius: 0.75rem;
padding: 0.9rem 1rem;
margin-bottom: 1.5rem;
font-size: 0.96rem;
line-height: 1.45;
}
/* Footer */
.footer,
footer {
color: var(--brand-muted);
font-size: 0.85rem;
}
/* Mobile */
@media (max-width: 767.98px) {
.container.body-content {
padding-top: 1.5rem;
padding-bottom: 1.5rem;
}
.page-content {
border-radius: 0.9rem;
padding: 1.5rem;
box-shadow: 0 0.75rem 2rem rgba(15, 36, 57, 0.08);
}
.brand-content-text::before {
font-size: 2.2rem;
}
.brand-content-text::after {
font-size: 1rem;
}
}