Para agentes de IA: hay un índice de documentación disponible en https://www.mongodb.com/es/docs/llms.txt — versiones en markdown de todas las páginas están disponibles agregando .md a cualquier ruta URL.
Docs Menu

Configura la autenticación federada desde Microsoft Entra ID

En esta guía, te mostramos cómo configurar la autenticación federada con Microsoft Entra ID como tu proveedor de identidad.

Después de integrar Microsoft Entra ID y Cloud Manager, puedes usar las credenciales de tu empresa para iniciar sesión en Cloud Manager y otros servicios en la nube de MongoDB.

Cloud Manager no admite la integración de inicio de sesión único para usuarios de bases de datos.

Para usar Microsoft Entra ID como un proveedor de identidad para Cloud Manager, debe contar con:

  • Una suscripción de Azure. Para obtener una suscripción, visita el portal de Microsoft Azure.

  • Un inquilino de Microsoft Entra ID asociado a la suscripción. Para obtener información sobre cómo configurar un inquilino de Microsoft Entra ID, se puede consultar la Documentación de Microsoft Entra ID.

  • Global Administrator privilegios en tu inquilino de Microsoft Entra ID.

  • Un nombre de dominio personalizado y enrutable.

Si aún no lo hiciste, utiliza la consola de Azure para agregar tu nombre de dominio personalizado a Microsoft Entra ID y crear usuarios:

1

Agrega tu nombre de dominio personalizado a Microsoft Entra ID para crear usuarios que pertenezcan a tu dominio. Después de agregar tu dominio, también debes agregar la información de DNS de Microsoft Entra ID en un registro TXT con tu proveedor de DNS y verificar la configuración.

Para agregar el dominio personalizado a Microsoft Entra ID, se puede consultar la documentación de Azure.

2

Si aún no existen, crea usuarios en Microsoft Entra ID a los que quieras conceder acceso a la base de datos. Los usuarios deben pertenecer al dominio personalizado que agregaste a Microsoft Entra ID.

Para crear usuarios de Microsoft Entra ID, se puede consultar la documentación de Azure.

Utiliza la consola de Azure para configurar Microsoft Entra ID como un proveedor de identidad SAML. Puedes agregar la aplicación de MongoDB Cloud desde la Galería o configurar una aplicación manualmente.

1

Para agregar la aplicación MongoDB Cloud a tu tenant de Microsoft Entra ID, consulta la documentación de Azure.

2

Asignar usuarios a la aplicación. Estos usuarios tendrán acceso a Cloud Manager y otros servicios en la nube de MongoDB cuando completes el tutorial.

Para asignar usuarios de Microsoft Entra ID a una aplicación, consulta la documentación de Azure.

3

Para navegar a la página de configuración de SAML, consulta la documentación de Azure.

4

Para generar un certificado de firma SAML válido, debe asignar valores temporales a los campos Identifier y Reply URL de su aplicación empresarial Microsoft Entra ID. Si descarga el certificado antes de configurar estos valores, el certificado descargado no será único y deberá descargarlo de nuevo después de configurarlos.

Para establecer los valores temporales:

  1. Haz clic en Edit en la Sección 1.

  2. Remueve cualquier valor por defecto existente y establece los siguientes valores temporales:

    Configuración
    Valor temporal

    Identifier (Entity ID)

    https://www.okta.com/saml2/service-provider/MongoDBCloud

    Reply URL (Assertion Consumer Service URL).

    https://auth.mongodb.com/sso/saml2/

  3. Haga clic en Save.

  4. Actualiza la página del navegador para asegurarte de que el certificado se haya regenerado.

    La huella digital y la fecha de caducidad del certificado cambian con respecto a los valores que tenían después de que el identificador temporal y la URL de respuesta se actualizaran por primera vez.

5

En la sección SAML Signing Certificate, haz clic en Download junto a Certificate (Base64).

Este certificado de firma lo cargarás en la Federation Management Console de MongoDB más adelante en el tutorial.

6

Omite este paso si no vas a usar la asignación de roles.

Para usar la asignación de roles, agregue la siguiente declaración de grupo al token SAML que Microsoft Entra ID envía al Cloud Manager:

  1. Haz clic en Add a group claim. Azure muestra el panel Group Claims.

  2. En Which groups associated with the user should be returned in the claim?, haz clic en Security groups. Los grupos que puedes seleccionar dependen del tipo de grupos que configuraste en tu entorno Azure. Es posible que necesites seleccionar un tipo diferente de grupo para enviar la información adecuada del grupo.

  3. Desde el menú desplegable Source attribute, selecciona Group Id. Si seleccionas Group Id, Azure envía el ID de objeto del grupo de seguridad y no el nombre del grupo legible para personas. Dependiendo de tu entorno de Azure, podrías tener la opción de seleccionar un atributo de origen diferente que envíe en su lugar el nombre del grupo. Al crear mapeos de roles en Cloud Manager, iguala los datos del grupo de Azure enviados en la respuesta SAML al nombre configurado del mapeo de roles de MongoDB Atlas.

  4. Haz clic en Customize the name of the group claim de la sección Advanced options.

  5. Establece Name en memberOf.

  6. Deja Namespace en blanco.

  7. Borra Emit groups as role claims.

  8. Haga clic en Save.

7

Pega estos valores en un editor de texto u otra ubicación de fácil acceso.

Estos valores los introduces en MongoDB Federation Management Console más adelante en el tutorial.

1

Asigna a la aplicación un nombre descriptivo, como MongoDB-Cloud-Manager.

Para agregar una aplicación que no sea de galería a Microsoft Entra ID, consulta la documentación de Azure.

2

Asignar usuarios a la aplicación. Estos usuarios tendrán acceso a Cloud Manager y otros servicios en la nube de MongoDB cuando completes el tutorial.

Para asignar usuarios de Microsoft Entra ID a una aplicación, consulta la documentación de Azure.

3

Para navegar a la página de configuración de SAML, consulta la documentación de Azure.

4

Para generar un certificado de firma SAML válido, debe asignar valores temporales a los campos Identifier y Reply URL de su aplicación empresarial Microsoft Entra ID. Si descarga el certificado antes de configurar estos valores, el certificado descargado no será único y deberá descargarlo de nuevo después de configurarlos.

Para establecer los valores temporales:

  1. Haz clic en Edit en la Sección 1.

  2. Remueve cualquier valor por defecto existente y establece los siguientes valores temporales:

    Configuración
    Valor temporal

    Identifier (Entity ID)

    https://www.okta.com/saml2/service-provider/MongoDBCloud

    Reply URL (Assertion Consumer Service URL).

    https://auth.mongodb.com/sso/saml2/

  3. Haga clic en Save.

  4. Actualiza la página del navegador para asegurarte de que el certificado se haya regenerado.

    La huella digital y la fecha de caducidad del certificado cambian con respecto a los valores que tenían después de que el identificador temporal y la URL de respuesta se actualizaran por primera vez.

5

Para simplificar la configuración SAML, puede eliminar el valor predeterminado Additional claims:

  1. En la sección User Attributes & Claims, haz clic en el icono Edit.

  2. Para cada reclamación en la sección Additional claims, amplía el Context menu y, a continuación, haz clic en Delete.

6

Usa los siguientes valores:

  • Choose name identifier format: Unspecified

  • Source: Attribute

  • Source attribute: user.userprincipalname

    Nota

    Dependiendo de tu configuración de Active Directory, el atributo de origen que utilices puede ser diferente. Utilice el atributo de origen que contenga la dirección de correo electrónico completa de un usuario.

Para editar la reclamación requerida Unique User Identifier, consulta la documentación de Azure.

7

Agrega las siguientes declaraciones de usuario al token SAML que Microsoft Entra ID envía a Cloud Manager:

Importante

Los valores en la columna Nombre distinguen entre mayúsculas y minúsculas. Introdúcelos exactamente como se muestra.

Debes dejar el campo Namespace vacío para todas las reclamaciones de usuarios.

Nombre
Origen
Atributo de origen

firstName

Atributo

user.givenname

lastName

Atributo

user.surname

email

Atributo

user.userprincipalname

Nota

Dependiendo de la configuración de tu Directorio Activo, los atributos de origen que uses podrían ser diferentes. Utiliza los atributos fuente que contengan el primer nombre, apellido y la dirección de correo electrónico completa de una persona usuaria para los reclamos correspondientes.

Para agregar reclamaciones de usuario, consulta la documentación de Azure.

8

Omite este paso si no vas a usar la asignación de roles.

Para usar la asignación de roles, agregue la siguiente declaración de grupo al token SAML que Microsoft Entra ID envía al Cloud Manager:

  1. Haz clic en Add a group claim. Azure muestra el panel Group Claims.

  2. En Which groups associated with the user should be returned in the claim?, haz clic en Security groups. Los grupos que puedes seleccionar dependen del tipo de grupos que configuraste en tu entorno Azure. Es posible que necesites seleccionar un tipo diferente de grupo para enviar la información adecuada del grupo.

  3. Desde el menú desplegable Source attribute, selecciona Group Id. Si seleccionas Group Id, Azure envía el ID de objeto del grupo de seguridad y no el nombre del grupo legible para personas. Dependiendo de tu entorno de Azure, podrías tener la opción de seleccionar un atributo de origen diferente que envíe en su lugar el nombre del grupo. Al crear mapeos de roles en Cloud Manager, iguala los datos del grupo de Azure enviados en la respuesta SAML al nombre configurado del mapeo de roles de MongoDB Atlas.

  4. Haz clic en Customize the name of the group claim de la sección Advanced options.

  5. Establece Name en memberOf.

  6. Deja Namespace en blanco.

  7. Borra Emit groups as role claims.

  8. Haga clic en Save.

9

Para verificar que el certificado de firma SAML utiliza el algoritmo de firma SHA-256, consulte la documentación de Azure.

10

En la sección SAML Signing Certificate, haz clic en Download junto a Certificate (Base64).

Este certificado de firma lo cargarás en la Federation Management Console de MongoDB más adelante en el tutorial.

11

Pega estos valores en un editor de texto u otra ubicación de fácil acceso.

Estos valores los introduces en MongoDB Federation Management Console más adelante en el tutorial.

Utiliza la Federation Management Console y la consola de Azure para agregar Microsoft Entra ID como proveedor de identidad:

1
  1. Si aún no se muestra, selecciona la organización deseada en el menú Organizations de la barra de navegación.

  2. En la barra lateral, haga clic en Organization Settings.

    Se muestra la página Configuración de la organización.

2

En Manage Federation Settings, haz clic en Visit Federation Management App.

3
  1. Haga clic Add Identity Providers

  2. Si aún no tienes ningún proveedor de identidad configurado, haz clic en Setup Identity Provider. De lo contrario, en la pantalla Identity Providers, haz clic en Add Identity Provider.

  3. Introduce o selecciona los siguientes ajustes del protocolo SAML. Todos los campos son obligatorios:

    Campo
    Descripción

    Configuration Name

    Ingrese un nombre descriptivo, como Microsoft Entra ID.

    IdP Issuer URI

    Pega el Microsoft Entra ID Identifier que copiaste de Azure antes en el tutorial.

    IdP Single Sign-On URL

    Pega el Login URL que copiaste de Azure antes en el tutorial.

    IdP Signature Certificate

    Sube el certificado de firma SAML codificado en Base64que descargarón previamente de Azure durante el tutorial.

    Puedes:

    • Subir el certificado desde el ordenador, o

    • Pegue el contenido del certificado en un cuadro de texto.

    Request Binding

    Seleccione HTTP POST.

    Response Signature Algorithm

    Seleccione SHA-256.

  4. Haga clic en Next.

4
  1. Haz clic en Download metadata. Carga este archivo a Microsoft Entra ID en el siguiente paso.

  2. Haga clic en Finish.

5

Para cargar el archivo, consulte la captura de pantalla del paso 3 de la sección "Habilitar el inicio de sesión único para una aplicación" en la documentación de Azure. Haga clic en Upload metadata file en la página de configuración de SSO, como se muestra en la captura de pantalla de la documentación de Azure enlazada.

Opcionalmente, se debe agregar una URL de RelayState al proveedor de identidad para enviar a los usuarios a una URL que se elijan y evitar redirecciones innecesarias después de iniciar sesión. Se puede utilizar:

Destino
URL de RelayState

MongoDB MongoDB Cloud Manager

El Login URL que se generó para la configuración del proveedor de identidad en la aplicación de gestión de federación de MongoDB Cloud Manager.

Portal de soporte de MongoDB

https://auth.mongodb.com/app/salesforce/exk1rw00vux0h1iFz297/sso/saml

MongoDB University

https://auth.mongodb.com/home/mongodb_thoughtindustriesstaging_1/0oadne22vtcdV5riC297/alndnea8d6SkOGXbS297

Foros de MongoDB Community

https://auth.mongodb.com/home/mongodbexternal_communityforums_3/0oa3bqf5mlIQvkbmF297/aln3bqgadajdHoymn297

Motor de comentarios de MongoDB

https://auth.mongodb.com/home/mongodbexternal_uservoice_1/0oa27cs0zouYPwgj0297/aln27cvudlhBT7grX297

MongoDB JIRA

https://auth.mongodb.com/app/mongodbexternal_mongodbjira_1/exk1s832qkFO3Rqox297/sso/saml

Al asignar su dominio al IdP, Cloud Manager sabe que los usuarios de su dominio deben ser dirigidos a Login URL para la configuración de su proveedor de identidad.

Cuando los usuarios visitan la página de inicio de sesión de Cloud Manager, ingresan su dirección de correo electrónico. Si el dominio de correo electrónico está asociado con un proveedor de identidad, serán enviados a la URL de inicio de sesión para ese proveedor de identidad.

Importante

Puedes asignar un único dominio a varios proveedores de identidad. Si lo haces, los usuarios que inician sesión con la consola de MongoDB Cloud son redirigidos automáticamente al primer proveedor de identidad que coincida asignado al dominio.

Para iniciar sesión mediante un proveedor de identidad alternativo, debes:

  • Iniciar sesión en MongoDB Cloud a través del proveedor de identidad deseado

  • Inicia sesión con el Login URL asociado al proveedor de identidad deseado.

Utiliza la Federation Management Console para asignar tu dominio al proveedor de identidad:

1
  1. Si aún no se muestra, selecciona la organización deseada en el menú Organizations de la barra de navegación.

  2. En la barra lateral, haga clic en Organization Settings.

    Se muestra la página Configuración de la organización.

2

En Manage Federation Settings, haz clic en Visit Federation Management App.

3
  1. Haga clic en Add a Domain.

  2. En la pantalla Domains, haz clic en Add Domain.

  3. Ingresa la siguiente información para el mapeo de tu dominio:

    Campo
    Descripción

    Display Name

    Nombre para identificar fácilmente el dominio.

    Nombre de dominio

    Nombre de dominio para asignar.

  4. Haga clic en Next.

4

Nota

Puedes elegir el método de verificación una vez. No se puede modificar. Para seleccionar otro método de verificación, borra y recrea el mapeo de dominio.

Selecciona la pestaña adecuada en función de si cargarás un archivo HTML o crearás un registro DNS TXT para verificar tu dominio:

Carga un archivo HTML que contenga una clave de verificación para verificar que eres el propietario del dominio.

  1. Haga clic en HTML File Upload.

  2. Haga clic en Next.

  3. Descargue el archivo mongodb-site-verification.html que proporciona Cloud Manager.

  4. Sube el archivo HTML a un sitio web de tu dominio. Debes poder acceder al archivo en <https://host.domain>/mongodb-site-verification.html.

  5. Haga clic en Finish.

Cree un registro TXT DNS con su proveedor de dominio para verificar que es el propietario de su dominio. Cada registro DNS asocia una organización específica del Cloud Manager con un dominio específico.

  1. Haga clic en DNS Record.

  2. Haga clic en Next.

  3. Copia el registro TXT proporcionado. El registro TXT tiene la siguiente forma:

    mongodb-site-verification=<32-character string>
  4. Inicia sesión en tu proveedor de nombre de dominio (como GoDaddy.com o networksolutions.com).

  5. Agrega el registro TXT que Cloud Manager proporciona a tu dominio.

  6. Regrese a Cloud Manager y haga clic en Finish.

5

La pantalla Domains muestra los dominios verificados y no verificados que has asociado a tu IdP. Para verificar tu dominio, haz clic en el botón Verify del dominio de destino. Cloud Manager indica si la verificación se realizó correctamente mediante un banner en la parte superior de la pantalla.

6

Importante

Para evitar una posible vulnerabilidad de seguridad, se debe borrar el archivo de registro proporcionado una vez que se complete la verificación.

Después de verificar correctamente tu dominio, usa la Federation Management Console para asociar el dominio con Microsoft Entra ID:

1
2
3
4

Importante

Antes de comenzar las pruebas, copie y guarde el Modo SAML de omisión URL para su proveedor de identidad. Usa esta URL para evitar la autenticación federada en caso de que se quede sin acceso a tu organización de Cloud Manager.

Durante las pruebas, mantén iniciada la sesión en la Federation Management Console para evitar bloqueos.

Para aprender más sobre Bypass SAML Mode, consulta Modo de SAML de omisión.

Utiliza Federation Management Console para probar la integración entre tu dominio y Microsoft Entra ID:

1
2

Ejemplo

Si tu dominio verificado es mongodb.com, introduce alice@mongodb.com.

3

Si mapeó su dominio correctamente, será redirigido a su proveedor de identidad para autenticarse. Si la autenticación con su proveedor de identidad tiene éxito, será redirigido de vuelta a Cloud Manager.

Nota

Puedes omitir la página de inicio de sesión de Cloud Manager navegando directamente a la página Login URL de tu IdP. La página Login URL te lleva directamente a tu IdP para autenticarte.

Usa el Federation Management Console para asignar a los usuarios de tu dominio el acceso a organizaciones específicas de Cloud Manager:

1
  1. Si aún no se muestra, selecciona la organización deseada en el menú Organizations de la barra de navegación.

  2. En la barra lateral, haga clic en Organization Settings.

    Se muestra la página Configuración de la organización.

2

En Manage Federation Settings, haz clic en Visit Federation Management App.

3
  1. Haga clic en View Organizations.

    Cloud Manager muestra todas las organizaciones donde eres un Organization Owner.

    Las organizaciones que aún no están conectadas a la aplicación de la Federación tienen el botón Connect en la columna Actions.

  2. Haz clic en el botón Connect de la organización deseada.

4

Desde la pantalla de Organizations en la consola de gestión:

  1. Haz clic en el Name de la organización que deseas asignar a un proveedor de identidad.

  2. En la pantalla Identity Provider, haz clic en Apply Identity Provider.

    Cloud Manager te dirige a la pantalla Identity Providers que muestra todos los IdP que has vinculado a Cloud Manager.

  3. Para el proveedor de identidad (IdP) al que desea aplicar en la organización, haga clic en Modify.

  4. En la parte inferior del formulario Edit Identity Provider, selecciona las organizaciones a las que se aplica a este proveedor de identidad.

  5. Haga clic en Next.

  6. Haga clic en Finish.

5
  1. Haz clic en Organizations en la navegación izquierda.

  2. En la lista de Organizations, asegúrese de que la organización deseada ahora tenga el Identity Provider esperado.

Puedes configurar las siguientes opciones avanzadas para la autenticación federada para un mayor control sobre tus usuarios federados y el flujo de autenticación:

Nota

Las siguientes opciones avanzadas para la autenticación federada requieren que asignes una organización.

Todos los usuarios que hayas asignado a la aplicación Azure pueden iniciar sesión en Cloud Manager utilizando sus credenciales de Microsoft Entra ID en el dispositivo Login URL. Los usuarios tienen acceso a las organizaciones que hayas vinculado a tu proveedor de identidad (IdP).

Importante

Puedes asignar un único dominio a varios proveedores de identidad. Si lo haces, los usuarios que inician sesión con la consola de MongoDB Cloud son redirigidos automáticamente al primer proveedor de identidad que coincida asignado al dominio.

Para iniciar sesión mediante un proveedor de identidad alternativo, debes:

  • Iniciar sesión en MongoDB Cloud a través del proveedor de identidad deseado

  • Inicia sesión con el Login URL asociado al proveedor de identidad deseado.

Si selecciona un rol de organización por defecto, los nuevos usuarios que inicien sesión en Cloud Manager usando el Login URL tendrán el rol que especificaste.