OAuth2

Conectar Power Apps a Fluid mediante OAuth 2.0

Este artículo explica cómo conectar una Microsoft Power App a la API de Fluid para que su aplicación pueda leer y escribir datos de Fluid en nombre del usuario que inició sesión, mediante el inicio de sesión seguro con OAuth 2.0 y Microsoft Entra ID (anteriormente Azure AD).

El conector personalizado que crea en esta guía se comparte en todo su entorno de Power Platform, por lo que la misma conexión también se puede usar en Power Automate. Si solo necesita Power Automate, consulte Configuración de Power Automate para llamar a la API de Fluid mediante OAuth 2.0.


Cómo funciona la aplicación Fluid API

Fluid publica una única aplicación "Fluid API" administrada por Fluid en el propio inquilino de Microsoft Entra de Fluid. Usted no registra la Fluid API por su cuenta, ni administra su URI de identificador de aplicación ni sus ámbitos. En su lugar:

  1. Un administrador de Entra otorga un consentimiento de administrador único para que la Fluid API pueda emitir tokens en su inquilino.

  2. Usted registra una pequeña aplicación cliente de conector propia, que inicia la sesión de los usuarios y solicita un token para la Fluid API (recurso api://{fluid-api-client-id}).

Su administrador de cuenta de Fluid le proporciona el ID de aplicación (cliente) de la Fluid API que necesitará.


Cómo funciona

Cuando alguien usa su Power App, Microsoft Entra ID le pide que inicie sesión con su cuenta laboral. Entra emite entonces un token de acceso seguro y Power Apps envía ese token a Fluid con cada solicitud. Fluid verifica el token e inicia la sesión del usuario con su cuenta de Fluid correspondiente – no se almacenan contraseñas ni claves de API en su aplicación.

Para que esto funcione, deben cumplirse tres condiciones:

  1. La Fluid API tiene el consentimiento otorgado en su inquilino de Entra, y usted ha registrado una aplicación cliente de conector (Parte 1).

  2. OAuth 2.0 está habilitado en su sitio de Fluid (una tarea del lado de Fluid).

  3. Cada persona que usa la aplicación tiene una cuenta de Fluid cuyo nombre de usuario coincide con su correo electrónico laboral (UPN) y está activa.


Antes de comenzar

Necesitará:

Rol

Se usa para

Su administrador de cuenta de Fluid (lado de Fluid)

Habilitar OAuth 2.0 y proporcionar el ID de aplicación (cliente) de la Fluid API

Un administrador de Microsoft Entra / Azure

Consentimiento del administrador y registro de la aplicación cliente de conector (Parte 1)

Un creador de Power Apps

Compilación de la conexión y la aplicación (Parte 2)


Parte 1 – Configuración única (administrador)

Estos pasos los realiza una sola vez un administrador de Microsoft Entra de su organización.

Paso 1. Otorgar el consentimiento del administrador a la Fluid API en su inquilino

Un administrador de Microsoft Entra de su organización otorga el consentimiento único a la aplicación Fluid API. Usted genera el vínculo de consentimiento directamente desde su consola de administración de Fluid.

  1. Inicie sesión en su instancia de Fluid como administrador de Fluid, haga clic en su foto de perfil en la esquina superior derecha y elija Admin Console > Proveedor de autenticación (o vaya a /Config/AuthenticationProvider).

  2. Localice el campo Your Entra Tenant GUID e ingrese el ID de su inquilino de Microsoft Entra – un GUID con el formato xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx. Puede encontrarlo en el portal de Azure, en Microsoft Entra ID > Overview.

  3. Una vez que haya ingresado el ID de su inquilino, el campo Fluid API Consent Url genera automáticamente el vínculo de consentimiento de administrador correcto para su inquilino.

  4. Haga clic en el ícono de copiar junto al campo Fluid API Consent Url para copiar el vínculo en su portapapeles. Se verá similar a:

    https://login.microsoftonline.com/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx/adminconsent?client_id=69c9b574-a5bf-46ca-bb04-ed5793d298e4&redirect_uri=https://www.fluid.work
  5. Envíe el vínculo copiado a un administrador de Microsoft Entra de su organización (o ábralo usted mismo si tiene ese rol). El administrador abre el vínculo, inicia sesión y acepta el mensaje de permisos. Esto aprovisiona la Fluid API en su inquilino, de modo que aparezca en APIs my organization uses en el Paso 3.

Este es un paso de consentimiento, no un registro de aplicación. Usted está aprobando la aplicación publicada por Fluid — no la crea ni es su propietario. Sin este consentimiento, el inicio de sesión puede fallar con AADSTS650057 o "Need admin approval".

Paso 2. Registrar una aplicación cliente de conector

Esta es una pequeña aplicación propia con la que inicia sesión el conector (no es la Fluid API).

  1. Inicie sesión en el centro de administración de Microsoft Entra como administrador.

  2. Vaya a Identity > Applications > App registrations > + New registration.

  3. Complete el formulario de registro:

    • Name: Fluid Connector

    • Supported account types: Accounts in this organizational directory only

    • Deje Redirect URI en blanco

  4. Seleccione Register.

  5. En la página Overview, copie el Application (client) ID y el Directory (tenant) ID.

Paso 3. Agregar los permisos de la Fluid API y de Microsoft Graph

En la aplicación Fluid Connector, seleccione API permissions y agregue dos permisos delegados:

a) Fluid API – access_as_user:

  1. Seleccione + Add a permission > APIs my organization uses.

  2. Busque la Fluid API (por nombre o por el ID de cliente de la Fluid API) y selecciónela.

  3. Elija Delegated permissions, marque access_as_user y luego seleccione Add permissions.

b) Microsoft Graph – User.Read (los conectores de Power Apps requieren esto; sin él, el inicio de sesión falla con AADSTS90008):

  1. Seleccione + Add a permission > Microsoft Graph > Delegated permissions.

  2. Busque User.Read (Sign in and read user profile), márquelo y luego seleccione Add permissions.

Por último, seleccione Grant admin consent for [Your Organisation] y confirme — ambos permisos deben mostrar una marca verde.

La Fluid API solo aparece en APIs my organization uses después de que el Paso 1 (consentimiento del administrador) la haya aprovisionado en su inquilino. Fluid en sí no recibe ni usa datos de Microsoft Graph — User.Read lo usa Power Apps para completar el flujo de inicio de sesión.

Paso 4. Crear un secreto de cliente

El conector personalizado de Power Apps inicia sesión mediante un secreto de cliente (piense en él como la contraseña de la aplicación de conector).

  1. En la aplicación Fluid Connector, seleccione Certificates & secrets > Client secrets > + New client secret.

  2. Ingrese una descripción (por ejemplo, Power Platform connector) y elija una expiración acorde a la política de su organización.

  3. Seleccione Add.

  4. Copie de inmediato el Value del secreto (no el Secret ID). No podrá volver a verlo después de salir de la página.

Trate el secreto de cliente como una contraseña. Guárdelo de forma segura y configure un recordatorio para renovarlo antes de que expire — la conexión deja de funcionar cuando el secreto expira.

Información para registrar

Entregue al creador de Power Apps los siguientes datos antes de pasar a la Parte 2:

Elemento

De dónde proviene

Ejemplo

Dirección web de Fluid

La URL de su sitio de Fluid

https://yourcompany.fluid.work

Aplicación de conector – Application (client) ID

Paso 2 (el solicitante)

55556666-eeee-8888-ffff-1111aaaa2222

Directory (tenant) ID

Paso 2

99998888-dddd-7777-cccc-6666eeee5555

Aplicación de conector – valor del secreto de cliente

Paso 4

abc8Q~exampleSecretValue...

Fluid API – Application (client) ID

De Fluid (el recurso)

00001111-aaaa-2222-bbbb-3333cccc4444

Resource URL

api://{fluid-api-client-id}

api://00001111-aaaa-2222-bbbb-3333cccc4444

Scope

api://{fluid-api-client-id}/access_as_user

api://00001111-.../access_as_user

Abra el Bloc de notas y pegue estos valores a medida que los recopila — los copiará directamente en Power Apps en la Parte 2.


Parte 2 – Crear la conexión de Power Apps

Estos pasos los realiza el creador de Power Apps que va a compilar la aplicación.

Paso 5. Crear un conector personalizado

Un conector personalizado es el puente entre Power Apps y la Fluid API.

  1. Vaya a make.powerapps.com y confirme (en la esquina superior derecha) que está en el entorno correcto.

  2. En el menú izquierdo, seleccione More > Discover all, y luego, en Data, abra Custom connectors.

  3. Seleccione + New custom connector. Si aparece un menú desplegable, elija Create from blank; en los entornos más nuevos esto abre directamente el editor de conectores en blanco. (Evite las opciones de Import — esas requieren un archivo OpenAPI o Postman.)

  4. Asígnele un nombre, por ejemplo Fluid, y seleccione Continue.

En la página General:

  • Host: la dirección web de su Fluid sin https:// — por ejemplo, yourcompany.fluid.work

  • Base URL: /

Seleccione Security para continuar.

Paso 6. Configurar la seguridad (OAuth 2.0)

En la página Security, complete los siguientes campos:

  • Authentication type: OAuth 2.0

  • Identity Provider: Azure Active Directory

  • Client id: el Application (client) ID de la aplicación de conector (del Paso 2)

  • Client secret: el valor del secreto de cliente del Paso 4

  • Login URL: deje el valor predeterminado (normalmente https://login.windows.net)

  • Tenant ID: el Directory (tenant) ID

  • Resource URL: api://{fluid-api-client-id} — por ejemplo, api://00001111-aaaa-2222-bbbb-3333cccc4444

  • Scope: api://{fluid-api-client-id}/access_as_user (si se deja en blanco, Power Apps solicita un ámbito predeterminado, que también funciona una vez que el conector está autorizado)

  • Deje Enable on-behalf-of login desactivado (off)

Seleccione Create connector (arriba a la derecha) para guardar.

Dado que el Client ID del conector (su aplicación de conector) y el Resource (la Fluid API) son registros de aplicación distintos, use la Resource URL completa api://…. El problema anterior de AADSTS90009 "solicitar un token para sí mismo" no ocurre en este modelo.

Paso 7. Agregar la URL de redireccionamiento en Entra

Después de guardar el conector, Power Apps genera una Redirect URL que se muestra en la parte inferior de la página Security, normalmente:

https://global.consent.azure-apim.net/redirect

Regístrela en su aplicación cliente de conector:

  1. Copie la Redirect URL de la página Security del conector.

  2. En el centro de administración de Entra, abra su aplicación Fluid Connector > Authentication.

  3. Seleccione + Add a platform > Web, pegue la Redirect URL y seleccione Configure. (Si ya existe una plataforma Web, agregue la URL a la lista existente de Redirect URIs.)

  4. Seleccione Save.

Si el inicio de sesión falla más adelante con un mensaje sobre una reply URL o una discrepancia de redirect URI, casi siempre es este el paso que se omitió o se escribió mal.

Paso 8. Definir una operación del conector

El conector necesita al menos una operación definida antes de que la pestaña Test le permita ejecutar una llamada.

  1. En el editor del conector, abra la pestaña Definition.

  2. Seleccione + New action.

  3. Asigne a la acción un Summary (p. ej. Get projects) y un Operation ID (p. ej. GetProjects).

  4. En Request, seleccione + Import from sample:

    • Verb: GET

    • URL: un extremo de la Fluid API, por ejemplo https://yourcompany.fluid.work/api/data/v1/projects

    • Seleccione Import

  5. Seleccione Update connector (arriba a la derecha) para guardar.

Para ver la lista completa de extremos de la Fluid API, consulte la documentación de la Fluid API o pregunte a su administrador de cuenta de Fluid. Para una prueba rápida de inicio de sesión, cualquier extremo GET válido que devuelva 200 confirma que OAuth está configurado correctamente.

Paso 9. Crear una conexión y probarla

  1. De vuelta en el conector personalizado, abra la pestaña Test.

  2. En Connections, seleccione + New connection.

  3. Inicie sesión con su cuenta laboral y acepte el mensaje de permisos.

  4. Una vez conectado, seleccione una operación y elija Test operation para confirmar que Fluid responde (HTTP 200).

Paso 10. Usar el conector en su aplicación

  1. Abra o cree una Canvas app en el editor de aplicaciones.

  2. En el panel Data, seleccione + Add data; busque su conector Fluid y agréguelo.

  3. Use las acciones del conector en su aplicación — por ejemplo, enlace una galería a una lista de Fluid, o invoque una acción desde el OnSelect de un botón.

Cada persona que usa la aplicación publicada inicia sesión con su propia cuenta laboral, por lo que solo ve y modifica los datos de Fluid que sus propios permisos de Fluid le permiten.


Solución de problemas

Lo que ve

Causa probable y solución

Un error de redirect URI / reply URL al iniciar sesión

La Redirect URL no se agregó a la aplicación cliente de conector. Repita el Paso 7 y revise si hay errores de tipeo.

"Need admin approval", o la Fluid API no aparece en APIs my organization uses

No se completó el consentimiento del administrador a la Fluid API (Paso 1). Complételo y luego agregue el permiso (Paso 3).

AADSTS90008 (must require access to Microsoft Graph)

A la aplicación de conector le falta el permiso delegado User.Read de Microsoft Graph. Agréguelo (Paso 3b) y otorgue el consentimiento del administrador.

401 Unauthorized de Fluid

Verifique que la Resource URL sea api://{fluid-api-client-id} y que el correo electrónico laboral con el que inició sesión coincida con una cuenta de usuario de Fluid activa.

403 Forbidden de Fluid

Inició sesión, pero su cuenta de Fluid no tiene permiso para esa acción. Pida a su administrador de Fluid que revise sus roles.

Funcionó, y luego dejó de funcionar después de unos meses

Es probable que el secreto de cliente haya expirado. Cree un secreto nuevo (Paso 4) y actualícelo en la pestaña Security del conector.


¿Necesita ayuda?

  • Para el lado de Fluid (habilitar OAuth 2.0, el ID de cliente de la Fluid API, cuentas de usuario y permisos), comuníquese con su administrador del sistema de Fluid o con su administrador de cuenta de Fluid.

  • Para el lado de Microsoft Entra (consentimiento del administrador, la aplicación de conector, los secretos), comuníquese con su administrador de Microsoft 365 / Azure.

Artículos relacionados

Was this article helpful?