Puede utilizar el Asistente para agregar asociados de cuenta para agregar un asociado de cuenta nuevo manualmente o mediante la importación de un archivo de directiva. Esta acción permite que las cuentas de usuarios del asociado de cuenta tengan acceso a las aplicaciones web protegidas por este Servicio de federación. Para obtener más información acerca de la funcionalidad de importación mejorada de esta versión de los Servicios de federación de Active Directory (AD FS), consulte las novedades de AD FS en Windows Server 2008 (https://go.microsoft.com/fwlink/?LinkId=85684) (puede estar en inglés).

El requisito mínimo para completar estos procedimientos es pertenecer al grupo local Administradores, o un grupo equivalente. Vea los detalles relativos al uso correcto de las cuentas y pertenencias a grupos en https://go.microsoft.com/fwlink/?LinkId=83477.

Adición de un asociado de cuenta manualmente

Puede utilizar el siguiente procedimiento para agregar un asociado de cuenta manualmente.

Para agregar un asociado de cuenta manualmente
  1. Haga clic en Inicio, seleccione Herramientas administrativas y, a continuación, haga clic en Servicios de federación de Active Directory.

  2. En el árbol de la consola, haga doble clic en Servicio de federación, Directiva de confianza y Organizaciones asociadas.

  3. Haga clic con el botón secundario en Asociados de cuenta, seleccione Nuevo y, a continuación, haga clic en Asociado de cuenta.

  4. En la página Asistente para agregar asociados de cuenta, haga clic en Siguiente.

  5. En la página Importar archivo de directiva, haga clic en No y, a continuación, haga clic en Siguiente.

  6. En la página Detalles del asociado de cuenta, realice las siguientes acciones y después haga clic en Siguiente.

    • En Nombre para mostrar, escriba el nombre para mostrar del asociado de cuenta.

    • En URI del Servicio de federación, escriba el identificador uniforme de recursos (URI) del Servicio de federación.

    • En Dirección URL del extremo de Servicio de federación, escriba el Localizador uniforme de recursos (URL) del Servicio de federación.

  7. En la página Certificado de verificación de asociado de cuenta, escriba la ruta de acceso del certificado de verificación o búsquelo y, a continuación, haga clic en Siguiente.

  8. En la página Escenario de federación, realice una de las siguientes acciones y, a continuación, haga clic en Siguiente:

    • Si va a establecer una confianza federada con otra organización o no desea utilizar una confianza de bosque existente, haga clic en SSO web federado y, a continuación, vaya al paso 10.

    • Si va establecer una confianza federada en la misma organización cuando ambas partes ya comparten una confianza de bosque, haga clic en SSO web federado con confianza de bosque.

  9. En la página SSO web federado con confianza de bosque, realice una de las siguientes acciones y, a continuación, haga clic en Siguiente:

    • Para aceptar a los usuarios de todos los dominios en que confía el asociado de cuenta, haga clic en Todos los dominios y bosques de Active Directory. Se aceptan todos los usuarios que se pueden autenticar para el asociado de cuenta.

    • Para aceptar cuentas de usuario ubicadas en algunos de los dominios en que confía el asociado de cuenta, haga clic en Los siguientes dominios y bosques de Active Directory. En Nuevo dominio o bosque de Active Directory de confianza, escriba el nombre del dominio o bosque y, a continuación, haga clic en Agregar. Sólo se aceptan usuarios de los dominios especificados.

  10. En la página Notificaciones de identidad de asociados de cuenta, seleccione una o más notificaciones de identidad para compartirlas con el asociado de recurso y, a continuación, haga clic en Siguiente:

    • Si el asociado de recurso requiere notificaciones de nombre principal de usuario (UPN) para tomar decisiones de autorización, active la casilla Notificación de UPN.

    Importante

    Si se usan notificaciones de UPN o de correo electrónico para tomar decisiones de autorización, es fundamental que cada asociado de cuenta tenga un sufijo UPN o de correo electrónico único. Si dos asociados de cuenta tienen el mismo sufijo UPN o de correo electrónico, es posible que no se pueda identificar a los usuarios de forma única. Esta condición puede dar como resultado que un usuario de un asociado de cuenta reciba los permisos necesarios para un usuario de otro asociado de cuenta. Esta condición puede suponer también un riesgo de seguridad considerable debido a que un administrador puede crear intencionadamente cuentas de usuario para suplantar a los usuarios de otros asociados de cuenta.

    Nota

    Si ha seleccionado el escenario SSO web federado con confianza de bosque, la opción Notificación de UPN está seleccionada y no es configurable. Esto se debe a que las notificaciones de UPN son necesarias para este escenario.

    • Si el asociado de recurso requiere notificaciones de correo electrónico para tomar decisiones de autorización, active la casilla Notificación de correo electrónico.

    • Si el asociado de recurso requiere notificaciones de nombre común para tomar decisiones de autorización, active la casilla Notificación de nombre común.

  11. Si ha seleccionado Notificación de UPN como notificación de identidad, en la página Sufijos UPN aceptados, realice una de las siguientes acciones y, a continuación, haga clic en Siguiente:

    • Si ha seleccionado la opción SSO web federado con confianza de bosque, haga clic en Todos los sufijos UPN o en Sólo los sufijos de la lista siguiente, escriba el sufijo aceptado y haga clic en Agregar.

    • Si ha seleccionado la opción SSO web federado, en Agregar un nuevo sufijo, escriba el sufijo aceptado y haga clic en Agregar.

  12. Si ha seleccionado Notificación de correo electrónico como notificación de identidad, en la página Sufijos de correo electrónico aceptados, realice una de las siguientes acciones y, a continuación, haga clic en Siguiente:

    • Si ha seleccionado la opción SSO web federado con confianza de bosque, haga clic en Todos los sufijos de correo electrónico o en Sólo los sufijos de la lista siguiente, escriba el sufijo aceptado y haga clic en Agregar.

    • Si ha seleccionado la opción SSO web federado, en Agregar un nuevo sufijo, escriba el sufijo aceptado y haga clic en Agregar.

    Nota

    Las notificaciones de nombre común no requieren información adicional.

  13. En la página Habilitar este asociado de cuenta, si no desea habilitar el asociado de cuenta ahora, desactive la casilla Habilitar este asociado de cuenta y, a continuación, haga clic en Siguiente.

  14. Para agregar un asociado de cuenta nuevo y cerrar el asistente, haga clic en Finalizar.

Adición de un asociado de cuenta mediante la importación de un archivo de directiva

Puede utilizar el siguiente procedimiento para agregar un asociado de cuenta mediante la importación de un archivo de directiva.

Para agregar un asociado de cuenta mediante la importación de un archivo de directiva
  1. Haga clic en Inicio, seleccione Herramientas administrativas y, a continuación, haga clic en Servicios de federación de Active Directory.

  2. En el árbol de consola, haga doble clic en Servicio de federación, Directiva de confianza y Organizaciones asociadas.

  3. Haga clic con el botón secundario en Asociados de cuenta, seleccione Nuevo y, a continuación, haga clic en Asociado de cuenta.

  4. En la página Asistente para agregar asociados de cuenta, haga clic en Siguiente.

  5. En la página Importar archivo de directiva, realice las siguientes acciones y después haga clic en Siguiente:

    • Haga clic en .

    • En Archivo de directiva de interoperabilidad de asociados, busque o escriba la ubicación del archivo de directiva del asociado de cuenta.

  6. En la página Detalles del asociado de cuenta, bajo Nombre para mostrar, escriba el nombre que se mostrará del asociado de cuenta, compruebe que la configuración adicional de asociados importada sea correcta y haga clic en Siguiente.

  7. En la página Certificado de verificación de asociado de cuenta, realice una de las siguientes acciones y después haga clic en Siguiente:

    • Haga clic en Usar el certificado de comprobación del archivo de importación de directiva.

    • Haga clic en Usar un certificado de comprobación distintoy escriba la ubicación del certificado o haga clic en Examinar.

  8. En la página Escenario de federación, realice una de las siguientes acciones y, a continuación, haga clic en Siguiente:

    • Si va a establecer una confianza federada con otra organización o no desea usar una confianza de bosque existente, haga clic en SSO web federado y, a continuación, vaya al paso 10.

    • Si va establecer una confianza federada en la misma organización y ambas partes ya comparten una confianza de bosque, haga clic en SSO web federado con confianza de bosque.

  9. En la página SSO web federado con confianza de bosque, realice una de las siguientes acciones y, a continuación, haga clic en Siguiente:

    • Para aceptar a los usuarios de todos los dominios en que confía el asociado de cuenta, haga clic en Todos los dominios y bosques de Active Directory. Se aceptan todos los usuarios que se pueden autenticar para el asociado de cuenta.

    • Para aceptar cuentas de usuario ubicadas en algunos de los dominios en que confía el asociado de cuenta, haga clic en Los siguientes dominios y bosques de Active Directory. En Nuevo dominio o bosque de Active Directory de confianza, escriba el nombre del dominio o bosque y, a continuación, haga clic en Agregar. Sólo se aceptan usuarios de los dominios especificados.

  10. En la página Notificaciones de identidad de asociados de cuenta, seleccione una o más notificaciones de identidad proporcionadas por este asociado y, a continuación, haga clic en Siguiente:

    • Si el asociado de recurso requiere notificaciones de UPN para tomar decisiones de autorización, active la casilla Notificación de UPN.

    Importante

    Si se usan notificaciones de UPN o de correo electrónico para tomar decisiones de autorización, es fundamental que cada asociado de cuenta tenga un sufijo UPN o de correo electrónico único. Si dos asociados de cuenta tienen el mismo sufijo UPN o de correo electrónico, es posible que no se pueda identificar a los usuarios de forma única. Esta condición puede tener como resultado que un usuario de un asociado de cuenta reciba los permisos necesarios para un usuario de otro asociado de cuenta. Esta condición puede suponer también un riesgo de seguridad considerable debido a que un administrador puede crear intencionadamente cuentas de usuario para suplantar a los usuarios de otros asociados de cuenta.

    Nota

    Si ha seleccionado el escenario SSO web federado con confianza de bosque, la opción Notificación de UPN está seleccionada y no es configurable. Esto se debe a que las notificaciones de UPN son necesarias para este escenario.

    • Si el asociado de recurso requiere notificaciones de correo electrónico para tomar decisiones de autorización, active la casilla Notificación de correo electrónico.

    • Si el asociado de recurso requiere notificaciones de nombre común para tomar decisiones de autorización, active la casilla Notificación de nombre común.

  11. Si ha seleccionado Notificación de UPN como notificación de identidad, en la página Sufijos UPN aceptados, realice una de las siguientes acciones y, a continuación, haga clic en Siguiente:

    • Si ha seleccionado la opción SSO web federado con confianza de bosque, haga clic en Todos los sufijos UPN o en Sólo los sufijos de la lista siguiente, escriba el sufijo aceptado y haga clic en Agregar.

    • Si ha seleccionado la opción SSO web federado, en Agregar un nuevo sufijo, escriba el sufijo aceptado y haga clic en Agregar.

  12. Si ha seleccionado Notificación de correo electrónico como notificación de identidad, en la página Sufijos de correo electrónico aceptados, realice una de las siguientes acciones y, a continuación, haga clic en Siguiente:

    • Si ha seleccionado la opción SSO web federado con confianza de bosque, haga clic en Todos los sufijos de correo electrónico o en Sólo los sufijos de la lista siguiente, escriba el sufijo aceptado y haga clic en Agregar.

    • Si ha seleccionado la opción SSO web federado, en Agregar un nuevo sufijo, escriba el sufijo aceptado y haga clic en Agregar.

  13. En la página Habilitar este asociado de cuenta, si no desea habilitar el asociado de cuenta ahora, desactive la casilla Habilitar este asociado de cuenta y, a continuación, haga clic en Siguiente.

  14. Para agregar un asociado de cuenta nuevo y cerrar el asistente, haga clic en Finalizar.

Cambio del nombre de un asociado de cuenta importado

Puede utilizar el siguiente procedimiento para cambiar el nombre de un asociado de cuenta importado.

Para cambiar el nombre de un asociado de cuenta importado
  1. Haga clic en Inicio, seleccione Herramientas administrativas y, a continuación, haga clic en Servicios de federación de Active Directory.

  2. En el árbol de la consola, haga doble clic en Servicio de federación, Directiva de confianza, Organizaciones asociadas y Asociados de cuenta.

  3. Haga clic con el botón secundario en el asociado de cuenta y, a continuación, haga clic en Cambiar nombre.

  4. Escriba un nombre nuevo para el asociado de cuenta.


Tabla de contenido