En esta guía, te mostramos cómo configurar la autenticación federada con Microsoft Entra ID como tu proveedor de identidad.
Después de integrar Microsoft Entra ID y Cloud Manager, puedes usar las credenciales de tu empresa para iniciar sesión en Cloud Manager y otros servicios en la nube de MongoDB.
Limitaciones
Cloud Manager no admite la integración de inicio de sesión único para usuarios de bases de datos.
Requisitos previos
Para usar Microsoft Entra ID como un proveedor de identidad para Cloud Manager, debe contar con:
Una suscripción de Azure. Para obtener una suscripción, visita el portal de Microsoft Azure.
Un inquilino de Microsoft Entra ID asociado a la suscripción. Para obtener información sobre cómo configurar un inquilino de Microsoft Entra ID, se puede consultar la Documentación de Microsoft Entra ID.
Global Administratorprivilegios en tu inquilino de Microsoft Entra ID.Un nombre de dominio personalizado y enrutable.
Procedimientos
Agregar usuarios de dominio
Si aún no lo hiciste, utiliza la consola de Azure para agregar tu nombre de dominio personalizado a Microsoft Entra ID y crear usuarios:
Agrega tu dominio personalizado a Microsoft Entra ID
Agrega tu nombre de dominio personalizado a Microsoft Entra ID para crear usuarios que pertenezcan a tu dominio. Después de agregar tu dominio, también debes agregar la información de DNS de Microsoft Entra ID en un registro TXT con tu proveedor de DNS y verificar la configuración.
Para agregar el dominio personalizado a Microsoft Entra ID, se puede consultar la documentación de Azure.
Crea usuarios de Microsoft Entra ID.
Si aún no existen, crea usuarios en Microsoft Entra ID a los que quieras conceder acceso a la base de datos. Los usuarios deben pertenecer al dominio personalizado que agregaste a Microsoft Entra ID.
Para crear usuarios de Microsoft Entra ID, se puede consultar la documentación de Azure.
Configura Microsoft Entra ID como proveedor de identidades
Utiliza la consola de Azure para configurar Microsoft Entra ID como un proveedor de identidad SAML. Puedes agregar la aplicación de MongoDB Cloud desde la Galería o configurar una aplicación manualmente.
Agrega la aplicación MongoDB Cloud desde la galería.
Para agregar la aplicación MongoDB Cloud a tu tenant de Microsoft Entra ID, consulta la documentación de Azure.
Asigna usuarios a la aplicación.
Asignar usuarios a la aplicación. Estos usuarios tendrán acceso a Cloud Manager y otros servicios en la nube de MongoDB cuando completes el tutorial.
Para asignar usuarios de Microsoft Entra ID a una aplicación, consulta la documentación de Azure.
Navega a la página de configuración de SAML para comenzar a configurar el inicio de sesión único.
Para navegar a la página de configuración de SAML, consulta la documentación de Azure.
Establece valores temporales para el identificador y la URL de respuesta.
Para generar un certificado de firma SAML válido, debe asignar valores temporales a los campos Identifier y Reply URL de su aplicación empresarial Microsoft Entra ID. Si descarga el certificado antes de configurar estos valores, el certificado descargado no será único y deberá descargarlo de nuevo después de configurarlos.
Para establecer los valores temporales:
Haz clic en Edit en la Sección 1.
Remueve cualquier valor por defecto existente y establece los siguientes valores temporales:
ConfiguraciónValor temporalIdentifier (Entity ID)
https://www.okta.com/saml2/service-provider/MongoDBCloudReply URL (Assertion Consumer Service URL).
https://auth.mongodb.com/sso/saml2/Haga clic en Save.
Actualiza la página del navegador para asegurarte de que el certificado se haya regenerado.
La huella digital y la fecha de caducidad del certificado cambian con respecto a los valores que tenían después de que el identificador temporal y la URL de respuesta se actualizaran por primera vez.
Opcional: agrega reclamaciones de grupo al token de SAML.
Omite este paso si no vas a usar la asignación de roles.
Para usar la asignación de roles, agregue la siguiente declaración de grupo al token SAML que Microsoft Entra ID envía al Cloud Manager:
Haz clic en Add a group claim. Azure muestra el panel Group Claims.
En Which groups associated with the user should be returned in the claim?, haz clic en Security groups. Los grupos que puedes seleccionar dependen del tipo de grupos que configuraste en tu entorno Azure. Es posible que necesites seleccionar un tipo diferente de grupo para enviar la información adecuada del grupo.
Desde el menú desplegable Source attribute, selecciona Group Id. Si seleccionas Group Id, Azure envía el ID de objeto del grupo de seguridad y no el nombre del grupo legible para personas. Dependiendo de tu entorno de Azure, podrías tener la opción de seleccionar un atributo de origen diferente que envíe en su lugar el nombre del grupo. Al crear mapeos de roles en Cloud Manager, iguala los datos del grupo de Azure enviados en la respuesta SAML al nombre configurado del mapeo de roles de MongoDB Atlas.
Haz clic en Customize the name of the group claim de la sección Advanced options.
Establece Name en memberOf.
Deja Namespace en blanco.
Borra Emit groups as role claims.
Haga clic en Save.
Agrega una aplicación que no sea de galería a Microsoft Entra ID.
Asigna a la aplicación un nombre descriptivo, como MongoDB-Cloud-Manager.
Para agregar una aplicación que no sea de galería a Microsoft Entra ID, consulta la documentación de Azure.
Asigna usuarios a la aplicación.
Asignar usuarios a la aplicación. Estos usuarios tendrán acceso a Cloud Manager y otros servicios en la nube de MongoDB cuando completes el tutorial.
Para asignar usuarios de Microsoft Entra ID a una aplicación, consulta la documentación de Azure.
Navega a la página de configuración de SAML para comenzar a configurar el inicio de sesión único.
Para navegar a la página de configuración de SAML, consulta la documentación de Azure.
Establece valores temporales para el identificador y la URL de respuesta.
Para generar un certificado de firma SAML válido, debe asignar valores temporales a los campos Identifier y Reply URL de su aplicación empresarial Microsoft Entra ID. Si descarga el certificado antes de configurar estos valores, el certificado descargado no será único y deberá descargarlo de nuevo después de configurarlos.
Para establecer los valores temporales:
Haz clic en Edit en la Sección 1.
Remueve cualquier valor por defecto existente y establece los siguientes valores temporales:
ConfiguraciónValor temporalIdentifier (Entity ID)
https://www.okta.com/saml2/service-provider/MongoDBCloudReply URL (Assertion Consumer Service URL).
https://auth.mongodb.com/sso/saml2/Haga clic en Save.
Actualiza la página del navegador para asegurarte de que el certificado se haya regenerado.
La huella digital y la fecha de caducidad del certificado cambian con respecto a los valores que tenían después de que el identificador temporal y la URL de respuesta se actualizaran por primera vez.
Opcional: borra el Additional Claims.
Para simplificar la configuración SAML, puede eliminar el valor predeterminado Additional claims:
En la sección User Attributes & Claims, haz clic en el icono Edit.
Para cada reclamación en la sección Additional claims, amplía el Context menu y, a continuación, haz clic en Delete.
Edita la reclamación obligatoria Unique User Identifier.
Usa los siguientes valores:
Choose name identifier format:
UnspecifiedSource:
AttributeSource attribute:
user.userprincipalnameNota
Dependiendo de tu configuración de Active Directory, el atributo de origen que utilices puede ser diferente. Utilice el atributo de origen que contenga la dirección de correo electrónico completa de un usuario.
Para editar la reclamación requerida Unique User Identifier, consulta la documentación de Azure.
Agrega reclamaciones de usuario al token SAML.
Agrega las siguientes declaraciones de usuario al token SAML que Microsoft Entra ID envía a Cloud Manager:
Importante
Los valores en la columna Nombre distinguen entre mayúsculas y minúsculas. Introdúcelos exactamente como se muestra.
Debes dejar el campo Namespace vacío para todas las reclamaciones de usuarios.
Nombre | Origen | Atributo de origen |
|---|---|---|
| Atributo |
|
| Atributo |
|
| Atributo |
|
Nota
Dependiendo de la configuración de tu Directorio Activo, los atributos de origen que uses podrían ser diferentes. Utiliza los atributos fuente que contengan el primer nombre, apellido y la dirección de correo electrónico completa de una persona usuaria para los reclamos correspondientes.
Para agregar reclamaciones de usuario, consulta la documentación de Azure.
Opcional: agrega reclamaciones de grupo al token de SAML.
Omite este paso si no vas a usar la asignación de roles.
Para usar la asignación de roles, agregue la siguiente declaración de grupo al token SAML que Microsoft Entra ID envía al Cloud Manager:
Haz clic en Add a group claim. Azure muestra el panel Group Claims.
En Which groups associated with the user should be returned in the claim?, haz clic en Security groups. Los grupos que puedes seleccionar dependen del tipo de grupos que configuraste en tu entorno Azure. Es posible que necesites seleccionar un tipo diferente de grupo para enviar la información adecuada del grupo.
Desde el menú desplegable Source attribute, selecciona Group Id. Si seleccionas Group Id, Azure envía el ID de objeto del grupo de seguridad y no el nombre del grupo legible para personas. Dependiendo de tu entorno de Azure, podrías tener la opción de seleccionar un atributo de origen diferente que envíe en su lugar el nombre del grupo. Al crear mapeos de roles en Cloud Manager, iguala los datos del grupo de Azure enviados en la respuesta SAML al nombre configurado del mapeo de roles de MongoDB Atlas.
Haz clic en Customize the name of the group claim de la sección Advanced options.
Establece Name en memberOf.
Deja Namespace en blanco.
Borra Emit groups as role claims.
Haga clic en Save.
Verifique que el certificado de firma SAML utilice SHA-256.
Para verificar que el certificado de firma SAML utiliza el algoritmo de firma SHA-256, consulte la documentación de Azure.
Agregar Microsoft Entra ID como proveedor de identidad en Cloud Manager
Utiliza la Federation Management Console y la consola de Azure para agregar Microsoft Entra ID como proveedor de identidad:
En MongoDB Cloud Manager, ve a la página Organization Settings.
Si aún no se muestra, selecciona la organización deseada en el menú Organizations de la barra de navegación.
En la barra lateral, haga clic en Organization Settings.
Se muestra la página Configuración de la organización.
Agregar Microsoft Entra ID a Cloud Manager como proveedor de identidad.
Haga clic Add Identity Providers
Si aún no tienes ningún proveedor de identidad configurado, haz clic en Setup Identity Provider. De lo contrario, en la pantalla Identity Providers, haz clic en Add Identity Provider.
Introduce o selecciona los siguientes ajustes del protocolo SAML. Todos los campos son obligatorios:
CampoDescripciónConfiguration Name
Ingrese un nombre descriptivo, como Microsoft Entra ID.
IdP Issuer URI
Pega el Microsoft Entra ID Identifier que copiaste de Azure antes en el tutorial.
IdP Single Sign-On URL
Pega el Login URL que copiaste de Azure antes en el tutorial.
IdP Signature Certificate
Sube el certificado de firma SAML codificado en
Base64que descargarón previamente de Azure durante el tutorial.Puedes:
Subir el certificado desde el ordenador, o
Pegue el contenido del certificado en un cuadro de texto.
Request Binding
Seleccione HTTP POST.
Response Signature Algorithm
Seleccione SHA-256.
Haga clic en Next.
Carga el archivo de metadatos a Azure para terminar de configurar Microsoft Entra ID como proveedor de identidad.
Para cargar el archivo, consulte la captura de pantalla del paso 3 de la sección "Habilitar el inicio de sesión único para una aplicación" en la documentación de Azure. Haga clic en Upload metadata file en la página de configuración de SSO, como se muestra en la captura de pantalla de la documentación de Azure enlazada.
Opcionalmente, se debe agregar una URL de RelayState al proveedor de identidad para enviar a los usuarios a una URL que se elijan y evitar redirecciones innecesarias después de iniciar sesión. Se puede utilizar:
Destino | URL de RelayState | |
|---|---|---|
MongoDB MongoDB Cloud Manager | El Login URL que se generó para la configuración del proveedor de identidad en la aplicación de gestión de federación de MongoDB Cloud Manager. | |
Portal de soporte de MongoDB | | |
MongoDB University | | |
Foros de MongoDB Community | | |
Motor de comentarios de MongoDB | | |
MongoDB JIRA | |
Mapea tu dominio
Al asignar su dominio al IdP, Cloud Manager sabe que los usuarios de su dominio deben ser dirigidos a Login URL para la configuración de su proveedor de identidad.
Cuando los usuarios visitan la página de inicio de sesión de Cloud Manager, ingresan su dirección de correo electrónico. Si el dominio de correo electrónico está asociado con un proveedor de identidad, serán enviados a la URL de inicio de sesión para ese proveedor de identidad.
Importante
Puedes asignar un único dominio a varios proveedores de identidad. Si lo haces, los usuarios que inician sesión con la consola de MongoDB Cloud son redirigidos automáticamente al primer proveedor de identidad que coincida asignado al dominio.
Para iniciar sesión mediante un proveedor de identidad alternativo, debes:
Iniciar sesión en MongoDB Cloud a través del proveedor de identidad deseado
Inicia sesión con el Login URL asociado al proveedor de identidad deseado.
Utiliza la Federation Management Console para asignar tu dominio al proveedor de identidad:
En MongoDB Cloud Manager, ve a la página Organization Settings.
Si aún no se muestra, selecciona la organización deseada en el menú Organizations de la barra de navegación.
En la barra lateral, haga clic en Organization Settings.
Se muestra la página Configuración de la organización.
Ingresa la información de mapeo del dominio.
Haga clic en Add a Domain.
En la pantalla Domains, haz clic en Add Domain.
Ingresa la siguiente información para el mapeo de tu dominio:
CampoDescripciónDisplay Name
Nombre para identificar fácilmente el dominio.
Nombre de dominio
Nombre de dominio para asignar.
Haga clic en Next.
Elige cómo verificar tu dominio.
Nota
Puedes elegir el método de verificación una vez. No se puede modificar. Para seleccionar otro método de verificación, borra y recrea el mapeo de dominio.
Selecciona la pestaña adecuada en función de si cargarás un archivo HTML o crearás un registro DNS TXT para verificar tu dominio:
Carga un archivo HTML que contenga una clave de verificación para verificar que eres el propietario del dominio.
Haga clic en HTML File Upload.
Haga clic en Next.
Descargue el archivo
mongodb-site-verification.htmlque proporciona Cloud Manager.Sube el archivo HTML a un sitio web de tu dominio. Debes poder acceder al archivo en
<https://host.domain>/mongodb-site-verification.html.Haga clic en Finish.
Cree un registro TXT DNS con su proveedor de dominio para verificar que es el propietario de su dominio. Cada registro DNS asocia una organización específica del Cloud Manager con un dominio específico.
Haga clic en DNS Record.
Haga clic en Next.
Copia el registro TXT proporcionado. El registro TXT tiene la siguiente forma:
mongodb-site-verification=<32-character string> Inicia sesión en tu proveedor de nombre de dominio (como GoDaddy.com o networksolutions.com).
Agrega el registro TXT que Cloud Manager proporciona a tu dominio.
Regrese a Cloud Manager y haga clic en Finish.
Verifica tu dominio.
La pantalla Domains muestra los dominios verificados y no verificados que has asociado a tu IdP. Para verificar tu dominio, haz clic en el botón Verify del dominio de destino. Cloud Manager indica si la verificación se realizó correctamente mediante un banner en la parte superior de la pantalla.
Asocia tu dominio con tu proveedor de identidad
Después de verificar correctamente tu dominio, usa la Federation Management Console para asociar el dominio con Microsoft Entra ID:
Prueba tu asignación de dominio
Importante
Antes de comenzar las pruebas, copie y guarde el Modo SAML de omisión URL para su proveedor de identidad. Usa esta URL para evitar la autenticación federada en caso de que se quede sin acceso a tu organización de Cloud Manager.
Durante las pruebas, mantén iniciada la sesión en la Federation Management Console para evitar bloqueos.
Para aprender más sobre Bypass SAML Mode, consulta Modo de SAML de omisión.
Utiliza Federation Management Console para probar la integración entre tu dominio y Microsoft Entra ID:
Haga clic en Next.
Si mapeó su dominio correctamente, será redirigido a su proveedor de identidad para autenticarse. Si la autenticación con su proveedor de identidad tiene éxito, será redirigido de vuelta a Cloud Manager.
Nota
Puedes omitir la página de inicio de sesión de Cloud Manager navegando directamente a la página Login URL de tu IdP. La página Login URL te lleva directamente a tu IdP para autenticarte.
(Opcional) Mapea una organización
Usa el Federation Management Console para asignar a los usuarios de tu dominio el acceso a organizaciones específicas de Cloud Manager:
En MongoDB Cloud Manager, ve a la página Organization Settings.
Si aún no se muestra, selecciona la organización deseada en el menú Organizations de la barra de navegación.
En la barra lateral, haga clic en Organization Settings.
Se muestra la página Configuración de la organización.
Conecta una organización a la aplicación de la Federación.
Haga clic en View Organizations.
Cloud Manager muestra todas las organizaciones donde eres un
Organization Owner.Las organizaciones que aún no están conectadas a la aplicación de la Federación tienen el botón Connect en la columna Actions.
Haz clic en el botón Connect de la organización deseada.
Aplica un proveedor de identidad a la organización.
Desde la pantalla de Organizations en la consola de gestión:
Haz clic en el Name de la organización que deseas asignar a un proveedor de identidad.
En la pantalla Identity Provider, haz clic en Apply Identity Provider.
Cloud Manager te dirige a la pantalla Identity Providers que muestra todos los IdP que has vinculado a Cloud Manager.
Para el proveedor de identidad (IdP) al que desea aplicar en la organización, haga clic en Modify.
En la parte inferior del formulario Edit Identity Provider, selecciona las organizaciones a las que se aplica a este proveedor de identidad.
Haga clic en Next.
Haga clic en Finish.
(Opcional) Configura las opciones avanzadas de autenticación federada
Puedes configurar las siguientes opciones avanzadas para la autenticación federada para un mayor control sobre tus usuarios federados y el flujo de autenticación:
Nota
Las siguientes opciones avanzadas para la autenticación federada requieren que asignes una organización.
Inicia sesión en Cloud Manager utilizando tu URL de inicio de sesión
Todos los usuarios que hayas asignado a la aplicación Azure pueden iniciar sesión en Cloud Manager utilizando sus credenciales de Microsoft Entra ID en el dispositivo Login URL. Los usuarios tienen acceso a las organizaciones que hayas vinculado a tu proveedor de identidad (IdP).
Importante
Puedes asignar un único dominio a varios proveedores de identidad. Si lo haces, los usuarios que inician sesión con la consola de MongoDB Cloud son redirigidos automáticamente al primer proveedor de identidad que coincida asignado al dominio.
Para iniciar sesión mediante un proveedor de identidad alternativo, debes:
Iniciar sesión en MongoDB Cloud a través del proveedor de identidad deseado
Inicia sesión con el Login URL asociado al proveedor de identidad deseado.
Si selecciona un rol de organización por defecto, los nuevos usuarios que inicien sesión en Cloud Manager usando el Login URL tendrán el rol que especificaste.