Asteria Docs

Configurar Microsoft

Registrar una aplicación de Entra, los permisos que necesita cada servicio y el certificado opcional que habilita el acceso a archivos compartidos con un grupo.

Tú registras una aplicación en tu directorio de Microsoft. Después, tus miembros conectan su propia cuenta y el asistente actúa con los permisos de cada uno de ellos.

Esta página es la guía de configuración. Conectores cubre las decisiones de política que conviene tomar antes.

Configurarla con Azure Cloud Shell

El script de configuración crea el registro, añade los servicios elegidos, crea y verifica el secreto de cliente y puede configurar el certificado para el acceso por grupos. Pulsa Intro en la selección de servicios para activarlos todos, que es la configuración recomendada, o escribe una lista más corta. Se ejecuta en tu propio entorno autenticado de Microsoft. Descárgalo en Azure Cloud Shell, revísalo si quieres y ejecútalo:

curl -fsSLo setup-microsoft-connector.sh \
  https://docs.asteria-labs.com/scripts/setup-microsoft-connector.sh
bash setup-microsoft-connector.sh

El script muestra el inquilino y todos los permisos antes de modificar nada. Al terminar, copia el id. del inquilino, el id. de cliente, el secreto de cliente y, si corresponde, el bloque del certificado en Conectores, luego Microsoft, en Asteria Cloud. Microsoft solo muestra el secreto generado en esa sesión de Cloud Shell, así que guárdalo antes de cerrar la ventana.

¿Prefieres configurar o revisar cada parte personalmente? El procedimiento manual siguiente produce el mismo registro.

Configuración manual

1. Registrar la aplicación

En el centro de administración de Microsoft Entra, ve a Identidad, luego Aplicaciones, luego Registros de aplicaciones, luego Nuevo registro.

  • Nombre: lo que tus administradores reconozcan, por ejemplo Asteria Cloud connector.
  • Tipos de cuenta admitidos: Solo cuentas de este directorio organizativo. Un solo inquilino es la opción correcta, y además hace que la verificación de editor de Microsoft no se te aplique.
  • URI de redirección: plataforma Web, y la dirección https://app.asteria-labs.com/api/connectors/callback.

En la página Información general, copia el Id. de aplicación (cliente) y el Id. de directorio (inquilino). Necesitas ambos.

Después, Certificados y secretos, Nuevo secreto de cliente. Copia su valor de inmediato, porque Microsoft lo muestra una sola vez. Anota la fecha de caducidad en un lugar donde vuelvas a verla: cuando un secreto caduca, todas las conexiones de tus miembros dejan de funcionar y solo un administrador puede arreglarlo.

2. Conceder los permisos que usarán tus miembros

Permisos de API, luego Agregar un permiso, luego Microsoft Graph, luego Permisos delegados.

Añade solo las filas de los servicios que piensas ofrecer. Todo el que se conecta aprueba lo que la aplicación pide, así que un permiso sin uso es un permiso que tus miembros aceptan sin obtener nada a cambio.

ServicioPermisosPara qué se usaConsentimiento de administrador
Siempreopenid, email, profile, offline_accessIniciar sesión y permanecer conectado. offline_access evita pedir autenticación una y otra vez.No
ArchivosFiles.Read.AllLeer archivos de OneDrive y SharePoint, y reflejar una carpeta en una colección.No
Edición de archivosFiles.ReadWrite.AllCrear, subir y reemplazar archivos, y guardar entregables en una carpeta.No
Sitios de SharePointSites.Read.AllEnumerar los sitios de SharePoint que sigue un miembro y las bibliotecas de documentos que contienen, para que pueda navegar hasta una carpeta al configurar una colección sincronizada en lugar de pegar un enlace.No
CorreoMail.ReadLeer y buscar en el buzón de un miembro.No
Envío de correoMail.ReadWrite, Mail.SendRedactar, editar y enviar correo en nombre del miembro.No
CalendarioCalendars.ReadWriteLeer el calendario y crear eventos, incluidos enlaces de reunión de Teams.No
DirectorioUser.Read.All, GroupMember.Read.AllBuscar personas por su nombre, sus fotos, sus responsables y sus grupos.Sí
TeamsChat.Read, Team.ReadBasic.All, Channel.ReadBasic.All, ChannelMessage.Read.AllLeer chats y mensajes de canal, y activar flujos de trabajo con los mensajes nuevos.Sí, para ChannelMessage.Read.All
Envío en TeamsChatMessage.Send, ChannelMessage.SendPublicar mensajes en un chat o un canal.No

Las filas marcadas con Sí requieren que un administrador de Microsoft 365 las apruebe una vez para todo el directorio. Usa Conceder consentimiento de administrador en esta página después de añadirlas. Sin eso, un miembro que seleccione ese servicio verá una pantalla de consentimiento que no puede completar.

Microsoft devuelve el conjunto de todo lo que tu directorio ha aprobado para la aplicación, no solo lo que un miembro seleccionó. Un miembro que marque Archivos y Correo puede acabar teniendo todo lo demás que hayas concedido. Añade permisos a medida que decidas abrir servicios, en lugar de todos de golpe.

3. Registrarla en Asteria Cloud

En la consola, ve a Conectores, luego Microsoft, e introduce el id. de cliente, el secreto de cliente y el id. de directorio (inquilino). El formulario rechaza un registro de Microsoft sin el id. de inquilino, porque las direcciones de inicio de sesión de Microsoft son propias de tu directorio.

Activa el interruptor Microsoft 365. Tus miembros no pueden conectarse mientras esté desactivado.

Después van a Perfil, luego Conexiones, y conectan su propia cuenta.

4. Opcional: acceso a archivos compartidos con un grupo

Puedes omitir esta sección y todo lo anterior seguirá funcionando. Lo que se pierde es concreto y conviene entenderlo antes de decidir.

Qué resuelve

Cuando una colección refleja una biblioteca de SharePoint, Asteria Cloud solo muestra a cada persona los documentos que ya puede abrir en SharePoint. Para ello tiene que saber con quién se compartió un documento.

Sin este paso, dos cosas no funcionan:

Los documentos compartidos con un grupo permanecen ocultos. Si un archivo se comparte con un grupo de Microsoft 365 o con un grupo de SharePoint como Miembros del sitio, no podemos comprobar quién pertenece a ese grupo, así que no se lo mostramos a nadie. Como compartir por grupo es la forma habitual de organizar las bibliotecas de SharePoint, esta suele ser la mitad más importante.

Los documentos de una biblioteca que la persona que la añade no posee pueden quedar ocultos a sus compañeros. Microsoft muestra la lista completa de con quién se comparte un archivo solo al propietario de ese archivo. Cualquier otra persona ve únicamente su propio acceso. Por eso, cuando alguien conecta una biblioteca de la que es miembro y no propietario, solo vemos su acceso y ocultamos el archivo a todos los demás.

Ambos fallan en la dirección prudente: se ocultan archivos a personas que deberían verlos, nunca se muestran a quien no debería. Pero los archivos ocultos parecen que el producto pierde documentos, así que merece la pena resolverlo.

Qué hay que configurar

Un certificado. Microsoft exige aquí autenticación por certificado y rechazará un secreto de cliente sin importar qué permisos tenga. Genera uno, guarda la clave donde guardes tus otros secretos, y dale una vigencia que recuerdes renovar:

openssl req -x509 -newkey rsa:2048 -nodes -days 730 \
  -subj "/CN=asteria-acl" -keyout acl-key.pem -out acl-cert.pem

Sube solo acl-cert.pem, el certificado, en Entra dentro de Certificados y secretos, luego Certificados. No subas nunca ahí el archivo de la clave.

Permisos de aplicación, en dos API distintas. Están en una pestaña diferente de todo lo del paso 2. Mientras que los permisos anteriores actúan como el miembro conectado, estos actúan como la propia aplicación, sin ninguna persona de por medio.

En Agregar un permiso, luego Microsoft Graph, luego Permisos de aplicación:

PermisoPara qué se usa
Files.Read.AllLeer la lista completa de con quién se comparte un archivo
User.ReadBasic.All y GroupMember.Read.AllComprobar a qué grupos pertenece una persona. Microsoft exige ambos juntos.

En Agregar un permiso, luego SharePoint, luego Permisos de aplicación:

PermisoPara qué se usa
Sites.Read.AllComprobar quién pertenece a un grupo de sitio de SharePoint como Miembros del sitio

Después, Conceder consentimiento de administrador.

SharePoint y Microsoft Graph ofrecen ambos un permiso llamado Sites.Read.All, y no son el mismo. Necesitas el que está bajo SharePoint.

Si concedes solo el de Microsoft Graph, el acceso por grupo funcionará a medias: los grupos de Microsoft 365 se resolverán, los grupos de sitio de SharePoint nunca, y los documentos compartidos mediante Miembros del sitio seguirán ocultos sin ninguna indicación.

Instala el certificado en Asteria Cloud. En la consola, ve a Conectores, luego Microsoft, luego Actualizar, y pega el contenido de ambos archivos, el certificado seguido de la clave, en Certificado para el acceso por grupo.

La tarjeta mostrará entonces la huella del certificado, que debe coincidir con la que muestra Entra, y su fecha de caducidad. Guardamos la clave cifrada y solo la usamos para comprobar quién puede leer un documento. Nunca se usa para abrir archivos: esos se leen siempre con la cuenta del miembro conectado, de modo que Asteria Cloud nunca puede tener un archivo que esa persona no pudiera abrir por sí misma.

Renueva el certificado antes de que caduque. Cuando caduca, el acceso por grupo se detiene y los documentos compartidos con un grupo dejan de verse, mientras todo lo demás sigue funcionando. La fecha de caducidad está en la tarjeta del conector para que puedas anticiparlo.

Estos permisos son amplios, y ese es el equilibrio

Los permisos de aplicación anteriores permiten a Asteria Cloud leer, en todo tu directorio, quién puede abrir un archivo y quién pertenece a qué grupo. Eso es lo que permite dar una respuesta para una biblioteca que nadie con una conexión personal posee.

No otorgan por sí mismos la lectura del contenido de los archivos: el contenido se lee siempre con la cuenta de un miembro conectado y sus permisos. Si ese equilibrio no te convence, omite esta sección. Todo lo demás funciona, y los archivos compartidos con grupos simplemente permanecen ocultos.

On this page