Autenticación basada en servicios para la aplicación móvil Warehouse Management

La aplicación móvil Warehouse Management admite los siguientes tipos de autenticación basada en usuario:

Importante

Microsoft recomienda encarecidamente que utilices la autenticación por nombre de usuario/contraseña para todos los despliegues nuevos y existentes. El flujo de código del dispositivo es inherentemente más vulnerable a ataques de phishing porque un actor malicioso puede engañar a un usuario para que introduzca un código legítimo en su nombre, y Microsoft Entra ID no tiene una forma fiable de verificar que la persona que introduce el código inicia sesión desde el dispositivo que lo generó. A partir del 1 de julio de 2026, la configuración predeterminada de seguridad de Microsoft Entra ID bloquea el flujo de código de dispositivos en nuevos inquilinos, incluidos los nuevos que se crean para pruebas. Los inquilinos existentes no se ven afectados automáticamente a menos que ya tengan activados los valores de seguridad por defecto. Si tu entorno aún requiere flujo de código de dispositivo (por ejemplo, para scripts heredados o escenarios de prueba que aún no pueden actualizarse), consulta Autenticación por flujo de código de dispositivo para información sobre cómo activarla y actualiza tu configuración para usar autenticación por nombre de usuario/contraseña lo antes posible.

Todas las cuentas de Microsoft Entra ID que se utilizan para iniciar sesión deben recibir solo el conjunto mínimo de permisos que requieren para realizar sus tareas de almacenamiento. Los permisos deben limitarse estrictamente a las actividades de los usuarios de dispositivos móviles del almacén. Nunca use una cuenta de administrador para iniciar sesión en los dispositivos.

Escenarios para administrar dispositivos, usuarios de Microsoft Entra ID y usuarios de dispositivos móviles

La aplicación móvil Administración de almacenes usa Microsoft Entra ID para autenticarse con Dynamics 365 Supply Chain Management. Elija uno de los dos escenarios para administrar cuentas de Microsoft Entra ID. En ambos escenarios, cada trabajador de almacenamiento tiene un registro de trabajo de almacenamiento en el módulo Administración de almacenamiento con una o varias cuentas de usuario de dispositivo móvil.

Uso de una cuenta de usuario Microsoft Entra ID por dispositivo

En este escenario, cada dispositivo móvil tiene su propia cuenta de Microsoft Entra ID. Los trabajadores no necesitan cuentas individuales de Microsoft Entra ID.

Funciona de esta manera:

  1. El administrador configura la aplicación con autenticación de nombre de usuario/contraseña (recomendada) usando la cuenta Microsoft Entra ID del dispositivo. (El flujo de código del dispositivo también funciona en este caso, pero no se recomienda.)
  2. Una vez autenticada la aplicación, los trabajadores inician sesión con las credenciales de su cuenta de usuario en sus dispositivos móviles (identificador de usuario y contraseña).
  3. Cuando un trabajador cierra sesión, la aplicación se mantiene autenticada con administración de cadenas de suministros y muestra la página de inicio de sesión para el siguiente trabajador.

Este enfoque funciona mejor cuando varios trabajadores comparten dispositivos en una ubicación.

Uso de una cuenta de usuario Microsoft Entra ID por trabajo

En este escenario, cada trabajador tiene su propia cuenta de Microsoft Entra ID vinculada a su registro de trabajo de almacenamiento en administración de cadenas de suministros.

Funciona de esta manera:

  1. El trabajador inicia sesión con sus credenciales de Microsoft Entra ID.
  2. Si se configura un identificador de usuario predeterminado para la cuenta de un trabajador de almacén, este inicio de sesión único autentica la aplicación y lo registra como trabajador en un solo paso.
  3. La misma sesión de Microsoft Entra ID se puede compartir entre otras aplicaciones del dispositivo (como Microsoft Teams o Outlook).

Este enfoque admite el inicio de sesión único (SSO) y es mejor cuando los trabajadores usan dispositivos dedicados o cuando se necesitan controles de identidad más estrictos.

Autenticación de nombre de usuario y contraseña

Al usar la autenticación de nombre de usuario y contraseña, cada trabajador humano debe escribir el nombre de usuario y la contraseña de Microsoft Entra ID asociados con el dispositivo o con ellos mismos (según el escenario de autenticación que esté usando). Es posible que también deban introducir un ID de cuenta de usuario y una contraseña de dispositivo móvil, dependiendo de su configuración de registro de trabajador de almacén. Este método de autenticación admite inicio de sesión único (SSO), que también permite la comodidad de la implementación masiva móvil (MDM).

Microsoft recomienda la autenticación por nombre de usuario/contraseña para todos los despliegues nuevos y existentes. Opcionalmente puedes habilitar la autenticación intermediada para soportar SSO.

La app no tiene dependencia obligatoria del intermediario. Puede autenticarse a través del navegador del sistema o una vista web nativa, sin Microsoft Authenticator, Intune Portal de empresa ni ninguna otra aplicación complementaria. La mayoría de los escenarios de primera línea no requieren autenticación intermediada. La decisión de usarlo o no es una decisión de diseño de seguridad que corresponde a su organización.

Microsoft Entra ID también ofrece acceso por código QR y PIN, que permite a los trabajadores iniciar sesión rápidamente en dispositivos compartidos escaneando un código QR e introduciendo un PIN, en lugar de tener que escribir un nombre de usuario y contraseña completos cada vez. Este flujo funciona sin Microsoft Authenticator ni Intune Portal de empresa. Los requisitos previos para licencias y inquilinos se listan en Prerrequisitos para habilitar el método de autenticación por código QR.

Note

En la versión actual de la aplicación móvil Warehouse Management, el inicio de sesión por código QR y PIN solo funciona cuando la app se autentica a través del navegador (autenticación basada en navegador). No se soporta cuando un intermediario gestiona el inicio de sesión de forma nativa en el dispositivo. Por lo tanto, aún no puedes combinarlo con la autenticación intermediada. Se planea un soporte más amplio para iniciar sesión con códigos QR en una futura versión de la aplicación.

Este código QR es una credencial de inicio de sesión de Microsoft Entra ID para trabajadores. No es lo mismo que el código QR que usas para distribuir la configuración de conexión a los dispositivos. Aprende más en Leer ajustes de conexión desde un código QR.

Crear manualmente un registro de aplicación en Microsoft Entra ID

La aplicación móvil Gestión de almacenes usa un registro de aplicación de Entra ID de Microsoft para autenticarse y conectarse al entorno de Gestión de la Cadena de Suministro. Puede usar una aplicación global proporcionada y mantenida por Microsoft, o bien puede registrar su propia aplicación en Microsoft Entra ID siguiendo el procedimiento de esta sección.

Importante

Use la aplicación global si es posible. Es más fácil configurar y mantener, y admite la mayoría de los escenarios, incluidos Acceso condicional de Microsoft Entra. Cuando usas la aplicación global, no tienes que proporcionar un ID de cliente o un tenant en la configuración de conexión de la app.

Solo necesitas tu propio registro de aplicación (y por tanto un ID de cliente) en los siguientes casos:

  • Te conectas a un entorno de Dynamics 365 Finance + Operations (on-premises).
  • Te conectas a una nube distinta de Azure Global (por ejemplo, una nube soberana como Microsoft Azure operada por 21Vianet en China).
  • Tienes requisitos específicos que la solicitud global no cumple.

Si puede usar la aplicación global, puede omitir esta sección. Para obtener más información sobre cómo usar la aplicación global, consulte Instalación de la aplicación móvil Administración de almacenamiento. Si necesita un registro manual de la aplicación, continúe con esta sección.

El siguiente procedimiento muestra una forma de registrar una aplicación en Microsoft Entra ID. Para obtener información detallada y alternativas, use los vínculos tras el procedimiento.

  1. En un explorador web, vaya a https://portal.azure.com.

  2. Especifique el nombre y la contraseña del usuario que tiene acceso a la suscripción de Azure.

  3. Use el campo de búsqueda en la parte superior de la página para buscar y abrir el servicio Microsoft Entra ID.

  4. Asegúrese de estar trabajando con la instancia de Microsoft Entra ID que utilice administración de cadenas de suministros.

  5. En el panel de navegación izquierdo, expanda Administrar y seleccione Registros de aplicaciones.

  6. En la barra de herramientas, seleccione Nuevo registro para abrir el asistente Registrar una solicitud.

  7. Escriba un nombre para la aplicación, seleccione la opción Solo cuentas en el directorio de esta organización y luego elija Registrar.

  8. Se abre el nuevo registro de la aplicación. Anote el valor de id. de aplicación (cliente), ya que lo necesita más adelante. Este id. se referirá más adelante en este artículo como Id. de cliente.

  9. En la lista Administrar, seleccione Autenticación.

  10. En la página Autenticación de la nueva aplicación, abra la pestaña Configuración , establezca Permitir flujos de cliente públicos en Habilitado y seleccione Guardar.

  11. Abra la pestaña Configuración del URI de redirección y seleccione Agregar URI de redirección.

  12. En el cuadro de diálogo, seleccione Android. Entonces establezca los campos siguientes:

    • Nombre del paquete : escriba el siguiente valor (distingue mayúsculas de minúsculas):

      com.Microsoft.WarehouseManagement
      
    • Hash de firma : introduzca el siguiente valor:

      hpavxC1xAIAr5u39m1waWrUbsO8=
      

    Seleccione Configurar para guardar la configuración y cerrar el cuadro de diálogo para volver a la página Autenticación , que ahora muestra las nuevas configuraciones de la plataforma.

  13. En la pestaña Configuración del URI de redirección , seleccione Agregar URI de redirección.

  14. En el cuadro de diálogo, seleccione iOS/macOS.

  15. Establezca el campo Id. de lote en el siguiente valor:

    com.microsoft.WarehouseManagement
    
  16. Seleccione Configurar para guardar la configuración. Cierre el cuadro de diálogo para volver a la página Autenticación , que ahora muestra las nuevas configuraciones de la plataforma.

  17. En el panel de navegación izquierdo, expanda Administrar y seleccione Permisos de API.

  18. Seleccione Agregar un permiso.

  19. En el cuadro de diálogo Request API permissions, en la pestaña Microsoft APIs, seleccione el icono Dynamics ERP y, a continuación, el icono Delegated permissions. En CustomService, seleccione la casilla de verificación CustomService.FullAccess. Finalmente, seleccione Agregar permisos para guardar sus cambios.

  20. Use el campo de búsqueda en la parte superior de la página para buscar y abrir el servicio Microsoft Entra ID.

  21. En el panel de navegación izquierdo, expanda Administrar y seleccione Aplicaciones empresariales. Luego, en la nueva lista Administrar, seleccione Todas las aplicaciones.

  22. En el formulario de búsqueda, introduzca el nombre que introdujo para la aplicación anteriormente en este procedimiento. Confirme que el valor de Id. de aplicación de la aplicación coincide con el identificador de cliente que copió anteriormente. A continuación, seleccione el vínculo de la columna Nombre para abrir la página de propiedades de la aplicación.

  23. En el panel de navegación izquierdo, expanda Administrar y seleccione Propiedades.

  24. Establezca la opción ¿Se requiere asignación? en y la opción ¿Visible para los usuarios? en No. A continuación, seleccione Guardar en la barra de herramientas.

  25. En el panel de navegación izquierdo, expanda Administrar y seleccione Usuarios y grupos.

  26. En la barra de herramientas, seleccione Agregar usuario/grupo.

  27. En la página Agregar asignación, seleccione el vínculo debajo del encabezado Usuarios.

  28. En el cuadro de diálogo Users, seleccione cada usuario que use para autenticar dispositivos con administración de cadenas de suministros.

  29. Seleccione Seleccionar para aplicar la configuración y cerrar el cuadro de diálogo. Luego seleccione Asignar para aplicar su configuración y cerrar la página Agregar asignación.

  30. En la lista Seguridad, seleccione Permisos.

  31. Seleccione Otorgar consentimiento del administrador para <su inquilino> y otorgue consentimiento de administrador en nombre de sus usuarios. Si no tiene los permisos necesarios, regrese a la lista Administrar, abra Propiedades y configure la opción ¿Se requiere asignación? para Falso. Luego, cada usuario puede dar su consentimiento individualmente.

Para obtener más información sobre cómo registrar una aplicación en Microsoft Entra ID, consulte los siguientes recursos:

Configuración de registros de empleados, usuarios y trabajadores de almacenamiento en administración de cadenas de suministros

Para que los trabajadores puedan iniciar sesión mediante la aplicación móvil, cada cuenta de ID de Microsoft Entra que asigne a la aplicación empresarial en Azure debe tener un registro de empleado, un registro de usuario y un registro de trabajador de almacén correspondientes en Administración de la cadena de suministro. Para obtener información sobre cómo configurar estos registros, consulte Cuentas de usuario de dispositivos móviles.

Autenticación única

El inicio de sesión único (SSO) permite a los trabajadores iniciar sesión en la aplicación móvil Warehouse Management sin escribir una contraseña. Funciona reutilizando credenciales de otra aplicación en el dispositivo, como Intune Portal de empresa, Microsoft Authenticator o Microsoft Teams.

Para el SSO se requiere autenticación con nombre de usuario y contraseña. No funciona con el flujo de código del dispositivo.

Activas SSO activando la autenticación intermediada. Para los pasos de configuración y los requisitos de dispositivo que se aplican, véase Autenticación intermediada y Acceso Condicional.

Note

SSO es opcional. Cuando no está activado, la app inicia sesión de los trabajadores a través del navegador del sistema o una vista web nativa, y no se requiere intermediario.

Importante

Requisitos de registro de dispositivos

La aplicación móvil Warehouse Management no requiere un estado específico de registro de dispositivo Microsoft Entra ID. El inicio de sesión funciona en dispositivos unidos a Microsoft Entra, registrados en Microsoft Entra y no registrados, incluidos los dispositivos nuevos y los que nunca se han registrado.

Sin embargo, tus propias políticas de Acceso Condicional pueden requerir un estado específico del dispositivo o un estado de cumplimiento. En ese caso, el requisito viene de tus pólizas, no de la app. La autenticación intermediada también requiere que el dispositivo esté registrado porque el broker depende de un token vinculado al dispositivo para pasar las señales del dispositivo a Microsoft Entra ID. Aprende más en ¿Qué es la identidad de un dispositivo?

Eliminar el acceso a un dispositivo que utiliza autenticación basada en usuario

Si se pierde o se pone en peligro un dispositivo, revoque su acceso a administración de cadenas de suministros inmediatamente. Al deshabilitar la cuenta de usuario Microsoft Entra ID asociada, se revoca el acceso a todos los dispositivos que usan esa cuenta. Esta limitación es la razón por la que se recomienda el enfoque de una cuenta por dispositivo. Le permite aislar y revocar el acceso para un único dispositivo sin afectar a otros usuarios.

Para revocar el acceso, siga estos pasos:

  1. Inicie sesión en Azure Portal.
  2. En el panel de navegación izquierdo, seleccione Microsoft Entra ID y asegúrese de que está en el directorio correcto.
  3. En la lista Administrar, seleccione Usuarios.
  4. Para abrir el perfil del usuario, busca la cuenta de usuario asociada al dispositivo o trabajador y selecciona el nombre.
  5. En la barra de herramientas, seleccione Revocar sesiones para revocar las sesiones de la cuenta de usuario.

Note

Dependiendo de cómo configure su sistema de autenticación, es posible que también desee cambiar la contraseña de la cuenta de usuario o deshabilitar completamente la cuenta de usuario.

Autenticación por flujo de código de dispositivo (no recomendada)

Importante

Esta sección describe un método de autenticación heredado que Microsoft ya no recomienda. Está documentado solo para soportar despliegues existentes que aún no han migrado. Para todas las implementaciones nuevas y existentes, utiliza autenticación de nombre de usuario y contraseña.

El flujo de código de dispositivo es un método de inicio de sesión en dos pasos que originalmente fue diseñado para dispositivos que no disponen de navegador web. Microsoft no lo recomienda para la aplicación móvil Gestión de Almacén por las siguientes razones:

  • Es un objetivo frecuente de ataques de phishing : un actor de la amenaza puede pedir a una víctima que inicie sesión con un código de dispositivo que el atacante generó, y luego usar el token resultante para acceder a la cuenta de la víctima desde el propio dispositivo del atacante. Microsoft Entra ID no tiene una forma fiable de verificar que la persona que introduce el código inicia sesión desde el dispositivo que lo generó.
  • Está bloqueado por defecto en los nuevos inquilinos: a partir del 1 de julio de 2026, la configuración de seguridad por defecto de Microsoft Entra ID bloquea el flujo de código de dispositivos en los nuevos inquilinos. Este comportamiento suele afectar a los nuevos inquilinos creados con fines de prueba. Si creas un nuevo inquilino para probar la aplicación móvil de Gestión de Almacén, espera que el flujo de código del dispositivo esté bloqueado por defecto. Los inquilinos existentes no se ven afectados automáticamente a menos que ya tengan activados los valores de seguridad por defecto.
  • No está disponible en todas partes : el flujo de código de dispositivos no está compatible en iOS, ni tampoco para dispositivos Android que se conectan a entornos locales.
  • No soporta SSO : no puede combinarse con autenticación intermediada.

Si tu entorno sigue dependiendo del flujo de código del dispositivo (por ejemplo, porque estás usando scripts de prueba heredados o flujos de trabajo que aún no se han actualizado), un administrador puede elegir desbloquear el flujo de código del dispositivo para ese inquilino desactivando los valores predeterminados de seguridad. Desactivar esta protección reduce la postura general de seguridad del inquilino y aumenta la exposición a ataques relacionados con la identidad. Trátalo estrictamente como una medida temporal mientras actualizas tu configuración, scripts y flujos de trabajo para usar autenticación de nombres de usuario y contraseña. Para información sobre los valores por defecto de seguridad, consulte los valores predeterminados de seguridad de Microsoft Entra.

Cómo funciona el flujo de código del dispositivo

Cuando utiliza la autenticación de código de dispositivo, la aplicación móvil Warehouse Management genera y muestra un código de dispositivo único. El administrador que configura el dispositivo introduce este código en un formulario online, junto con las credenciales (nombre y contraseña) de una cuenta de usuario de Microsoft Entra ID. Esta cuenta puede representar tanto al propio dispositivo como al trabajador humano que inicia sesión, dependiendo de cómo implemente el sistema el administrador. En algunos casos, dependiendo de cómo esté configurada la cuenta de usuario de Microsoft Entra ID, el administrador también puede tener que aprobar el inicio de sesión. Además del código único del dispositivo, la aplicación móvil muestra la URL donde el administrador debe introducir el código y las credenciales de la cuenta de usuario de Microsoft Entra ID.

Requisitos y restricciones

Si debes seguir utilizando temporalmente la autenticación por código de dispositivo, ten en cuenta los siguientes requisitos y restricciones adicionales:

  • Cree una cuenta de usuario Microsoft Entra ID única para cada dispositivo o trabajador humano. Además, limite estrictamente estas cuentas para que solo puedan realizar actividades de usuario de dispositivos móviles en el almacén.
  • Mientras un trabajador inicia sesión con la aplicación móvil Warehouse Management, la aplicación muestra un código de dispositivo generado. Este código caduca después de 15 minutos y luego la aplicación lo oculta. Si el código caduca antes de completar el inicio de sesión, el trabajador debe generar un nuevo código seleccionando Conectar de nuevo en la aplicación.
  • El tiempo que un dispositivo permanece autenticado está controlado por las políticas de vida de tu token Microsoft Entra ID y las políticas de Acceso Condicional, no por la app. Cuando los tokens de un dispositivo expiran o se revocan, el dispositivo debe autenticarse de nuevo. Obtenga más información en Actualizar tokens en la plataforma de identidad de Microsoft.
  • El inicio de sesión único (SSO) no se admite cuando utiliza la autenticación de flujo de código de dispositivo junto con un sistema de implementación masiva móvil (MDM) (como Intune) para distribuir la aplicación móvil Warehouse Management. Todavía puede usar un sistema MDM para entregar la aplicación a cada dispositivo móvil y entregar un connections.json archivo que configure las conexiones mediante el código del dispositivo. La única diferencia es que los trabajadores deben iniciar sesión manualmente cuando comienzan a usar la aplicación. (Este paso solo se requiere una vez).

Pasar del flujo de código del dispositivo a la autenticación por nombre de usuario/contraseña

Para alejar un despliegue existente del flujo de código del dispositivo, sigue estos pasos:

  1. Confirma que las cuentas de Microsoft Entra ID que usan los dispositivos pueden iniciar sesión con un nombre de usuario y contraseña, y que el registro de la app que usas permite flujos públicos de clientes. Obtenga más información en Crear manualmente un registro de aplicación en Microsoft Entra ID.
  2. Opcional: Si quieres SSO, activa la autenticación intermediada. En Android e iOS, eso requiere una app de broker en el dispositivo.
  3. Actualiza la configuración de tu conexión para especificar "ConnectionType": "UsernamePassword" (y, cuando uses un broker, "UseBroker": true). Luego redistribúyelos a través de tu proveedor MDM, un connections.json archivo o un código QR. Aprende más en Crear un archivo de configuración de conexión o código QR y Lee ajustes de conexión a partir de un código QR.
  4. Inicia sesión una vez en cada dispositivo para completar la autenticación con el nuevo método.