Resumen
Organizaciones que ejecutan aplicaciones en el Plataforma .NET Suelen atender a múltiples grupos de usuarios, como empleados, clientes, proveedores, socios y partes interesadas externas. Estos usuarios pueden pertenecer a diferentes organizaciones y autenticarse mediante distintos proveedores de identidad (IDP), como Microsoft Azure Active Directory, Okta, ADFS, PingFederate o Google Workspace.
Si bien los marcos de trabajo .NET modernos admiten múltiples esquemas de autenticación, carecen de orquestación centralizada de múltiples proveedores de identidad, lo que hace que las implementaciones sean complejas y difíciles de escalar.
miniOrange resuelve esto actuando como un capa multi-IDP centralizada, lo que permite que las aplicaciones .NET se integren con múltiples proveedores de identidad (SAML 2.0, OpenID Connect, OAuth 2.0) a través de una única capa de autenticación unificada.
Requisitos previos
La organización:
- Ejecuta una o más aplicaciones .NET / ASP.NET / ASP.NET Core.
- Admite múltiples grupos de usuarios internos y externos.
- Requiere autenticación a través de diferentes proveedores de identidad (IDP) según el tipo de usuario o la organización.
- Desea evitar la creación y el mantenimiento de una lógica de autenticación personalizada para cada proveedor de identidad (IDP).
El desafío
Desafíos empresariales
- Experiencia de inicio de sesión fragmentada entre aplicaciones.
- Dificultad para incorporar usuarios externos (proveedores, socios, clientes).
- Aumento de las solicitudes de soporte debido a las múltiples rutas de inicio de sesión.
- Escasa escalabilidad al añadir nuevos proveedores de identidad u organizaciones.
- Experiencia de acceso de usuario inconsistente.
Desafíos técnicos
- Falta de descubrimiento y enrutamiento dinámico de proveedores de identidad (IDP).
- Configuración manual de múltiples integraciones (SAML u OAuth).
- Dificultad para aplicar políticas de autenticación y autorización coherentes.
- Aprovisionamiento de usuarios y asignación de roles complejos.
- Mayores costes de mantenimiento debido a las implementaciones personalizadas.
Nuestra solución
miniOrange habilita la compatibilidad con múltiples proveedores de identidad (IDP) para aplicaciones .NET al actuar como una capa centralizada de múltiples IdP entre la aplicación y varios IdP, abstraiendo la complejidad y centralizando la autenticación.
1. Gestión centralizada de múltiples proveedores de identidad (IDP).
- Configure varios proveedores de identidad (IDP) desde una única interfaz.
- Agregue o modifique los proveedores de identidad (IDP) sin cambiar el código de la aplicación.
- Gestione de forma centralizada los metadatos, los certificados, los puntos finales y las configuraciones.
2. Control de acceso consistente
- Mapeo centralizado de roles mediante la transformación de reclamaciones.
- Aplicación uniforme de las políticas de seguridad (autenticación multifactor, control de sesiones, etc.)
- Autorización estandarizada en todos los proveedores de identidad.
3. Arquitectura de identidad escalable
- Incorpore rápidamente a nuevos socios, proveedores o filiales.
- No se requiere desarrollo personalizado para cada nuevo proveedor de identidad.
- Diseñado para entornos distribuidos y a escala empresarial.
Recorrido del usuario: Autenticación con múltiples proveedores de identidad en una aplicación .NET
Les presentamos a Sarah, una empleada interna que utiliza un portal empresarial basado en .NET . Junto con ella, varios grupos de usuarios acceden a la misma aplicación utilizando diferentes proveedores de identidad (IDP):
- Empleados → Azure AD
- Proveedores → Okta
- Socios → Espacio de trabajo de Google
1. Inicio de sesión de empleados (Azure AD)
Sarah visita la aplicación y selecciona "Iniciar sesión con Azure AD".
Flujo de autenticación:
- La aplicación redirige a Sarah a mininaranja.
- miniOrange la dirige a Azure AD.
- Ella inicia sesión y completa MFA.
- Azure AD envía una respuesta a miniOrange.
- miniOrange lo valida y lo envía a la aplicación.
- Los roles como Empleado o Acceso a RRHH se asignan mediante reclamaciones.
Resultado:
Sarah accede a paneles de control específicos para empleados y a recursos internos.
2. Inicio de sesión del proveedor (Okta)
John, un proveedor externo, accede a la misma aplicación.
Flujo de autenticación:
- Selecciona “Iniciar sesión con Okta”.
- Redirigido a miniOrange → luego a Okta.
- Completa la autenticación.
- Okta devuelve una respuesta a miniOrange.
- miniOrange lo valida y le permite iniciar sesión en la aplicación.
- Roles asignados como Vendor_ReadOnly o Supplier_Manager.
Resultado:
John solo ve datos específicos del proveedor, como pedidos y facturas.
3. Inicio de sesión de socio (Google Workspace)
Alicia, una usuaria asociada, inicia sesión en la misma aplicación.
Flujo de autenticación:
- Selecciona “Iniciar sesión con Google Workspace”.
- Redirigido a Google a través de miniOrange.
- Autenticación exitosa.
- Google envía una respuesta a miniOrange.
- miniOrange la valida y la conecta a la aplicación.
- Se asignaron roles específicos a cada socio.
Resultado:
Alicia accede al contenido de los socios, como documentos compartidos y actualizaciones de proyectos.
Resultado
Tras implementar la compatibilidad con múltiples proveedores de identidad (IDP) en aplicaciones .NET , las organizaciones consiguen:
- Experiencia de inicio de sesión unificada y simplificada para todos los grupos de usuarios.
- Se reduce la confusión al iniciar sesión y la carga de trabajo del servicio de soporte.
- Incorporación más rápida de nuevos proveedores de identidad y socios.
- Aplicación centralizada de funciones y políticas mediante acceso basado en reclamaciones.
- Mayor seguridad gracias a controles de autenticación consistentes.
- Una arquitectura de identidad escalable y preparada para el futuro.
Recursos adicionales
-
Aprovisionamiento de usuarios de .NET SSO y SCIM
-
Inicio de sesión único (SSO) y autenticación de dos factores en .NET
-
Inicio de sesión único (SSO) .NET SAML
-
Autenticación de dos factores de .NET