Ir al contenido principal

v3 - Integración Azure AD (inicio de sesión)

Guía completa de la integración con Azure AD / Microsoft Entra ID: inicio de sesión único (SSO) para el personal, configuración paso a paso, detalle de cada campo, uso diario, gestión de accesos, limitaciones y preguntas frecuentes.

Índice

¿Qué es esta integración?

La integración con Azure Active Directory (hoy Microsoft Entra ID) permite que el personal del club acceda al panel de administración de Golfmanager con su cuenta corporativa de Microsoft, en lugar de usar un usuario y contraseña propios de Golfmanager.

Es lo que se conoce como inicio de sesión único (SSO): el empleado pulsa un botón, se identifica en la pantalla de Microsoft y entra en Golfmanager sin tener que recordar otra contraseña.

Azure AD / Microsoft Entra ID es el sistema de Microsoft donde las empresas gestionan las cuentas y los accesos de sus empleados (el mismo que usan para Office 365, Teams, etc.). SSO significa usar esa misma cuenta para entrar en otras aplicaciones, como Golfmanager.

¿Qué problema resuelve?

  • Una sola identidad para el personal: usan su cuenta de Microsoft, sin contraseñas separadas para Golfmanager.

  • Gestión centralizada de accesos: el departamento de IT controla quién puede entrar desde Azure. Si un empleado deja la empresa y se le desactiva la cuenta de Microsoft, deja de poder entrar en Golfmanager.

  • Permisos según el grupo de Azure: el perfil (nivel de permisos) que recibe cada empleado en Golfmanager se asigna automáticamente según su grupo en Azure.

  • Más seguridad: se aprovechan las políticas de Microsoft (contraseñas, doble factor, etc.).

¿Qué sistemas conecta y en qué dirección viajan los datos?

Conecta el inicio de sesión del panel de Golfmanager con Microsoft (Azure AD):

  • El empleado pulsa "Iniciar sesión con Azure AD" y Golfmanager lo redirige a la pantalla de Microsoft.

  • Microsoft lo autentica y devuelve a Golfmanager su identidad (correo electrónico y grupo) de forma segura.

  • Golfmanager comprueba que ese empleado existe, le asigna el perfil correspondiente y lo deja entrar.

La identidad viaja de Microsoft hacia Golfmanager. Golfmanager confía en Microsoft para verificar quién es la persona; las contraseñas se gestionan siempre en Microsoft, no en Golfmanager.

¿Qué información se intercambia?

Información

Dirección

Para qué

Correo electrónico del empleado

Azure AD → Golfmanager

Identificar al usuario en Golfmanager

Grupo de Azure al que pertenece

Azure AD → Golfmanager

Asignar el perfil (permisos) correspondiente

🔒 Seguridad: Golfmanager nunca recibe ni guarda la contraseña de Microsoft del empleado. Solo recibe su correo y su grupo una vez que Microsoft lo ha autenticado, dentro de un testigo seguro (token) emitido por Microsoft.

Requisitos previos (antes de activar la integración)

  1. Tener Azure AD / Microsoft Entra ID en la organización y permisos para registrar una aplicación en él.

  2. Tener el módulo Azure AD instalado en tu Golfmanager. Si no lo tienes, contacta con soporte.

  3. Que cada empleado ya exista como usuario en Golfmanager, con el mismo correo electrónico que tiene en Microsoft. La integración no crea usuarios nuevos: solo deja entrar a los que ya existen.

  4. Tener definidos los perfiles (permisos) en Golfmanager y saber qué grupo de Azure corresponde a cada uno.

  5. Configurar Azure para que incluya el grupo del usuario en la información que envía (el claim de grupos), ya que Golfmanager lo usa para asignar el perfil. Sin esto, los empleados no podrán entrar.

  6. Permisos de administrador de sistema en Golfmanager para configurar la integración.

Cómo se configura (paso a paso)

Paso 1 — Registrar la aplicación en Azure

  1. El equipo de IT entra en el portal de Microsoft Entra / Azure.

  2. Registra una nueva aplicación (App registration) para Golfmanager.

  3. Configura como URL de redirección (Redirect URI) la dirección de tu Golfmanager seguida de /azuread/callback (por ejemplo, https://tuclub.golfmanager.app/azuread/callback). Debe coincidir exactamente.

  4. Genera un Client Secret (clave secreta) y anota tanto su valor como su identificador (Secret ID).

  5. En la configuración del token de la aplicación, añade el claim de grupos (security groups) para que Microsoft envíe el grupo del usuario.

De ese registro obtendrás cuatro datos: el Tenant ID (identificador de la organización), el Client ID (identificador de la aplicación), el Client Secret (la clave secreta) y el Client Secret ID (el identificador de esa clave).

Paso 2 — Introducir los datos en Golfmanager

  1. Accede a Golfmanager con permiso de administrador de sistema.

  2. Ve a Configuración > Azure AD.

  3. Introduce el Tenant ID.

  4. Introduce el Client ID.

  5. Introduce el Client Secret (se guarda cifrado) y el Client Secret ID.

  6. Guarda los cambios.

Paso 3 — Enlazar los grupos de Azure con los perfiles

  1. En Golfmanager, entra en cada perfil (el conjunto de permisos de un puesto).

  2. Rellena el campo Azure ID con el identificador del grupo de Azure que debe recibir ese perfil.

  3. Guarda los cambios.

Así, cuando un empleado entra, Golfmanager mira su grupo de Azure y le asigna automáticamente el perfil que tenga ese mismo Azure ID.

⚠️ Muy importante: al activar esta integración, el inicio de sesión clásico queda desactivado. Ya no se puede entrar con usuario y contraseña de Golfmanager, ni usar el envío de email de acceso ni el restablecimiento de contraseña: todo el acceso del personal pasa por Microsoft. Antes de activarlo, asegúrate de que la configuración es correcta y de que los usuarios y perfiles están bien enlazados, para no quedar bloqueado fuera del sistema.

Detalle de cada campo de configuración

A continuación se explica, uno por uno, cada campo que interviene en la integración: qué es, cómo afecta al sistema, cómo se comporta y un ejemplo de uso con lo que ocurre al utilizarlo.

Tenant ID

  • Nombre del campo: Tenant ID, en Configuración > Azure AD.

  • Descripción: el identificador de tu organización (tenant) en Microsoft Entra / Azure.

  • Impacto en el sistema: indica a Golfmanager contra qué organización de Microsoft debe autenticar a los empleados. Sin él, la integración no está configurada y no se puede iniciar sesión.

  • Comportamiento del sistema: se usa para construir la dirección de Microsoft a la que se redirige al empleado y a la que se piden los datos de identidad.

  • Ejemplo de uso / qué ocurre: pegas el Tenant ID de tu organización y guardas. A partir de ahí, el botón de inicio de sesión lleva al empleado a la pantalla de Microsoft de tu empresa.

Client ID

  • Nombre del campo: Client ID, en Configuración > Azure AD.

  • Descripción: el identificador de la aplicación que IT registró en Azure para Golfmanager.

  • Impacto en el sistema: identifica a Golfmanager ante Microsoft como la aplicación autorizada a pedir el inicio de sesión. Sin él, Microsoft no reconoce la petición.

  • Comportamiento del sistema: acompaña a cada petición de inicio de sesión y al intercambio del código por el token de identidad.

  • Ejemplo de uso / qué ocurre: pegas el Client ID del registro de aplicación y guardas. Con él, Microsoft sabe que la solicitud viene de tu Golfmanager.

Client Secret

  • Nombre del campo: Client Secret, en Configuración > Azure AD.

  • Descripción: la clave secreta (contraseña de la aplicación) que se genera en Azure.

  • Impacto en el sistema: es lo que demuestra a Microsoft que la petición es legítima al canjear el inicio de sesión. Si falta, es incorrecta o ha caducado, el acceso falla.

  • Comportamiento del sistema: se guarda cifrada y se usa (descifrándola en el momento) para completar el intercambio seguro con Microsoft tras la autenticación del empleado.

  • Ejemplo de uso / qué ocurre: pegas el valor del Client Secret y guardas. Trátala como una contraseña; recuerda que en Azure caduca, así que tendrás que renovarla cuando llegue su fecha.

Client Secret ID

  • Nombre del campo: Client Secret ID, en Configuración > Azure AD.

  • Descripción: el identificador de la clave secreta (el "Secret ID" que Azure muestra junto al valor del Client Secret).

  • Impacto en el sistema: sirve de referencia de qué secreto concreto se está utilizando. Ayuda a identificar y controlar el secreto (por ejemplo, para saber cuál renovar cuando caduque).

  • Comportamiento del sistema: se guarda como dato de configuración asociado al Client Secret.

  • Ejemplo de uso / qué ocurre: pegas el identificador (Secret ID) que ves en Azure junto al secreto y guardas. No es la clave en sí, sino su etiqueta identificadora.

Azure ID (en cada perfil)

  • Nombre del campo: Azure ID, en la ficha de cada perfil de permisos.

  • Descripción: el identificador del grupo de Azure que debe recibir ese perfil de permisos.

  • Impacto en el sistema: es lo que enlaza un grupo de Azure con un perfil de Golfmanager. Determina qué permisos tendrá cada empleado según su grupo.

  • Comportamiento del sistema: al iniciar sesión, Golfmanager toma el grupo que envía Microsoft y busca el perfil cuyo Azure ID coincide; si lo encuentra, le asigna ese perfil al empleado. Esta asignación se revisa en cada inicio de sesión.

  • Ejemplo de uso / qué ocurre: en el perfil "Recepción" pones el Azure ID del grupo "Recepción" de Azure. A partir de ahí, todo empleado de ese grupo entra con el perfil de Recepción. Si no hay ningún perfil con el Azure ID del grupo del empleado, el acceso se rechaza.

Cómo se usa en el día a día

Para el personal, el uso es muy sencillo:

  1. En la pantalla de acceso a Golfmanager, pulsa el botón "Iniciar sesión con Azure AD".

  2. Se abre la pantalla de Microsoft. Introduce tu cuenta corporativa (y el doble factor, si lo tienes activado).

  3. Microsoft te devuelve a Golfmanager y entras directamente en el panel de administración, con los permisos que te corresponden.

Qué ocurre / comportamiento del sistema: Microsoft autentica al empleado y devuelve a Golfmanager un token con su correo y su grupo. Golfmanager (1) busca el usuario por ese correo, (2) toma el grupo y busca el perfil con ese Azure ID, (3) le asigna ese perfil y (4) abre la sesión en el panel. No hay que recordar ninguna contraseña específica de Golfmanager: es siempre la cuenta de Microsoft.

Gestión de usuarios y permisos

  • Dar acceso a alguien: créalo como usuario en Golfmanager con su correo de Microsoft, e inclúyelo en el grupo de Azure adecuado. Su perfil se asignará solo según ese grupo.

  • Cambiar los permisos de alguien: cámbialo de grupo en Azure (o ajusta a qué perfil apunta cada Azure ID). El perfil se actualiza en su próximo inicio de sesión.

  • Quitar el acceso: desactiva o saca al empleado del grupo en Azure. Dejará de poder entrar.

Limitaciones a tener en cuenta

  • Es para el personal (panel de administración), no para los clientes/jugadores del portal de reservas, que siguen entrando como siempre.

  • No crea usuarios: el empleado debe existir previamente en Golfmanager con el mismo correo que en Microsoft.

  • El empleado debe pertenecer a un grupo de Azure y ese grupo debe estar enlazado a un perfil mediante el campo Azure ID. Si no, no podrá entrar.

  • Solo se usa el primer grupo: si un empleado pertenece a varios grupos de Azure, Golfmanager toma uno de ellos para asignar el perfil. Conviene que cada empleado tenga un único grupo relevante para Golfmanager.

  • Azure debe enviar el grupo: hay que configurar la aplicación de Azure para que incluya el grupo en el token; si no, el inicio de sesión falla con "Se esperaba un grupo".

  • Desactiva el acceso clásico: con la integración activa no funcionan el usuario/contraseña de Golfmanager, el email de acceso ni el restablecimiento de contraseña del personal.

  • El Client Secret caduca: los secretos de Azure tienen fecha de caducidad; cuando expira, deja de poder iniciarse sesión hasta que se renueva.

  • Una sola organización (tenant): la integración está pensada para un único Tenant ID.

  • Depende de Microsoft: si el servicio de Azure no está disponible, no se podrá iniciar sesión durante ese tiempo.

Preguntas frecuentes

¿Para quién es esta integración? ¿También para los clientes del portal de reservas?

Es para el personal del club, que entra al panel de administración. Los clientes/jugadores del portal de reservas online no se ven afectados: siguen accediendo como hasta ahora, con su cuenta del portal.

¿La integración crea usuarios nuevos automáticamente?

No. La integración solo deja entrar a empleados que ya existen en Golfmanager. Cada empleado debe estar dado de alta como usuario con el mismo correo electrónico que usa en Microsoft. Si no existe, el acceso se rechaza.

Un empleado no puede entrar y ve "El usuario no existe". ¿Qué pasa?

Significa que el correo de Microsoft con el que se ha identificado no coincide con ningún usuario de Golfmanager. Crea ese empleado como usuario en Golfmanager usando exactamente el mismo correo que tiene en Microsoft, y vuelve a intentarlo.

¿Tengo que configurar algo especial para que Azure envíe el grupo?

Sí. Por defecto, Azure no siempre incluye el grupo del usuario en la información que envía. En el registro de la aplicación, dentro de la configuración del token, hay que añadir el claim de grupos (security groups). Sin esto, todos los inicios de sesión fallarán con "Se esperaba un grupo".

Veo "Se esperaba un grupo". ¿Cómo lo resuelvo?

Quiere decir que Microsoft ha autenticado al empleado pero no ha enviado ningún grupo. Comprueba dos cosas: (1) que el empleado pertenece a un grupo en Azure, y (2) que la aplicación de Azure está configurada para incluir el grupo en el token (el claim de grupos). Corregido eso, el acceso funcionará.

Veo "El grupo no existe". ¿Qué significa?

El empleado llega con un grupo de Azure, pero ningún perfil de Golfmanager tiene ese grupo enlazado. Ve al perfil que corresponda y pon, en su campo Azure ID, el identificador de ese grupo de Azure. A partir de ahí, los empleados de ese grupo entrarán con ese perfil.

¿Qué pasa si un empleado pertenece a varios grupos de Azure?

Golfmanager usa solo uno de los grupos para asignar el perfil. Para evitar resultados imprevistos, conviene que cada empleado tenga un único grupo relevante para Golfmanager, o que todos sus grupos relevantes apunten al mismo perfil.

¿Cómo se decide qué permisos tiene cada empleado?

Por su grupo de Azure. Cada perfil de Golfmanager tiene un campo Azure ID con el identificador de un grupo. Cuando el empleado entra, Golfmanager mira su grupo y le asigna el perfil cuyo Azure ID coincide. Así, los permisos se gestionan desde los grupos de Azure.

He cambiado a un empleado de grupo en Azure. ¿Cuándo se actualizan sus permisos?

En su próximo inicio de sesión. Cada vez que el empleado entra, Golfmanager vuelve a leer su grupo y reasigna el perfil correspondiente. Si ya tenía la sesión abierta, el cambio se aplicará la siguiente vez que inicie sesión.

¿Es verdad que se desactiva el inicio de sesión clásico?

Sí. Con la integración activa, el acceso del personal con usuario y contraseña de Golfmanager queda desactivado, igual que el email de acceso y el restablecimiento de contraseña. Todo el acceso pasa por Microsoft. Por eso es fundamental dejar bien configurados los usuarios y los perfiles antes de activarla, para no quedar bloqueado fuera.

Intento restablecer la contraseña o usar el email de acceso y me sale "Desactivado". ¿Por qué?

Porque con Azure AD activo esas opciones se deshabilitan a propósito: la contraseña la gestiona Microsoft, no Golfmanager. Si has olvidado el acceso, debes recuperarlo desde tu cuenta de Microsoft, no desde Golfmanager.

Veo "No configurado". ¿Qué reviso?

Falta algún dato de conexión. Ve a Configuración > Azure AD y comprueba que están rellenos el Tenant ID, el Client ID y el Client Secret. Completa lo que falte y guarda.

Veo "No autorizado". ¿Cuál suele ser la causa?

Lo más habitual es que las credenciales de la aplicación no sean válidas o que el Client Secret haya caducado. Genera un nuevo Client Secret en Azure, actualízalo (junto con su Secret ID) en Configuración > Azure AD y vuelve a intentarlo. También puede deberse a que Microsoft haya devuelto un error en el proceso de autenticación.

¿El Client Secret caduca? ¿Cómo lo renuevo?

Sí, los secretos de Azure caducan (normalmente al cabo de uno o dos años). Cuando expira, nadie puede iniciar sesión hasta que se renueva. Para renovarlo: genera un nuevo Client Secret en el registro de la aplicación de Azure, copia su valor y su Secret ID, y actualízalos en Configuración > Azure AD. Conviene anotar la fecha de caducidad y renovarlo con antelación.

¿Golfmanager recibe o guarda la contraseña de Microsoft del empleado?

No. La contraseña se introduce siempre en la pantalla de Microsoft y nunca llega a Golfmanager. Golfmanager solo recibe, una vez autenticado el empleado, su correo y su grupo, dentro de un testigo seguro (token) emitido por Microsoft.

¿Qué URL de redirección hay que poner en Azure?

La dirección de tu Golfmanager seguida de /azuread/callback (por ejemplo, https://tuclub.golfmanager.app/azuread/callback). Debe coincidir exactamente con la registrada en Azure; si no, Microsoft no completará la redirección de vuelta.

¿Qué diferencia hay entre el "Client Secret" y el "Client Secret ID"?

El Client Secret es la clave secreta en sí (como una contraseña), y se guarda cifrada. El Client Secret ID es su identificador (la etiqueta que Azure muestra junto al secreto), y sirve para saber de qué secreto se trata. Necesitas ambos: el valor para autenticar y el identificador como referencia.

¿Qué permisos necesito en Golfmanager para configurar la integración?

Permiso de administrador de sistema. Es el nivel necesario para acceder a Configuración > Azure AD e introducir las credenciales.

¿Qué pasa si el servicio de Microsoft/Azure no está disponible?

Mientras Azure no esté operativo, el personal no podrá iniciar sesión, ya que la autenticación depende de Microsoft. Cuando el servicio se restablezca, el acceso volverá a funcionar con normalidad.

Al cerrar sesión en Golfmanager, ¿también cierro la sesión de Microsoft?

No. Al salir de Golfmanager se cierra únicamente la sesión local de Golfmanager; tu sesión de Microsoft sigue activa según las políticas de tu organización.

¿Funciona el doble factor (MFA) de Microsoft?

Sí. Como la autenticación la realiza Microsoft, se aplican todas las políticas de seguridad de tu organización, incluido el doble factor si lo tenéis activado. Es una de las ventajas de centralizar el acceso en Azure.

¿Sirve para varias organizaciones o cuentas de Microsoft a la vez?

La integración está pensada para una única organización (un solo Tenant ID). Si tu estructura tiene varios tenants de Azure, consúltalo con soporte para ver cómo plantearlo.

¿Cómo doy de alta a un nuevo empleado para que pueda entrar?

Tres pasos: (1) créalo como usuario en Golfmanager con su correo de Microsoft; (2) inclúyelo en el grupo de Azure que corresponda a su puesto; y (3) asegúrate de que ese grupo está enlazado a un perfil mediante el campo Azure ID. La próxima vez que inicie sesión, entrará con los permisos de ese perfil.

¿Cómo quito el acceso a un empleado que se va?

Lo más directo es desactivarlo o sacarlo del grupo en Azure: dejará de poder iniciar sesión en Golfmanager de inmediato. Al gestionarse desde Microsoft, las bajas quedan centralizadas con el resto de aplicaciones de la empresa.

¿Puedo volver al inicio de sesión clásico más adelante?

El acceso clásico está desactivado mientras la integración esté activa. Si necesitas revertirlo (por ejemplo, desactivar el módulo), contacta con soporte para hacerlo de forma controlada y sin quedar bloqueado fuera del sistema.

Buenas prácticas recomendadas

  • Prepara antes los usuarios y perfiles: da de alta a los empleados con su correo de Microsoft y enlaza cada grupo de Azure con su perfil antes de activar la integración.

  • Configura el envío del grupo en Azure (el claim de grupos) antes de empezar, o nadie podrá entrar.

  • Verifica el acceso con una cuenta de prueba antes de extenderlo a todo el equipo, para no quedar bloqueado fuera.

  • Da a cada empleado un único grupo relevante para Golfmanager, para que el perfil que reciba sea inequívoco.

  • Controla la caducidad del Client Secret: los secretos de Azure caducan; anota la fecha y renuévalo a tiempo para evitar cortes de acceso.

  • Gestiona altas y bajas desde Azure: centraliza el control de quién entra en los grupos de Microsoft.

¿Ha quedado contestada tu pregunta?