Este artículo explica cómo conectar una Microsoft Power App a la API de Fluid para que su aplicación pueda leer y escribir datos de Fluid en nombre del usuario que inició sesión, mediante el inicio de sesión seguro con OAuth 2.0 y Microsoft Entra ID (anteriormente Azure AD).
El conector personalizado que crea en esta guía se comparte en todo su entorno de Power Platform, por lo que la misma conexión también se puede usar en Power Automate. Si solo necesita Power Automate, consulte Configuración de Power Automate para llamar a la API de Fluid mediante OAuth 2.0.
Cómo funciona la aplicación Fluid API
Fluid publica una única aplicación "Fluid API" administrada por Fluid en el propio inquilino de Microsoft Entra de Fluid. Usted no registra la Fluid API por su cuenta, ni administra su URI de identificador de aplicación ni sus ámbitos. En su lugar:
-
Un administrador de Entra otorga un consentimiento de administrador único para que la Fluid API pueda emitir tokens en su inquilino.
-
Usted registra una pequeña aplicación cliente de conector propia, que inicia la sesión de los usuarios y solicita un token para la Fluid API (recurso
api://{fluid-api-client-id}).
Su administrador de cuenta de Fluid le proporciona el ID de aplicación (cliente) de la Fluid API que necesitará.
Cómo funciona
Cuando alguien usa su Power App, Microsoft Entra ID le pide que inicie sesión con su cuenta laboral. Entra emite entonces un token de acceso seguro y Power Apps envía ese token a Fluid con cada solicitud. Fluid verifica el token e inicia la sesión del usuario con su cuenta de Fluid correspondiente – no se almacenan contraseñas ni claves de API en su aplicación.
Para que esto funcione, deben cumplirse tres condiciones:
-
La Fluid API tiene el consentimiento otorgado en su inquilino de Entra, y usted ha registrado una aplicación cliente de conector (Parte 1).
-
OAuth 2.0 está habilitado en su sitio de Fluid (una tarea del lado de Fluid).
-
Cada persona que usa la aplicación tiene una cuenta de Fluid cuyo nombre de usuario coincide con su correo electrónico laboral (UPN) y está activa.
Antes de comenzar
Necesitará:
|
Rol |
Se usa para |
|---|---|
|
Su administrador de cuenta de Fluid (lado de Fluid) |
Habilitar OAuth 2.0 y proporcionar el ID de aplicación (cliente) de la Fluid API |
|
Un administrador de Microsoft Entra / Azure |
Consentimiento del administrador y registro de la aplicación cliente de conector (Parte 1) |
|
Un creador de Power Apps |
Compilación de la conexión y la aplicación (Parte 2) |
Parte 1 – Configuración única (administrador)
Estos pasos los realiza una sola vez un administrador de Microsoft Entra de su organización.
Paso 1. Otorgar el consentimiento del administrador a la Fluid API en su inquilino
Un administrador de Microsoft Entra de su organización otorga el consentimiento único a la aplicación Fluid API. Usted genera el vínculo de consentimiento directamente desde su consola de administración de Fluid.
-
Inicie sesión en su instancia de Fluid como administrador de Fluid, haga clic en su foto de perfil en la esquina superior derecha y elija Admin Console > Proveedor de autenticación (o vaya a
/Config/AuthenticationProvider). -
Localice el campo Your Entra Tenant GUID e ingrese el ID de su inquilino de Microsoft Entra – un GUID con el formato
xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx. Puede encontrarlo en el portal de Azure, en Microsoft Entra ID > Overview. -
Una vez que haya ingresado el ID de su inquilino, el campo Fluid API Consent Url genera automáticamente el vínculo de consentimiento de administrador correcto para su inquilino.
-
Haga clic en el ícono de copiar junto al campo Fluid API Consent Url para copiar el vínculo en su portapapeles. Se verá similar a:
https://login.microsoftonline.com/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx/adminconsent?client_id=69c9b574-a5bf-46ca-bb04-ed5793d298e4&redirect_uri=https://www.fluid.work -
Envíe el vínculo copiado a un administrador de Microsoft Entra de su organización (o ábralo usted mismo si tiene ese rol). El administrador abre el vínculo, inicia sesión y acepta el mensaje de permisos. Esto aprovisiona la Fluid API en su inquilino, de modo que aparezca en APIs my organization uses en el Paso 3.
Este es un paso de consentimiento, no un registro de aplicación. Usted está aprobando la aplicación publicada por Fluid — no la crea ni es su propietario. Sin este consentimiento, el inicio de sesión puede fallar con
AADSTS650057o "Need admin approval".
Paso 2. Registrar una aplicación cliente de conector
Esta es una pequeña aplicación propia con la que inicia sesión el conector (no es la Fluid API).
-
Inicie sesión en el centro de administración de Microsoft Entra como administrador.
-
Vaya a Identity > Applications > App registrations > + New registration.
-
Complete el formulario de registro:
-
Name:
Fluid Connector -
Supported account types: Accounts in this organizational directory only
-
Deje Redirect URI en blanco
-
-
Seleccione Register.
-
En la página Overview, copie el Application (client) ID y el Directory (tenant) ID.
Paso 3. Agregar los permisos de la Fluid API y de Microsoft Graph
En la aplicación Fluid Connector, seleccione API permissions y agregue dos permisos delegados:
a) Fluid API – access_as_user:
-
Seleccione + Add a permission > APIs my organization uses.
-
Busque la Fluid API (por nombre o por el ID de cliente de la Fluid API) y selecciónela.
-
Elija Delegated permissions, marque
access_as_usery luego seleccione Add permissions.
b) Microsoft Graph – User.Read (los conectores de Power Apps requieren esto; sin él, el inicio de sesión falla con AADSTS90008):
-
Seleccione + Add a permission > Microsoft Graph > Delegated permissions.
-
Busque
User.Read(Sign in and read user profile), márquelo y luego seleccione Add permissions.
Por último, seleccione Grant admin consent for [Your Organisation] y confirme — ambos permisos deben mostrar una marca verde.
La Fluid API solo aparece en APIs my organization uses después de que el Paso 1 (consentimiento del administrador) la haya aprovisionado en su inquilino. Fluid en sí no recibe ni usa datos de Microsoft Graph —
User.Readlo usa Power Apps para completar el flujo de inicio de sesión.
Paso 4. Crear un secreto de cliente
El conector personalizado de Power Apps inicia sesión mediante un secreto de cliente (piense en él como la contraseña de la aplicación de conector).
-
En la aplicación Fluid Connector, seleccione Certificates & secrets > Client secrets > + New client secret.
-
Ingrese una descripción (por ejemplo,
Power Platform connector) y elija una expiración acorde a la política de su organización. -
Seleccione Add.
-
Copie de inmediato el Value del secreto (no el Secret ID). No podrá volver a verlo después de salir de la página.
Trate el secreto de cliente como una contraseña. Guárdelo de forma segura y configure un recordatorio para renovarlo antes de que expire — la conexión deja de funcionar cuando el secreto expira.
Información para registrar
Entregue al creador de Power Apps los siguientes datos antes de pasar a la Parte 2:
|
Elemento |
De dónde proviene |
Ejemplo |
|---|---|---|
|
Dirección web de Fluid |
La URL de su sitio de Fluid |
|
|
Aplicación de conector – Application (client) ID |
Paso 2 (el solicitante) |
|
|
Directory (tenant) ID |
Paso 2 |
|
|
Aplicación de conector – valor del secreto de cliente |
Paso 4 |
|
|
Fluid API – Application (client) ID |
De Fluid (el recurso) |
|
|
Resource URL |
|
|
|
Scope |
|
|
Abra el Bloc de notas y pegue estos valores a medida que los recopila — los copiará directamente en Power Apps en la Parte 2.
Parte 2 – Crear la conexión de Power Apps
Estos pasos los realiza el creador de Power Apps que va a compilar la aplicación.
Paso 5. Crear un conector personalizado
Un conector personalizado es el puente entre Power Apps y la Fluid API.
-
Vaya a make.powerapps.com y confirme (en la esquina superior derecha) que está en el entorno correcto.
-
En el menú izquierdo, seleccione More > Discover all, y luego, en Data, abra Custom connectors.
-
Seleccione + New custom connector. Si aparece un menú desplegable, elija Create from blank; en los entornos más nuevos esto abre directamente el editor de conectores en blanco. (Evite las opciones de Import — esas requieren un archivo OpenAPI o Postman.)
-
Asígnele un nombre, por ejemplo
Fluid, y seleccione Continue.
En la página General:
-
Host: la dirección web de su Fluid sin
https://— por ejemplo,yourcompany.fluid.work -
Base URL:
/
Seleccione Security para continuar.
Paso 6. Configurar la seguridad (OAuth 2.0)
En la página Security, complete los siguientes campos:
-
Authentication type: OAuth 2.0
-
Identity Provider: Azure Active Directory
-
Client id: el Application (client) ID de la aplicación de conector (del Paso 2)
-
Client secret: el valor del secreto de cliente del Paso 4
-
Login URL: deje el valor predeterminado (normalmente
https://login.windows.net) -
Tenant ID: el Directory (tenant) ID
-
Resource URL:
api://{fluid-api-client-id}— por ejemplo,api://00001111-aaaa-2222-bbbb-3333cccc4444 -
Scope:
api://{fluid-api-client-id}/access_as_user(si se deja en blanco, Power Apps solicita un ámbito predeterminado, que también funciona una vez que el conector está autorizado) -
Deje Enable on-behalf-of login desactivado (off)
Seleccione Create connector (arriba a la derecha) para guardar.
Dado que el Client ID del conector (su aplicación de conector) y el Resource (la Fluid API) son registros de aplicación distintos, use la Resource URL completa
api://…. El problema anterior deAADSTS90009"solicitar un token para sí mismo" no ocurre en este modelo.
Paso 7. Agregar la URL de redireccionamiento en Entra
Después de guardar el conector, Power Apps genera una Redirect URL que se muestra en la parte inferior de la página Security, normalmente:
https://global.consent.azure-apim.net/redirectRegístrela en su aplicación cliente de conector:
-
Copie la Redirect URL de la página Security del conector.
-
En el centro de administración de Entra, abra su aplicación Fluid Connector > Authentication.
-
Seleccione + Add a platform > Web, pegue la Redirect URL y seleccione Configure. (Si ya existe una plataforma Web, agregue la URL a la lista existente de Redirect URIs.)
-
Seleccione Save.
Si el inicio de sesión falla más adelante con un mensaje sobre una reply URL o una discrepancia de redirect URI, casi siempre es este el paso que se omitió o se escribió mal.
Paso 8. Definir una operación del conector
El conector necesita al menos una operación definida antes de que la pestaña Test le permita ejecutar una llamada.
-
En el editor del conector, abra la pestaña Definition.
-
Seleccione + New action.
-
Asigne a la acción un Summary (p. ej.
Get projects) y un Operation ID (p. ej.GetProjects). -
En Request, seleccione + Import from sample:
-
Verb:
GET -
URL: un extremo de la Fluid API, por ejemplo
https://yourcompany.fluid.work/api/data/v1/projects -
Seleccione Import
-
-
Seleccione Update connector (arriba a la derecha) para guardar.
Para ver la lista completa de extremos de la Fluid API, consulte la documentación de la Fluid API o pregunte a su administrador de cuenta de Fluid. Para una prueba rápida de inicio de sesión, cualquier extremo GET válido que devuelva 200 confirma que OAuth está configurado correctamente.
Paso 9. Crear una conexión y probarla
-
De vuelta en el conector personalizado, abra la pestaña Test.
-
En Connections, seleccione + New connection.
-
Inicie sesión con su cuenta laboral y acepte el mensaje de permisos.
-
Una vez conectado, seleccione una operación y elija Test operation para confirmar que Fluid responde (HTTP 200).
Paso 10. Usar el conector en su aplicación
-
Abra o cree una Canvas app en el editor de aplicaciones.
-
En el panel Data, seleccione + Add data; busque su conector Fluid y agréguelo.
-
Use las acciones del conector en su aplicación — por ejemplo, enlace una galería a una lista de Fluid, o invoque una acción desde el OnSelect de un botón.
Cada persona que usa la aplicación publicada inicia sesión con su propia cuenta laboral, por lo que solo ve y modifica los datos de Fluid que sus propios permisos de Fluid le permiten.
Solución de problemas
|
Lo que ve |
Causa probable y solución |
|---|---|
|
Un error de redirect URI / reply URL al iniciar sesión |
La Redirect URL no se agregó a la aplicación cliente de conector. Repita el Paso 7 y revise si hay errores de tipeo. |
|
"Need admin approval", o la Fluid API no aparece en APIs my organization uses |
No se completó el consentimiento del administrador a la Fluid API (Paso 1). Complételo y luego agregue el permiso (Paso 3). |
|
|
A la aplicación de conector le falta el permiso delegado User.Read de Microsoft Graph. Agréguelo (Paso 3b) y otorgue el consentimiento del administrador. |
|
|
Verifique que la Resource URL sea |
|
|
Inició sesión, pero su cuenta de Fluid no tiene permiso para esa acción. Pida a su administrador de Fluid que revise sus roles. |
|
Funcionó, y luego dejó de funcionar después de unos meses |
Es probable que el secreto de cliente haya expirado. Cree un secreto nuevo (Paso 4) y actualícelo en la pestaña Security del conector. |
¿Necesita ayuda?
-
Para el lado de Fluid (habilitar OAuth 2.0, el ID de cliente de la Fluid API, cuentas de usuario y permisos), comuníquese con su administrador del sistema de Fluid o con su administrador de cuenta de Fluid.
-
Para el lado de Microsoft Entra (consentimiento del administrador, la aplicación de conector, los secretos), comuníquese con su administrador de Microsoft 365 / Azure.