Planeación de nubes soberanas

Las nubes soberanas están diseñadas para funcionar en países o regiones específicos para cumplir con las normativas locales de privacidad de datos. Usan una infraestructura de Azure independiente con puntos de conexión de servicio diferentes para la autenticación, los servicios de token y la comunicación de bots.

Teams es compatible con los siguientes entornos de nube soberana:

  • Gobierno de EE. UU. (GCC-High): para agencias gubernamentales y contratistas de EE. UU. que manejan información controlada no clasificada.
  • Gobierno de EE. UU. (DoD): para el Departamento de Defensa de EE. UU.
  • China (21Vianet): para el mercado de China, operada y administrada por 21Vianet, el mayor proveedor de servicios del país o región.

Nota:

Si la aplicación se ejecuta en la nube comercial (pública) estándar, no se necesita ninguna configuración adicional de nube soberana.

Nubes compatibles

En la tabla siguiente se enumeran los entornos en la nube compatibles y sus portales y clientes de Teams asociados:

Nube Valor Portal de Azure Cliente de Teams
Público (predeterminado) Public portal.azure.com teams.microsoft.com
US Gov (GCC-High) USGov portal.azure.us gov.teams.microsoft.us
US Gov (DoD) USGovDoD portal.azure.us dod.teams.microsoft.us
China (21Vianet) China portal.azure.cn teams.microsoftonline.cn

Requisitos previos

Para implementar un bot o agente en una nube soberana, necesita:

  • Un inquilino de Teams en el entorno de nube correspondiente.
  • Un recurso de Azure Bot y un registro de aplicación creados en el portal en la nube independiente correspondiente.

Configuración de la aplicación para una nube soberana

El SDK de Teams controla la configuración de la nube soberana automáticamente cuando especifica el entorno de nube. Agregue la variable de entorno a la CLOUD configuración de autenticación de aplicaciones existente.

Valores válidos: Public, USGov, USGovDoD, China

Configuración mediante appsettings.json

{
  "Teams": {
    "ClientId": "your-client-id",
    "ClientSecret": "your-client-secret",
    "TenantId": "your-tenant-id",
    "Cloud": "USGov"
  }
}

Configuración de programación

var app = new App(new AppOptions
{
    Cloud = CloudEnvironment.USGov,
    Credentials = new ClientCredentials("client-id", "client-secret")
});

Valores preestablecidos en la nube disponibles: CloudEnvironment.Public, CloudEnvironment.USGov, CloudEnvironment.USGovDoD, CloudEnvironment.China

Invalidaciones por punto de conexión

En escenarios que requieren la personalización de puntos de conexión individuales, como los bots de un solo inquilino de China que necesitan una dirección URL de inicio de sesión específica del espacio empresarial, puede invalidar propiedades específicas.

{
  "Teams": {
    "Cloud": "China",
    "LoginTenant": "your-tenant-id"
  }
}

Propiedades de invalidación disponibles: LoginEndpoint, LoginTenant, BotScope, TokenServiceUrl, TokenIssuerOpenIdMetadataUrl,GraphScope

Qué configura automáticamente el SDK

Al establecer un entorno en la nube, el SDK usa automáticamente los puntos de conexión correctos para:

  • Autoridad de inicio de sesión: donde se adquieren tokens (por ejemplo, login.microsoftonline.us para GCC-High).
  • Ámbito del token de bot: el ámbito de OAuth para la comunicación de bot a servicio.
  • Dirección URL del servicio de tokens: donde se administran los tokens de OAuth del usuario.
  • Validación de JWT: las claves de firma y los emisores utilizados para verificar los tokens de actividad entrantes.
  • Metadatos de OpenID: punto de conexión de detección para la configuración de validación de tokens.

No es necesario configurar estos puntos de conexión individualmente.

Teams operado por 21Vianet

Microsoft 365 operado por 21Vianet está adaptado específicamente para China y hospeda Microsoft Teams operado por 21Vianet. Para implementar Teams operado por 21Vianet, debe comprar un plan adecuado. Para obtener más información, vea Plan de Office 365 operado por 21Vianet.

Aplicaciones, funcionalidades y experiencias

En la tabla siguiente se detallan las aplicaciones y sus funcionalidades compatibles con Teams operados por 21Vianet:

  Teams operado por 21Vianet
Aplicaciones  
Aplicaciones creadas por Microsoft ✔️
Aplicaciones de terceros
Aplicaciones personalizadas creadas para su organización (aplicaciones de LOB) distribuidas y usadas en organizaciones específicas ✔️
Cargar una aplicación personalizada.
Capacidades de la aplicación  
Pestañas ✔️
Bots
Extensiones de mensajería
Acciones en mensajes
Tarjetas: Adaptive, Hero, Thumbnail, conector Microsoft 365, recibo, inicio de sesión y tarjetas OAuth
Cuadros de diálogo (denominados módulos de tareas en TeamsJS v1.x) ✔️
Apertura de vínculos
Extensiones de reunión
Conectores y webhooks
Flujos de trabajo
Experiencias  
Tienda de Teams ✔️
Controles flotantes de la aplicación o la tienda de Teams en contexto ✔️
Administrar aplicaciones en Teams ✔️
Administrar aplicaciones en el Centro de Administración de Teams ✔️
API de Graph ✔️
Portal para desarrolladores de Teams

Servicio y disponibilidad

Las características que están disponibles en Teams dependen del plan de Microsoft 365 adquirido. Para obtener más información, consulte la disponibilidad de características en Teams operado por 21Vianet.

Solucionar problemas de nube soberana

El bot no puede adquirir un token al inicio

Síntoma: Los registros del SDK (entidad de AADSTS500011 recurso no encontrada) o AADSTS700016 (aplicación no encontrada en el directorio) cuando se inicia la aplicación.

Causa: El registro de la aplicación del bot se encuentra en el inquilino de la nube incorrecto. Las nubes soberanas tienen instancias de Microsoft Entra ID separadas de la nube pública, y una aplicación registrada en la nube comercial no puede autenticarse en un inquilino soberano (y viceversa).

Solución: Registre el bot en el portal en la nube soberana que coincida con su Cloud configuración. Para US Gov/DoD, use portal.azure.us. Para China, use portal.azure.cn.

Las actividades entrantes se rechazan con un emisor que no coincide o audiencia no es válida

Síntoma: Se produce un error en la validación de tokens en las solicitudes entrantes /api/messages . Los registros muestran IDX10204 o IDX10214.

Causa: El bot está configurado para la nube incorrecta, por lo que su validador JWT espera tokens firmados por un emisor diferente al que usa su servicio de canal de bot soberano.

Solución: Confirme que la Cloud configuración coincide con la nube en la que se creó el recurso de Azure Bot.

Bots en China (21Vianet)

Teams operado por 21Vianet no admite bots ni flujos de OAuth de usuario. Para los inquilinos de China, compilación con las capacidades admitidas que se enumeran más adelante en este artículo (por ejemplo, pestañas)

La variable de entorno CLOUD parece ignorada

Síntoma: El bot sigue usando puntos de conexión de nube pública a pesar de establecer CLOUD=USGov.

Causa: O bien la variable de entorno no está establecida en el proceso en ejecución, o bien el código pasa Cloud explícitamente, cuál tiene prioridad.

Solución: Confirme que la variable de entorno se exporta al entorno de procesos y compruebe si el código se pasa Cloud explícitamente. El valor pasado en el código gana a la variable de entorno.

Pasos siguientes

Después de configurar el entorno de nube, el bot se autenticará y se comunicará mediante los puntos de conexión de nube independientes correctos. No se necesitan otros cambios en el código; Los flujos de OAuth y todas las demás características del SDK funcionan de forma idéntica en todas las nubes.

Vea también