Usuarios externos

Puedes usar el aprovisionamiento just-in-time (JIT) para crear usuarios externos y asociarlos con una identidad externa. Un usuario externo se asocia con un método de autenticación (OpenID Connect, SAML 2.0, External Login o Environment Link) y solo puede autenticarse usando ese método de autenticación. Usar usuarios externos es opcional; no se crean por defecto.

Todos los usuarios externos agrupados bajo un método de autenticación están vinculados con el mismo tipo de claim (p. ej., el tipo de claim sub) y los usuarios se separan por valores de claim únicos.

Con usuarios externos puedes almacenar claims en cada usuario. Por ejemplo, almacenar tu claim de ID de usuario que representa al usuario en tu sistema y así mapear el ID de usuario externo a tu ID de usuario.

Se agrega por defecto un ID único generado automáticamente a cada usuario externo.

Para una visión general de los conceptos de usuarios (usuarios internos, usuarios externos y almacenes de usuarios externos), consulta el resumen de usuarios.

Los usuarios externos también pueden recibir pertenencias de estructura de acceso para modelar acceso jerárquico y resolver claims de acceso durante el inicio de sesión.

Crear usuario externo

Dependiendo de la configuración del método de autenticación seleccionado, a los nuevos usuarios se les puede pedir que rellenen un formulario para crear un usuario.

New external users create an account

La página se compone de elementos dinámicos que pueden personalizarse por método de autenticación. En este ejemplo, la página de creación de usuario se compone de tres elementos: Email, Given name y Family name, ordenados con el elemento Email en la parte superior.

Esta es la configuración en un método de autenticación OpenID Connect.

OpenID Connect configuration - create an account online

Se pueden añadir transformaciones de claims que se ejecutan justo antes de crear el usuario externo.

Si la secuencia de login se inicia en base a un método de autenticación login, proporciona la base para el look and feel de la UI (customise). De lo contrario, el método de autenticación login predeterminado se selecciona como base.

Aprovisionar y canjear

Los usuarios externos pueden crearse, actualizarse y eliminarse con el Control Client o aprovisionarse mediante la Control API.

Probablemente no conoces de antemano el valor del claim de enlace porque es un ID de usuario externo. Pero si lo conoces, es posible crear usuarios y asociarlos con el valor del claim de enlace. La mayoría de las veces, conocerás en cambio un claim de canje.

Los usuarios externos pueden canjearse por un tipo de claim de canje (por ejemplo email) y luego se vinculan automáticamente con el tipo de claim de enlace. Es una mala práctica vincular usuarios en base a su email durante un largo periodo, ya que los emails pueden cambiar. Pero es poco probable que el email cambie en el corto periodo de canje.

Una vez que el usuario ha sido canjeado, el usuario externo inicia sesión posteriormente en base al valor del claim de enlace.

Este método de autenticación está configurado con canje del claim email y tipo de claim de enlace sub.

Authentication method, external user redemption

Y los usuarios se agregan con su email conocido como valor del claim de canje.

External user redemption

En este ejemplo, el usuario está conectado a Google Workspace con un método de autenticación OpenID Connect y se agrega un claim app_user_id con un ID de usuario interno.

Puedes restablecer un usuario canjeado eliminando el valor del claim de enlace y, si es necesario, también cambiando el valor del claim de canje. El usuario externo se canjeará de nuevo la próxima vez que inicie sesión.

Migrar usuarios externos entre métodos de autenticación

Puedes migrar usuarios externos entre métodos de autenticación y proveedores de identidad manteniendo el ID de usuario externo único generado que se emite en el claim local_sub. Esto significa que una aplicación o backend no necesita cambiar su referencia de usuario, siempre que esté vinculada al ID de usuario de FoxIDs y no al ID externo específico del proveedor de identidad.

Cuando se migra un usuario y cambia el ID de usuario externo, borra el valor del claim de enlace para restablecer el usuario externo. Entonces el usuario se canjea contra el método de autenticación configurado la próxima vez que inicia sesión. Si cambia la dirección de e-mail, actualiza también el valor del claim de canje.

  1. Migrar de un proveedor de identidad a otro donde el antiguo proveedor de identidad se retira. Cambia el nombre del método de autenticación existente. Los usuarios externos relacionados pasan entonces a ser usuarios flotantes, no vinculados actualmente a un método de autenticación activo con ese nombre. Luego puedes crear el nuevo método de autenticación con el nombre original, y los usuarios externos existentes se conectan automáticamente a él. Si el ID de usuario externo cambia del antiguo al nuevo proveedor de identidad externo, borra el valor del claim de enlace. Entonces el usuario se canjea contra el nuevo proveedor de identidad la próxima vez que inicia sesión. Si cambia la dirección de e-mail, también debe actualizarse el valor del claim de canje.

  2. Migrar de un proveedor de identidad a otro donde el antiguo proveedor de identidad permanece activo. Actualiza los usuarios externos para que apunten al nuevo método de autenticación y borra el valor del claim de enlace. Esto puede hacerse mediante la Control API cambiando el método de autenticación conectado con UpdateUpPartyName, borrando el valor del claim de enlace con UpdateLinkClaimValue = "" y, si cambia la dirección de e-mail, actualizando el valor del claim de canje con UpdateRedemptionClaimValue.

  3. Migrar de un tenant de Entra ID a otro tenant de Entra ID usando un método de autenticación Entra ID común. Este escenario es relevante si los tenants comparten un método de autenticación Entra ID común, y no si cada cliente tiene un método de autenticación separado. Un usuario no puede moverse de un tenant de Entra ID a otro manteniendo el mismo ID de usuario externo. En su lugar, el usuario se representa como una nueva identidad externa en el nuevo tenant, incluso si la dirección de e-mail es la misma. Borra el valor del claim de enlace para que el usuario externo pueda canjearse de nuevo contra el nuevo tenant de Entra ID. Si cambia la dirección de e-mail, también debe actualizarse el valor del claim de canje.

Tu privacidad

Tu privacidad

Usamos cookies para mejorar tu experiencia en nuestros sitios web. Haz clic en «Aceptar todas las cookies» para aceptar su uso. Para rechazar cookies no esenciales, haz clic en «Solo cookies necesarias».

Visita nuestra política de privacidad para saber más