Planeamiento de la administración de identidad y acceso para clientes

Se aplica a: Círculo verde con un símbolo de marca de verificación blanca que indica que el siguiente contenido se aplica a los inquilinos externos. Inquilinos externos (más información)

Id. externa de Microsoft Entra agrega la administración de identidades y acceso de clientes (CIAM) a la aplicación en la plataforma de Microsoft Entra, por lo que obtendrá una integración coherente de aplicaciones, administración de inquilinos y operaciones en escenarios de personal y cliente.

Este artículo es una guía de toma de decisiones para los seis pasos de planeación. Cada sección resume las opciones clave y los vínculos a los documentos de procedimientos y referencia canónicos.

Diagrama que muestra los seis pasos de configuración como flujo horizontal: crear un inquilino externo, elegir un enfoque de autenticación, registrar la aplicación, integrar un flujo de inicio de sesión, proteger el inicio de sesión y personalizar el inicio de sesión.

Vaya a un paso para obtener más información o vaya directamente a las Guías paso a paso.

Paso Guías de procedimientos
Paso 1: Creación de un inquilino externo Creación de un inquilino externo
O inicio de una evaluación gratuita
Paso 2: Elegir un enfoque de autenticación Elegir un enfoque de autenticación
Paso 3: Registrar la aplicación Registro de la aplicación
Paso 4: Integración de un flujo de inicio de sesión con la aplicación Creación de un flujo de usuario
Incorporación de la aplicación al flujo de usuario
Paso 5: Protección del inicio de sesión Agregar autenticación multifactor (MFA)
Revisar la seguridad y la gobernanza
Integrar protección contra bots de terceros(autenticación nativa)
Integrar protección de ATO de terceros(autenticación nativa)
Paso 6: Personalizar el inicio de sesión Personalizar la marca(delegado por el navegador)
Usar un dominio de URL personalizado
Añadir extensiones de autenticación personalizadas

Paso 1: Creación de un inquilino externo

Diagrama que muestra el flujo de configuración con el paso 1, crear un inquilino externo, resaltado.

Tu tenant externo es el entorno donde registras aplicaciones y administras las identidades de los clientes, separado de tu tenant de la plantilla. Al crearlo, elija su ubicación geográfica y su nombre de dominio. Si actualmente usa Azure AD B2C, los inquilinos de B2C existentes no se ven afectados; consulte Planear la migración de Azure AD B2C al identificador externo.

Importante

A partir del 1 de mayo de 2025, Azure Active Directory B2C (Azure AD B2C) ya no está disponible para que los nuevos clientes compren. Para obtener más información, consulte Is Azure AD B2C todavía disponible para comprar? en nuestras preguntas más frecuentes.

El directorio contiene cuentas de administrador y cuentas de cliente. Los clientes normalmente se registran automáticamente; También puede crear cuentas locales. Las cuentas de cliente tienen un conjunto de permisos predeterminado restringido y no pueden ver otros usuarios, grupos o dispositivos.

Creación de un inquilino externo

Paso 2: Elegir un enfoque de autenticación

Diagrama que muestra el flujo de instalación con el paso 2, elija un enfoque de autenticación resaltado.

Decida cómo compilar la experiencia de inicio de sesión antes de registrar la aplicación. Esta opción impulsa el resto de la integración.

  • Autenticación delegada al explorador — Microsoft aloja la página de inicio de sesión; tu aplicación redirige a los usuarios allí. Amplia compatibilidad con múltiples plataformas, SSO mediante el navegador del sistema, menos mantenimiento.
  • Autenticación nativa : la aplicación hospeda la interfaz de usuario de inicio de sesión y llama directamente a MSAL o a la API de autenticación nativa. Control total de la interfaz de usuario, mayor responsabilidad de desarrollo y seguridad.

Elección de un enfoque de autenticación

Paso 3: Registrar la aplicación

Diagrama que muestra el flujo de instalación con el paso 3, registre la aplicación resaltada.

Registre la aplicación en el inquilino externo para establecer una relación de confianza con Microsoft Entra ID. La configuración que configure depende del enfoque de autenticación que eligió en el paso 2:

Setting Delegado por explorador Autenticación nativa
URI de redirección Obligatorio (coincide con la devolución de llamada de inicio de sesión de la aplicación) Solo es necesario como reserva web
Flujos de cliente públicos No es necesario Enabled
Autenticación nativa No es necesario Enabled

Después de registrar la aplicación, actualice el código con el identificador de aplicación (cliente), el subdominio de inquilino y (si procede) el secreto de cliente.

Cómo registrar tu aplicación

Paso 4: Integración de un flujo de inicio de sesión con la aplicación

Diagrama que muestra el flujo de configuración con el paso 4, integrar un flujo de inicio de sesión en tu aplicación, resaltado.

Cree un flujo de usuario de registro e inicio de sesión que defina los métodos de inicio de sesión, los atributos que se van a recopilar y los proveedores de identidades de la aplicación. Cree el flujo de usuario de la misma manera para ambos enfoques de autenticación; la diferencia es la forma en que la aplicación lo controla en tiempo de ejecución:

Delegado por explorador Autenticación nativa
Comportamiento en tiempo de ejecución La aplicación redirige a la página de inicio de sesión hospedada en Microsoft La aplicación llama a las API de autenticación nativa de MSAL desde su propia interfaz de usuario.
Tipos de aplicaciones compatibles Web, SPA, móvil, demonio Móvil, SPA
Proveedores de identidades federados (redes sociales, idP externas) Supported No compatible: use delegado por explorador si es necesario
Branding de empresa Se aplica a las páginas hospedadas en Microsoft Administrado en la interfaz de usuario o localización de la aplicación
Colección de atributos Configurado en el flujo de usuario Configurado en el flujo de usuario; enviado a través del generador de atributos de usuario de MSAL

Planeamiento del flujo de usuario

  • Número de flujos de usuario. Cada aplicación usa un flujo de usuario. Puede compartir un flujo entre aplicaciones o crear hasta 10 por inquilino para experiencias diferenciadas.
  • Atributos que se van a recopilar. Decida qué atributos integrados necesita y si necesita atributos personalizados.
  • Términos y condiciones de consentimiento. Use atributos personalizados para capturar el consentimiento con vínculos a sus términos y directivas de privacidad.
  • Notificaciones de token.Agregue atributos necesarios al token si la aplicación depende de ellos.
  • Métodos de inicio de sesión. Las cuentas locales (OTP de correo electrónico, correo electrónico y contraseña) funcionan con ambos enfoques. Los proveedores federados (Google, Facebook, Apple, otro inquilino de Microsoft Entra, OIDC personalizado) requieren autenticación delegada por explorador.

Integración de un flujo de usuario con la aplicación

Paso 5: Protege tu inicio de sesión

Diagrama que muestra el flujo de instalación con el paso 5, proteger el inicio de sesión, resaltado.

Cada aplicación orientada al cliente necesita MFA y una revisión de seguridad de línea base. Las aplicaciones nativas de autenticación requieren trabajo adicional: dado que tu aplicación es el punto de entrada expuesto para el inicio de sesión, la proteges con un firewall de aplicaciones web (WAF). Las aplicaciones delegadas en el navegador heredan las protecciones de nivel de plataforma de Microsoft en las páginas de inicio de sesión alojadas.

Paso 6: Personalizar el inicio de sesión

Diagrama que muestra el flujo de instalación con el paso 6, personalizar el inicio de sesión, resaltado.

Personalice la apariencia del inicio de sesión y extiéndala con su propia lógica empresarial. Con la autenticación nativa, tu aplicación controla la interfaz de usuario, por lo que la característica de imagen de marca corporativa de Microsoft Entra no se aplica; administra los elementos visuales y la localización en el código de tu aplicación.

  • Personalice la marca(solo con delegación del navegador). Aplique el logotipo, los colores y las cadenas de idioma a las páginas de inicio de sesión hospedadas en Microsoft. Consulte Personalizar la apariencia del inicio de sesión.
  • Use un dominio de dirección URL personalizado. Reemplace el host predeterminado ciamlogin.com por su propio dominio. También es un requisito previo para la protección nativa de bot/ATO de autenticación en el paso 5. Consulte Dominio de dirección URL personalizada.
  • Agregue extensiones de autenticación personalizadas. Amplíe el flujo con lógica del lado servidor. Las extensiones de emisión de tokens funcionan con ambos enfoques; las extensiones de colección de atributos son solo delegadas por el explorador. Consulte Extensiones de autenticación personalizadas.

Pasos siguientes