Configuración de los servicios de Azure para su uso con Administrador de configuración

Se aplica a: Administrador de configuración (rama actual)

Use el Asistente para servicios de Azure para simplificar el proceso de configuración de los servicios en la nube de Azure que usa con Administrador de configuración. Este asistente proporciona una experiencia de configuración común mediante los registros de aplicaciones web de Microsoft Entra. Estas aplicaciones proporcionan detalles de suscripción y configuración, y autentican las comunicaciones con Microsoft Entra ID. La aplicación reemplaza la entrada de esta misma información cada vez que configura un nuevo componente o servicio de Administrador de configuración con Azure.

Servicios disponibles

Configure los siguientes servicios de Azure con este asistente:

Detalles del servicio

En la tabla siguiente se muestran los detalles de cada uno de los servicios.

  • Inquilinos: el número de instancias de servicio que puede configurar. Cada instancia debe ser un inquilino de Microsoft Entra distinto.

  • Nubes: todos los servicios admiten la nube global de Azure, pero no todos los servicios admiten nubes privadas, como la nube de Azure US Government.

  • Aplicación web: si el servicio utiliza una aplicación de Microsoft Entra de tipo Web app / API, también conocida como aplicación de servidor en Administrador de configuración.

  • Aplicación nativa: si el servicio utiliza una aplicación de Microsoft Entra de tipo nativa, también conocida como aplicación cliente en Administrador de configuración.

  • Acciones: Si puede importar o crear estas aplicaciones en el Asistente para servicios de Administrador de configuración Azure.

Servicio Espacios empresariales Nubes Aplicación web Aplicación nativa Acciones
Administración de la nube con
Detección de Microsoft Entra
Múltiples Pública, privada Compatible Compatible Importar, crear

Acerca de las aplicaciones de Microsoft Entra

Los distintos servicios de Azure requieren configuraciones distintas, que se realizan en el Azure Portal. Además, las aplicaciones de cada servicio pueden requerir permisos independientes para los recursos de Azure.

Puede usar una sola aplicación para más de un servicio. Solo hay un objeto para administrar en Administrador de configuración y Microsoft Entra ID. Cuando la clave de seguridad de la aplicación expire, solo tiene que actualizar una clave.

Al crear servicios de Azure adicionales en el asistente, Administrador de configuración está diseñado para reutilizar información que es común entre servicios. Este comportamiento ayuda a evitar que tenga que escribir la misma información más de una vez.

Para obtener más información acerca de las configuraciones y permisos de aplicación necesarios para cada servicio, consulte el artículo correspondiente de Administrador de configuración en Servicios disponibles.

Para obtener más información sobre las aplicaciones de Azure, comience con los artículos siguientes:

Antes de empezar

Después de decidir el servicio al que desea conectarse, consulte la tabla en Detalles del servicio. Esta tabla proporciona la información que necesita para completar el Asistente para servicios de Azure. Tenga una conversación anticipada con su administrador de Microsoft Entra. Decida cuál de las siguientes acciones tomar:

  • Cree las aplicaciones manualmente de antemano en el Azure Portal. A continuación, importe los detalles de la aplicación en Administrador de configuración.

    Sugerencia

    Para obtener más información específica sobre la administración de la nube, consulte Registro manual de aplicaciones de Microsoft Entra para la puerta de enlace de administración de nube.

  • Usa Administrador de configuración para crear directamente las aplicaciones en Microsoft Entra ID. Para recopilar los datos necesarios de Microsoft Entra ID, revise la información de las demás secciones de este artículo.

Algunos servicios requieren que las aplicaciones de Microsoft Entra tengan permisos específicos. Revise la información de cada servicio para determinar los permisos necesarios. Por ejemplo, antes de poder importar una aplicación web, un administrador de Azure debe crearla primero en Azure Portal.

Al configurar el conector de Log Analytics, conceda permiso de colaborador de la aplicación web recién registrado en el grupo de recursos que contiene el área de trabajo relevante. Este permiso permite a Administrador de configuración acceder a esa área de trabajo. Al asignar el permiso, busque el nombre del registro de la aplicación en el área Agregar usuarios de Azure Portal. Este proceso es el mismo que cuando se concede a Administrador de configuración permisos para Log Analytics. Un administrador de Azure debe asignar estos permisos antes de importar la aplicación en Administrador de configuración.

Iniciar el asistente de Servicios de Azure

  1. En la consola de Administrador de configuración, vaya al área de trabajo Administración, expanda Cloud Services y seleccione el nodo Servicios de Azure.

  2. En la pestaña Inicio de la cinta de opciones, en el grupo Servicios de Azure, seleccione Configurar servicios de Azure.

  3. En la página Servicios de Azure del Asistente para servicios de Azure:

    1. Especifique un nombre para el objeto en Administrador de configuración.

    2. Especifique una descripción opcional que le ayude a identificar el servicio.

    3. Seleccione el servicio de Azure que desea conectar con Administrador de configuración.

  4. Seleccione Siguiente para ir a la página de propiedades de aplicaciones de Azure del Asistente para servicios de Azure.

Propiedades de la aplicación de Azure

En la página Aplicación del Asistente para servicios de Azure, seleccione primero el entorno de Azure de la lista. Consulte la tabla en Detalles del servicio para qué entorno está disponible actualmente para el servicio.

El resto de la página de la aplicación varía según el servicio específico. Consulte la tabla de Detalles del servicio sobre qué tipo de aplicación usa el servicio y qué acción puede usar.

Después de especificar las aplicaciones en esta página, seleccione Siguiente para continuar con la página Configuración o Detección del Asistente para servicios de Azure.

Aplicación web

Esta aplicación es el tipo de Microsoft Entra ID Aplicación web / API, también conocida como aplicación de servidor en Administrador de configuración.

Cuadro de diálogo de la aplicación de servidor

Al seleccionar Examinar la aplicación web en la página Aplicaciones del Asistente para servicios de Azure, se abre el cuadro de diálogo de la aplicación de servidor. Muestra una lista que muestra las siguientes propiedades de cualquier aplicación web existente:

  • Nombre descriptivo para inquilinos
  • Nombre descriptivo de la aplicación
  • Tipo de servicio

Hay tres acciones que puede realizar desde el cuadro de diálogo de la aplicación Server:

Después de seleccionar, importar o crear una aplicación web, seleccione Aceptar para cerrar el cuadro de diálogo de la aplicación del servidor. Esta acción regresa a la página Aplicación del Asistente para servicios de Azure.

Cuadro de diálogo Importar aplicaciones (servidor)

Al seleccionar Importar desde el cuadro de diálogo de la aplicación Servidor o la página Aplicación del Asistente para servicios de Azure, se abre el cuadro de diálogo Importar aplicaciones. Esta página le permite especificar información sobre una aplicación web de Microsoft Entra que ya está creada en el portal de Azure. Importa metadatos acerca de esa aplicación web en Administrador de configuración. Especifique la siguiente información:

  • Nombre del inquilino de Microsoft Entra: el nombre del inquilino de Microsoft Entra.
  • Id. del inquilino de Microsoft Entra: el GUID del inquilino de Microsoft Entra.
  • Nombre de la aplicación: un nombre descriptivo para la aplicación, el nombre para mostrar en el registro de la aplicación.
  • Id. de cliente: el valor del identificador de aplicación (cliente) del registro de la aplicación. El formato es un GUID estándar.
  • Clave secreta: debe copiar la clave secreta cuando registre la aplicación en Microsoft Entra ID.
  • Caducidad de clave secreta: Seleccione una fecha futura del calendario.
  • URI de id. de aplicación: Este valor debe ser único en el inquilino de Microsoft Entra. Está en el token de acceso que usa el cliente de Administrador de configuración para solicitar acceso al servicio. El valor es el URI de identificador de aplicación de la entrada de registro de la aplicación en el Centro de administración de Microsoft Entra.

Después de escribir la información, seleccione Verificar. A continuación, seleccione Aceptar para cerrar el cuadro de diálogo Importar aplicaciones. Esta acción regresa a la página Aplicación del Asistente para servicios de Azure o al cuadro de diálogo de la aplicación Servidor.

Importante

Cuando usas una aplicación de Microsoft Entra importada, las notificaciones de la consola no te notifican una fecha de expiración próxima.

Cuadro de diálogo Crear aplicación de servidor

Al seleccionar Crear en el cuadro de diálogo de la aplicación de servidor, se abre el cuadro de diálogo Crear aplicación de servidor. Esta página automatiza la creación de una aplicación web en Microsoft Entra ID. Especifique la siguiente información:

  • Nombre de la aplicación: un nombre descriptivo para la aplicación.

  • Dirección URL de HomePage: este valor no lo usa Administrador de configuración, pero lo requiere Microsoft Entra ID. De forma predeterminada, este valor es https://ConfigMgrService.

  • URI de id. de aplicación: Este valor debe ser único en el inquilino de Microsoft Entra. Está en el token de acceso que usa el cliente de Administrador de configuración para solicitar acceso al servicio. De forma predeterminada, este valor es https://ConfigMgrService. Cambie el valor predeterminado a uno de los siguientes formatos recomendados:

    • api://{tenantId}/{string}, por ejemplo, api://aaaabbbb-0000-cccc-1111-dddd2222eeee/ConfigMgrService
    • https://{verifiedCustomerDomain}/{string}, por ejemplo, https://contoso.onmicrosoft.com/ConfigMgrService
  • Período de validez de la clave secreta: elija 1 año o 2 años en la lista desplegable. Un año es el valor predeterminado.

    Nota:

    Es posible que vea una opción para Nunca, pero Microsoft Entra ya no la admite. Si anteriormente seleccionaba esta opción, la fecha de expiración ahora se establece en 99 años a partir de la fecha en que la creó.

Seleccione Iniciar sesión para autenticarse en Azure como usuario administrativo. Administrador de configuración no guarda estas credenciales. Este rol no requiere permisos en Administrador de configuración y no necesita ser la misma cuenta que ejecuta el Asistente para servicios de Azure. Después de autenticarse correctamente en Azure, la página muestra el nombre del inquilino de Microsoft Entra como referencia.

Seleccione Aceptar para crear la aplicación web en Microsoft Entra ID y cierre el cuadro de diálogo Crear aplicación de servidor. Esta acción vuelve al cuadro de diálogo de la aplicación del servidor.

Advertencia

Si tiene una directiva de acceso condicional de Microsoft Entra definida y aplicada a Todas las aplicaciones en la nube, debe excluir la aplicación de servidor de esta directiva. Para obtener más información sobre cómo excluir aplicaciones específicas, consulte la documentación de acceso condicional de Microsoft Entra.

Aplicación cliente nativa

Esta aplicación es el tipo nativo de Microsoft Entra ID, también conocido como aplicación cliente en Administrador de configuración.

Cuadro de diálogo Aplicación cliente

Al seleccionar Buscar la aplicación cliente nativa en la página Aplicación del Asistente para servicios de Azure, se abre el cuadro de diálogo Aplicación cliente. Muestra una lista que muestra las siguientes propiedades de cualquier aplicación nativa existente:

  • Nombre descriptivo para inquilinos
  • Nombre descriptivo de la aplicación
  • Tipo de servicio

Hay tres acciones que puede realizar desde el cuadro de diálogo de la aplicación cliente:

Después de seleccionar, importar o crear una aplicación nativa, elija Aceptar para cerrar el cuadro de diálogo Aplicación cliente. Esta acción regresa a la página Aplicación del Asistente para servicios de Azure.

Cuadro de diálogo Importar aplicaciones (cliente)

Al seleccionar Importar desde el cuadro de diálogo de la aplicación cliente, se abre el cuadro de diálogo Importar aplicaciones. Esta página le permite especificar información sobre una aplicación nativa de Microsoft Entra que ya está creada en Azure Portal. Importa metadatos acerca de esa aplicación nativa en Administrador de configuración. Especifique la siguiente información:

  • Nombre de la aplicación: un nombre descriptivo para la aplicación.
  • Id. de cliente: el valor del identificador de aplicación (cliente) del registro de la aplicación. El formato es un GUID estándar.

Después de escribir la información, seleccione Verificar. A continuación, seleccione Aceptar para cerrar el cuadro de diálogo Importar aplicaciones. Esta acción vuelve al cuadro de diálogo Aplicación cliente.

Sugerencia

Al registrar la aplicación en Microsoft Entra ID, es posible que deba especificar manualmente el siguiente URI de redireccionamiento: ms-appx-web://Microsoft.AAD.BrokerPlugin/<ClientID>. Especifica el GUID de id. de cliente de la aplicación, por ejemplo: ms-appx-web://Microsoft.AAD.BrokerPlugin/00001111-aaaa-2222-bbbb-3333cccc4444.

Cuadro de diálogo Crear aplicación cliente

Al seleccionar Crear en el cuadro de diálogo Crear aplicación cliente, se abre el cuadro de diálogo Crear aplicación cliente. Esta página automatiza la creación de una aplicación nativa en Microsoft Entra ID. Especifique la siguiente información:

  • Nombre de la aplicación: un nombre descriptivo para la aplicación.
  • Dirección URL de respuesta: Administrador de configuración no usa este valor, pero lo requiere Microsoft Entra ID. De forma predeterminada, este valor es https://ConfigMgrService.

Seleccione Iniciar sesión para autenticarse en Azure como usuario administrativo. Administrador de configuración no guarda estas credenciales. Este rol no requiere permisos en Administrador de configuración y no necesita ser la misma cuenta que ejecuta el Asistente para servicios de Azure. Después de autenticarse correctamente en Azure, la página muestra el nombre del inquilino de Microsoft Entra como referencia.

Seleccione Aceptar para crear la aplicación nativa en Microsoft Entra ID y cierre el cuadro de diálogo Crear aplicación cliente. Esta acción vuelve al cuadro de diálogo Aplicación cliente.

Configuración o detección

Después de especificar las aplicaciones web y nativas en la página Aplicaciones, el Asistente para servicios de Azure continúa con una página de Configuración o Detección, según el servicio al que se conecte. Los detalles de esta página varían de un servicio a otro. Para obtener más información, vea los artículos siguientes:

Por último, complete el Asistente para servicios de Azure a través de las páginas Resumen, Progreso y Finalización. Ha completado la configuración de un servicio de Azure en Administrador de configuración. Repita este proceso para configurar otros servicios de Azure.

Actualizar la configuración de la aplicación

Para permitir que los clientes de Administrador de configuración soliciten un token de dispositivo de Microsoft Entra y habilitar los permisos de datos del directorio de lectura, debe actualizar la configuración de la aplicación del servidor web.

  1. En la consola de Administrador de configuración, vaya al área de trabajo Administración, expanda Cloud Services y seleccione el nodo inquilinos de Microsoft Entra.
  2. Seleccione el inquilino de Microsoft Entra para la aplicación que desea actualizar.
  3. En la sección Aplicaciones, seleccione su aplicación de servidor web Microsoft Entra y, a continuación, seleccione Actualizar configuración de la aplicación en la cinta de opciones.
  4. Cuando se le pida confirmación, seleccione para confirmar que desea actualizar la aplicación con la configuración más reciente.

Renovar clave secreta

Debe renovar la clave secreta de la aplicación Microsoft Entra antes de que finalice su período de validez. Si deja que la clave caduque, Administrador de configuración no puede autenticarse con Microsoft Entra ID, lo que hará que los servicios de Azure conectados dejen de funcionar.

A partir de la versión 2006, la consola de Administrador de configuración muestra notificaciones para las siguientes circunstancias:

  • Una o más claves secretas de la aplicación Microsoft Entra expirarán pronto
  • Una o más claves secretas de la aplicación Microsoft Entra han caducado

Para mitigar ambos casos, renueve la clave secreta.

Para obtener más información acerca de cómo interactuar con estas notificaciones, consulte Notificaciones de la consola de Administrador de configuración.

Nota:

A partir de Administrador de configuración 2409, los servicios de Azure usan Microsoft Graph. El inicio de sesión para renovar la clave secreta requiere el consentimiento para el permiso de Microsoft Graph Directory.Read.All , que el rol de administrador de aplicaciones en la nube no puede conceder. Debe iniciar sesión con una cuenta que tenga el rol de administrador global (o un rol que pueda conceder consentimiento de administrador para permisos de Microsoft Graph, como administrador de roles con privilegios). Para obtener más información, consulte Diferencias de permisos entre Azure AD Graph y Microsoft Graph.

Renovar clave para la aplicación creada

  1. En la consola de Administrador de configuración, vaya al área de trabajo Administración, expanda Cloud Services y seleccione el nodo inquilinos de Microsoft Entra.

  2. En el panel Detalles, seleccione el inquilino de Microsoft Entra para la aplicación.

  3. En la cinta de opciones, seleccione Renovar clave secreta. Especifique las credenciales del propietario de la aplicación o de un administrador de Microsoft Entra.

Renovar clave para la aplicación importada

Si ha importado la aplicación de Azure en Administrador de configuración, use el Azure Portal para renovarla. Anote la nueva clave secreta y la fecha de expiración. Agregue esta información en el asistente Renovar clave secreta .

Nota:

Guarde la clave secreta antes de cerrar la página Clave de propiedades de la aplicación de Azure. Esta información se quita al cerrar la página.

Deshabilitar autenticación

A partir de la versión 2010, puede deshabilitar la autenticación de Microsoft Entra para los espacios empresariales no asociados con usuarios y dispositivos. Cuando se incorpora Administrador de configuración a Microsoft Entra ID, permite que el sitio y los clientes usen la autenticación moderna. Actualmente, la autenticación de dispositivos de Microsoft Entra está habilitada para todos los inquilinos incorporados, tenga o no dispositivos. Por ejemplo, tiene un inquilino independiente con una suscripción que usa para que los recursos de proceso admitan una puerta de enlace de administración en la nube. Si no hay usuarios o dispositivos asociados al inquilino, deshabilite la autenticación de Microsoft Entra.

  1. En la consola de Administrador de configuración, ve al área de trabajo Administración.

  2. Expanda Cloud Services y seleccione el nodo Servicios de Azure.

  3. Seleccione la conexión de destino de tipo Administración en la nube. En la cinta de opciones, seleccione Propiedades.

  4. Cambie a la pestaña Aplicaciones .

  5. Seleccione la opción para deshabilitar la autenticación de Microsoft Entra para este inquilino.

  6. Seleccione Aceptar para guardar y cerrar las propiedades de conexión.

Sugerencia

Este cambio puede tardar hasta 25 horas en surtir efecto en los clientes. Para realizar pruebas para acelerar este cambio de comportamiento, siga estos pasos:

  1. Reinicie el servicio sms_executive en el servidor del sitio.
  2. Reinicie el servicio ccmexec en el cliente.
  3. Desencadene la programación del cliente para actualizar el punto de administración predeterminado. Por ejemplo, usa la herramienta de programación de envío: SendSchedule {00000000-0000-0000-0000-000000000023}

Ver la configuración de un servicio de Azure

Vea las propiedades de un servicio de Azure que haya configurado para su uso. En la consola de Administrador de configuración, vaya al área de trabajo Administración, expanda Cloud Services y seleccione Servicios de Azure. Seleccione el servicio que desea ver o editar y, a continuación, seleccione Propiedades.

Si selecciona un servicio y, a continuación, elige Eliminar en la cinta de opciones, esta acción elimina la conexión en Administrador de configuración. No quita la aplicación en Microsoft Entra ID. Pida a su administrador de Azure que elimine manualmente la aplicación si ya no es necesaria. O ejecute el Asistente para servicios de Azure para importar la aplicación.

Flujo de datos de administración en la nube

El siguiente diagrama es un flujo de datos conceptual para la interacción entre Administrador de configuración, Microsoft Entra ID y los servicios en la nube conectados. En este ejemplo concreto se utiliza el servicio de administración en la nube, que incluye un cliente de Windows 10 y aplicaciones de servidor y cliente. Los flujos para otros servicios son similares.

Diagrama de flujo de datos para Administrador de configuración con Microsoft Entra ID y Cloud Management

  1. El administrador de Administrador de configuración importa o crea las aplicaciones de cliente y servidor en Microsoft Entra ID.

  2. Administrador de configuración Microsoft Entra se ejecuta el método de detección de usuarios. El sitio utiliza el token de la aplicación de servidor Microsoft Entra para consultar objetos de usuario de Microsoft Graph.

  3. El sitio almacena datos sobre los objetos de usuario. Para obtener más información, consulte Detección de usuarios de Microsoft Entra.

  4. El cliente de Administrador de configuración solicita el token de usuario de Microsoft Entra. El cliente realiza la notificación utilizando el id. de aplicación de la aplicación cliente de Microsoft Entra y la aplicación del servidor como audiencia. Para obtener más información, consulte Notificaciones en tokens de seguridad de Microsoft Entra.

  5. El cliente se autentica en el sitio presentando el token de Microsoft Entra a la puerta de enlace de administración en la nube y al punto de administración local.

Para obtener información más detallada, consulte Flujo de trabajo de autenticación de Microsoft Entra.