Ir al contenido
Avanet

Sincronizar Microsoft Entra ID con Sophos Fusion

La sincronización con Microsoft Entra ID importa en Sophos Fusion (antes Sophos Central) los usuarios y grupos del tenant propio. Estos objetos quedan después disponibles para los productos Fusion y las asignaciones de políticas correspondientes. Los dispositivos no se sincronizan desde Entra ID.

La sincronización del directorio no es lo mismo que el inicio de sesión único. Pone usuarios y grupos a disposición de Sophos Fusion, pero no habilita el inicio de sesión con Entra en el portal de Sophos Fusion. El inicio de sesión de administradores y su configuración de Identity Provider se establecen de forma independiente de la sincronización del directorio.

⚠️ La aplicación de Entra obtiene un amplio acceso de lectura al directorio mediante Directory.Read.All. Por ello, debe utilizarse exclusivamente para esta sincronización. El secreto de cliente no debe aparecer nunca en tickets, capturas de pantalla, chats ni en el repositorio. El identificador de la aplicación y el dominio del tenant no son contraseñas, pero aun así deben anonimizarse en las imágenes públicas.

Algunas capturas existentes aún muestran la denominación anterior Azure AD y una interfaz antigua del portal. El flujo de trabajo sigue siendo reconocible; para los nombres de los menús y los permisos prevalece el texto actual.

Requisitos

Antes de iniciar la configuración, deben estar resueltos los siguientes puntos:

  • un rol de administrador de Sophos Fusion adecuado
  • Microsoft Entra ID y autorización para registrar una aplicación de tenant único
  • un rol de Entra autorizado para conceder el consentimiento de administrador de Microsoft Graph en todo el tenant
  • el dominio principal del tenant en Microsoft Entra ID > Custom domain names
  • direcciones de correo electrónico para los usuarios que Sophos Fusion debe importar
  • un responsable y una fecha programada para renovar posteriormente el secreto de cliente

Los usuarios de un mismo dominio no pueden sincronizarse simultáneamente mediante Active Directory local y Microsoft Entra ID. Sin embargo, AD puede seguir proporcionando dispositivos y grupos de dispositivos mientras Entra ID proporciona usuarios y grupos de usuarios del mismo dominio. Office 365 GCC High no es compatible con esta sincronización de Entra ID.

Solo se puede conectar un origen de Entra ID por dominio. Además, los usuarios y las direcciones de correo electrónico no pueden sincronizarse al mismo tiempo con varias cuentas de Sophos Fusion.

Una cuenta de Sophos Fusion admite como máximo 25 orígenes de directorio; para más orígenes, Sophos remite a Sophos Central Enterprise. Las licencias de prueba también limitan el número de objetos de directorio disponibles. Si los usuarios necesitan el Self Service Portal para administrar su correo, configurar User access antes de la sincronización para que tanto los usuarios nuevos como los existentes reciban la notificación y el acceso previstos.

Entra ID no sincroniza dispositivos ni datos de delegación de usuarios, grupos o Shared Mailboxes. Los objetos de Shared Mailbox pueden importarse, pero Fusion no reconstruye desde Entra los delegados asignados. Este límite es especialmente importante antes de migrar de un AD local a Entra ID.

Conectar Microsoft Entra ID con Sophos Fusion

1. Preparar el origen del directorio en Sophos Fusion

En Sophos Fusion, abrir el icono Global Settings y acceder a:

Platform > Directory service > Add Microsoft Entra ID

Introducir un nombre inequívoco, una breve descripción y el dominio principal del tenant. Después de seleccionar Next, Fusion solicita los datos de la aplicación de Entra que se creará en los pasos siguientes.

Abrir el servicio de directorio en Sophos Fusion
El origen de Entra ID se gestiona en Platform > Directory service.
Seleccionar Microsoft Entra ID como servicio de directorio
La interfaz anterior aún denomina al servicio Azure AD sync; la opción actual es Add Microsoft Entra ID.

2. Registrar una aplicación de Entra dedicada

En el Centro de administración de Microsoft Entra, realizar los pasos siguientes:

  1. Abrir Enterprise applications > New application.
  2. Seleccionar Create your own application.
  3. Introducir un nombre inequívoco, como Sophos Microsoft Entra ID Sync.
  4. Seleccionar Register an application to integrate with Microsoft Entra ID y crear la aplicación.
  5. Elegir Accounts in this organizational directory only (Single tenant) como tipo de cuenta.
  6. Seleccionar Web como tipo de URI de redirección e introducir https://central.sophos.com.
  7. Registrar la aplicación.

central.sophos.com se conserva aquí como URI de redirección técnica compatible con sistemas heredados. Para iniciar sesión actualmente en el portal, utilizar Sophos Fusion.

Single tenant limita la aplicación al directorio propio. La aplicación dedicada también separa la sincronización del directorio del inicio de sesión de administradores y de otras integraciones que requieren permisos adicionales o URI de redirección diferentes.

Abrir Enterprise applications en el antiguo portal de Azure
La interfaz anterior utiliza Enterprise applications; actualmente esta sección se encuentra en Microsoft Entra ID.
Crear una nueva aplicación empresarial
New application inicia el registro de la aplicación dedicada a la sincronización.
Crear una aplicación propia para la sincronización de Entra ID
La aplicación se registra para integrarla con Microsoft Entra ID.
Registrar una aplicación de tenant único para Sophos Fusion
El tipo de cuenta Single tenant y la URI de redirección indicada en el paso 6 corresponden a la sincronización general del directorio de Fusion.

3. Registrar el identificador y el secreto de cliente

En Microsoft Entra ID > App registrations, abrir la nueva aplicación. En Overview, anotar el Application (client) ID. El Object ID no es el identificador de cliente que se necesita aquí.

A continuación, en Certificates & secrets > Client secrets > New client secret, crear un secreto con una fecha de expiración adecuada para el proceso operativo. Inmediatamente después de crearlo aparecen dos datos diferentes:

  • Value: Este valor se introduce en Sophos Fusion como secreto de cliente.
  • Secret ID: Este identificador no se utiliza para la conexión.

El valor del secreto solo se muestra una vez. Debe guardarse inmediatamente en un gestor de contraseñas autorizado; también hay que documentar el responsable y la fecha de expiración.

Abrir App registrations en Microsoft Entra ID
La aplicación de sincronización se sigue configurando en App registrations.
Crear un secreto de cliente para la sincronización con Sophos Fusion
El valor del secreto y la fecha de expiración deben documentarse de forma segura nada más crearlo.

4. Conceder acceso de lectura mediante Microsoft Graph

En el registro de la aplicación, abrir API permissions > Add a permission > Microsoft Graph y añadir exactamente este permiso:

Application permissions > Directory.Read.All

A continuación, seleccionar Grant admin consent for [Tenant]. Después, el estado debe mostrar Granted for [Tenant].

Directory.Read.All es un permiso de aplicación porque Sophos Fusion realiza la sincronización en segundo plano sin que haya un usuario de Entra conectado. Para esta sincronización del directorio no se necesitan permisos delegados adicionales como openid, profile, User.Read.All o Group.Read.All. Tampoco debe concederse Directory.ReadWrite.All: la sincronización necesita acceso de lectura, no permisos de escritura en el tenant.

Seleccionar Microsoft Graph en los permisos de API
La vista anterior muestra una ruta de búsqueda alternativa; en la interfaz actual hay que seleccionar Microsoft APIs > Microsoft Graph.
Seleccionar Directory Read All como permiso de aplicación
Directory.Read.All se selecciona en Application permissions.
Conceder el consentimiento de administrador para Directory Read All
El consentimiento de administrador en todo el tenant activa el permiso para la sincronización en segundo plano.
Revisar la aplicación de Entra para la sincronización con Sophos Fusion
La revisión final incluye el identificador de la aplicación, el permiso y el estado del secreto.

5. Guardar y probar la conexión en Sophos Fusion

Volver al origen de directorio preparado en Sophos Fusion e introducir los valores siguientes:

  • Client ID: Application (client) ID de la aplicación de Entra
  • Domain: dominio principal de Custom domain names, no el identificador del tenant
  • Client secret: el Value guardado anteriormente, no el Secret ID
  • Client secret expiration: fecha de expiración del secreto

A continuación, ejecutar Test connection, guardar la configuración con Save y repetir la prueba de conexión con los datos guardados. Solo dos pruebas correctas confirman que Fusion puede utilizar los valores almacenados.

Prueba de conexión correcta entre Sophos Fusion y Microsoft Entra ID
La prueba de conexión debe ser correcta antes y después de guardar.

Seleccionar usuarios y comprobar la primera sincronización

Elegir los filtros de forma consciente

Sophos Fusion puede importar todos los usuarios y grupos, hasta diez grupos mediante Object ID u objetos seleccionados con filtros de grupos o usuarios. Si ya existen usuarios en Fusion, All users and groups suele ser la opción más segura para la primera comparación, ya que proporciona a Fusion el mayor conjunto posible de coincidencias.

Un filtro de grupos o usuarios puede contener como máximo diez condiciones binarias y tres niveles de grupos AND/OR anidados. Estos límites deben planificarse antes de crear filtros complejos; la vista de filtros no puede anticipar por completo el efecto sobre los objetos existentes en Fusion.

Si un objeto del directorio coincide con un objeto idéntico que hasta ese momento se gestionaba manualmente en Fusion, la sincronización puede convertirlo en un objeto de directorio. Por ello, antes del primer ciclo deben documentarse las coincidencias previstas, los roles y las asignaciones de políticas importantes. Una purga posterior de los datos sincronizados no puede deshacerse y puede eliminar datos asociados.

⚠️ Un cambio posterior del filtro modifica el inventario sincronizado. Los usuarios y grupos que queden fuera del nuevo filtro se eliminan de Sophos Fusion durante la siguiente sincronización. Los objetos administrados manualmente no se ven afectados.

La variante elegida y sus criterios se guardan con Save. Solo después se configuran la programación y la ejecución productiva.

La documentación de Sophos no describe actualmente la vista previa de forma uniforme y la función aún no está disponible en todos los tenants. Si el tenant ofrece Preview una vez finalizada la configuración, hay que desactivar el origen para utilizarla. La vista previa muestra el conjunto de datos seleccionado, pero no todas las consecuencias para los objetos existentes en Fusion. Es válida durante siete días o hasta la siguiente sincronización; si hay más de 20'000 registros, el resultado solo está disponible como exportación JSON. Si la función no está disponible, la primera ejecución debe realizarse con un conjunto piloto claramente definido y una lista documentada de los objetos esperados.

Sincronizar todos los usuarios y grupos

Para la comparación más amplia se abre Global Settings > Platform > Directory service y se selecciona Microsoft Entra ID sync. En Select users and groups to include in the synchronization se elige All users and groups. Después se activa el origen con Turn on, se ejecuta con Synchronize y se compara el resultado en My Environment > Users & Groups con la lista esperada.

Esta variante suele ser útil durante la primera sincronización si Fusion ya contiene usuarios y grupos, porque el conjunto de origen más amplio también permite hacer coincidir el mayor número de objetos existentes. No es necesariamente adecuada para el funcionamiento permanente; después de la primera comparación controlada, las cuentas de servicio y los grupos innecesarios se excluyen con un filtro más restrictivo.

Seleccionar grupos mediante Object ID

Group Object ID importa los grupos seleccionados junto con sus usuarios. Para ello se abre cada grupo en Microsoft Entra, se copia su Object ID y se añade en Fusion a la Group ID list mediante Group Object ID > Add group. Fusion admite como máximo diez Group IDs. Antes de Turn on se comprueban todas las entradas; un grupo innecesario puede eliminarse de la lista mediante su ID.

El cambio a Object IDs sustituye los filtros configurados previamente y, por tanto, puede modificar el inventario de Fusion. Después de Synchronize se revisan en My Environment > Users & Groups todos los grupos seleccionados, miembros representativos y eliminaciones inesperadas.

Seleccionar usuarios mediante un filtro de grupos

En Select users and groups to include in the sync > Add users by group filter se determina primero si deben cumplirse any o all condiciones y grupos. Después se introducen la condición principal, el operador adecuado y el valor de comparación. Los operadores disponibles dependen del atributo; para Last directory sync time, por ejemplo, se ofrecen is, greater or equal y less or equal.

Con Add condition se restringen más los resultados. Add group crea un subconjunto anidado dentro de los usuarios ya encontrados. Por ejemplo, un filtro puede combinar usuarios cuya última sincronización de directorio fue anterior a una fecha determinada, que tienen una dirección proxy y cuyo nombre para mostrar comienza por Admin. Fusion permite en total un máximo de diez condiciones binarias y tres niveles de anidación lógica.

Después de Turn on y Synchronize, el resultado se comprueba en My Environment > Users & Groups. No se copia sin revisar un ejemplo con una fecha histórica; lo decisivo es una fecha de corte actual y un conjunto esperado conocido.

Seleccionar usuarios mediante un filtro de usuarios

Add users by user filter trabaja directamente con atributos de usuario. De nuevo se elige primero any o all y después una condición principal, su operador permitido y el valor de comparación. Para usuarios de Alemania, por ejemplo, la condición puede ser Country is Germany; según el atributo, también puede estar disponible starts with en lugar de is.

Otros bloques Add condition y Add group refinan la selección, por ejemplo, a usuarios alemanes cuyo nombre para mostrar comienza por Admin. También se aplican el límite de diez condiciones binarias y tres niveles de anidación. El filtro solo pasa a producción con Turn on, después se ejecuta con Synchronize y se valida en My Environment > Users & Groups frente a los usuarios y grupos esperados.

Configurar el horario e iniciar la primera ejecución

En Synchronization schedule, seleccionar una programación horaria, diaria, semanal o mensual. Con Hourly se definen el intervalo de horas y la hora de inicio local; con Daily, la hora local; y con Weekly, los días de la semana y la hora. Monthly admite hasta dos días del mes; Add another day añade el segundo. None significa que cada ejecución debe iniciarse manualmente. Save guarda la programación.

A continuación:

  1. Activar Turn on.
  2. Iniciar Synchronize.
  3. En My Environment > Users & Groups, comprobar un usuario esperado, un grupo esperado y su pertenencia.
  4. En el origen de directorio, comprobar el estado, la hora de la última sincronización y el número de usuarios y grupos importados.
  5. Si aparecen advertencias, abrir también Alerts y Reports > Logs > General Logs > Events.

Después de Turn on > Synchronize, Fusion actualiza el estado de sincronización. Los enlaces Users y Groups conducen directamente a los inventarios importados, que también se comprueban en My Environment > Users & Groups.

Una prueba de conexión correcta solo demuestra que Fusion puede utilizar la aplicación de Entra. Únicamente la comprobación del inventario de usuarios y grupos confirma que los filtros y la sincronización producen el resultado esperado.

Generar una vista previa de la sincronización

La vista previa solo está disponible cuando la configuración se ha completado. Si el origen ya está activo, se abre en Global Settings > Platform > Directory service y se detiene con Turn off. Preview y la pestaña Preview solo aparecen una vez finalizado el cambio de estado.

Preview inicia el cálculo. Mientras se ejecuta, Fusion muestra un banner; cuando desaparece se revisa el resultado en la pestaña Preview. El resultado permanece válido durante siete días o hasta la siguiente sincronización productiva. Puede exportarse como JSON. Si hay más de 20'000 registros, Fusion deja de mostrar la tabla completa y la exportación JSON pasa a ser obligatoria.

La vista previa describe el inventario de origen seleccionado, pero no sustituye la revisión de consecuencias para políticas, buzones y eliminaciones. Antes de Turn on se comparan especialmente los usuarios y grupos que ya no se incluirán con el último inventario productivo.

Migrar de Active Directory local a Entra ID

Durante una migración, Entra ID sustituye el origen de AD para los usuarios y grupos de usuarios de un dominio. AD puede seguir proporcionando dispositivos y grupos de dispositivos del mismo dominio. Sin embargo, las carpetas públicas de correo solo se administran mediante AD, que en ese caso también debe sincronizar los usuarios y grupos de usuarios del dominio. Comprobar esta dependencia antes del cambio.

Sincronizar AD justo antes de la transición y Entra ID justo después de añadir el nuevo origen; después, comparar los objetos de ambos orígenes. Los usuarios de AD sin coincidencia se eliminan de Fusion y también pueden desaparecer sus buzones asociados. Fusion deja de actualizar desde AD los Shared Mailboxes existentes y deja de mostrar sus usuarios delegados. Por ello, la comparación debe incluir usuarios, grupos, Shared Mailboxes, dispositivos, grupos de dispositivos y carpetas públicas, no solo el número de usuarios.

Usar únicamente Entra ID para el dominio

  1. Sincronizar el origen de AD y comprobar usuarios, grupos, buzones y los dispositivos existentes.
  2. Abrir el origen de AD en Global Settings > Platform > Directory service y seleccionar Turn off.
  3. Seleccionar Add Microsoft Entra ID, configurar el origen de Entra como se describe arriba y sincronizarlo.
  4. Comprobar en Fusion qué usuarios y grupos se actualizaron, crearon o eliminaron. Los dispositivos, grupos de dispositivos y carpetas públicas existentes permanecen, pero sin AD dejan de actualizarse.
  5. Desinstalar Active Directory Synchronization Setup solo después de aprobar el inventario de Entra y cuando ya no sea necesario actualizar objetos de AD.

Mantener Entra ID para usuarios y AD para dispositivos

  1. Sincronizar el origen de AD y comprobar el inventario actual.
  2. Cambiar los filtros de AD para sincronizar únicamente dispositivos y grupos de dispositivos y, después, desactivar el origen de AD.
  3. Añadir y activar el origen de Entra y comprobar usuarios, grupos de usuarios y Shared Mailboxes.
  4. Volver a activar el origen de AD, sincronizarlo y comprobar dispositivos y grupos de dispositivos.

Tras el cambio, Entra ID actualiza los usuarios y grupos coincidentes y crea objetos nuevos. Los usuarios de AD sin coincidencia se eliminan, mientras que los grupos de AD sin coincidencia se conservan pero dejan de actualizarse. Los Shared Mailboxes de AD mantienen su último estado de AD, pero pierden las asociaciones visibles con usuarios; los nuevos Shared Mailboxes de Entra también aparecen en Users y Mailboxes. Estos efectos distintos justifican una lista específica de objetos esperados para la migración.

Renovar el secreto de cliente antes de que expire

Un secreto caducado detiene las sincronizaciones posteriores. Por ello, la rotación debe comenzar antes de la fecha de expiración:

  1. Crear un nuevo secreto de cliente en el registro de aplicación existente y guardar de forma segura su Value y la fecha de expiración.
  2. Detener el origen de Entra ID en Sophos Fusion mediante Turn off.
  3. Introducir el nuevo valor del secreto y su nueva fecha de expiración.
  4. Ejecutar Test connection, seleccionar Save y volver a ejecutar Test connection.
  5. Activar el origen con Turn on, iniciar una sincronización y comprobar los usuarios y grupos.
  6. Eliminar el secreto antiguo de Entra ID únicamente después de una comprobación satisfactoria.

Hasta volver a activar el origen, una modificación de configuración que todavía no se haya activado en Fusion puede deshacerse con Revert. Después de Turn on, la nueva configuración entra en vigor durante la siguiente ejecución.

Modificar, purgar o eliminar el origen

El nombre, la descripción, los filtros y la programación solo se modifican con el origen desactivado. La nueva configuración entra en vigor con Turn on y después ya no puede volver al estado anterior mediante Revert. Por eso, antes de cambiar un filtro se documentan la definición anterior y una lista de los usuarios y grupos esperados.

Purge data elimina de forma irreversible los datos sincronizados desde ese origen. No es una prueba normal de conexión ni el primer paso ante un secreto caducado. Antes de purgar se comprueban roles, asignaciones de dispositivos, buzones, grupos y vínculos con políticas. Si después también debe eliminarse el origen, se desactiva, se purga y solo entonces se borra mediante Delete directory source. Ni un origen eliminado ni sus datos pueden recuperarse.

Modificar la configuración del origen de Entra

Según el tenant, es posible que la función aún no esté disponible. Para modificarlo se abre Global Settings > Platform > Directory service, se selecciona el nombre del origen y se detiene la sincronización con Turn off. Después pueden editarse el nombre, la descripción, la configuración de Azure, los filtros y la programación.

Si se modificaron la Client ID, el dominio o el Client Secret, se ejecuta Test connection. Save guarda la nueva configuración. Mientras el origen siga desactivado, Revert restaura el estado que estaba activo al desactivarlo. Turn on hace vinculante el cambio; desde ese momento no se puede deshacer mediante Revert y se aplica en la siguiente sincronización. Esta ejecución se compara con los valores esperados de usuarios, grupos y errores.

Purgar los datos sincronizados de Entra

Para eliminar todos los datos sincronizados se abre el origen de Entra en Global Settings > Platform > Directory service y se detiene con Turn off. Después se seleccionan More > Purge data, la confirmación expresa de que la acción es irreversible y nuevamente Purge data. Se observa el estado del origen hasta que indique que la purga ha finalizado.

Una purga elimina los datos importados desde ese origen, no solo una caché. Por eso se documentan previamente los usuarios, grupos, buzones, roles y asignaciones de políticas afectados. Sin esa aprobación, se cancela la acción.

Eliminar por completo el origen de Entra

Un origen solo puede eliminarse después de purgar sus datos sincronizados. En Global Settings > Platform > Directory service se abre el origen, se detiene con Turn off y se elimina mediante More > Delete. Si aún contiene datos sincronizados, Fusion solicita primero Purge now, la confirmación de que la acción es irreversible y Purge data.

Después de completar la purga se seleccionan nuevamente Delete y Delete directory source. Ni el origen ni los datos eliminados pueden recuperarse. A continuación se revisan por separado la aplicación de Entra y su secreto y, si se utilizaban exclusivamente para ese origen, se eliminan de Microsoft Entra después de un desmontaje documentado.

Acotar errores frecuentes

Verification failed due to invalid client ID

Por lo general, se ha copiado el Object ID en lugar del Application (client) ID o el inicio de sesión de la Enterprise Application correspondiente está desactivado. Comprobar ambos puntos en Entra ID y repetir la prueba de conexión.

AADSTS7000215: Invalid client secret

Fusion necesita el Value del secreto que se muestra una sola vez al crearlo. El Secret ID, de aspecto similar, no funciona. Si el valor ya no está disponible, hay que crear un secreto nuevo e introducirlo de forma controlada.

AADSTS7000222: Client secret expired

El secreto ha caducado. Crear un valor nuevo, guardarlo en Fusion junto con la nueva fecha de expiración y completar todo el proceso de rotación.

La conexión funciona, pero faltan usuarios o grupos

Primero, comprobar si el origen está activado, si se ha ejecutado una sincronización y si está activo el horario esperado. Después, verificar los filtros, la dirección de correo electrónico del usuario, la pertenencia a grupos y el dominio principal. En los permisos de API, Directory.Read.All debe figurar como permiso de Application con el consentimiento de administrador concedido.

Los usuarios aparecen duplicados

Sophos Fusion no puede combinar de forma fiable un usuario de Entra con otro creado anteriormente mediante un inicio de sesión de endpoint si el UPN, la dirección de correo electrónico y el nombre de inicio de sesión son distintos. Antes de efectuar una limpieza manual, hay que documentar ambas identidades, los dispositivos afectados y sus asignaciones de políticas.

Para una combinación controlada, se elimina y guarda el login del usuario creado por el dispositivo en Logins > Edit. Después se asigna el mismo login al usuario de Entra sincronizado. El usuario creado por el dispositivo, ahora vacío, solo se elimina cuando los dispositivos, Health y Policies aparecen correctamente en el objeto de Entra. Si tenía un rol de administrador, primero se elimina y después se asigna de forma consciente al usuario de Entra.

La asociación automática solo funciona si el login comunicado por el Endpoint coincide con el UPN de Entra. Separadores distintos, subdominios adicionales u otro login local crean objetos separados. Antes de un despliegue amplio, se comprueba en un dispositivo piloto qué UPN comunica realmente Sophos Fusion.

Los usuarios desaparecen después de cambiar un filtro

Con frecuencia, no se trata de un error de transmisión. El nuevo filtro determina el siguiente inventario sincronizado y puede eliminar objetos importados anteriormente. Desactivar o corregir el filtro, documentar el alcance esperado y solo entonces volver a sincronizar.

Después de cada cambio de filtro, Fusion vuelve a exigir Test connection. Solo entonces puede guardarse la configuración con Save o Save & Sync. Por ello, el mensaje The connection must be verified before saving the configuration es un comportamiento de protección esperado y no un error de autenticación.

Preguntas frecuentes

¿Entra ID también sincroniza equipos y grupos de equipos?

No. Entra ID proporciona usuarios y grupos de usuarios. AD puede seguir como fuente paralela para equipos y grupos del mismo dominio.

¿Por qué no funciona el Client Secret?

Fusion necesita el Secret Value visible una sola vez, no Secret ID. También deben ser correctos caducidad, Application Client ID y Admin Consent para Directory.Read.All.