OAuth2

Configuración de Power Automate para llamar a la API de Fluid mediante OAuth 2.0

Esta guía le muestra, paso a paso, cómo hacer que un flujo de Microsoft Power Automate llame a la API de Fluid de forma segura mediante OAuth 2.0 con un secreto de cliente (el inicio de sesión de credenciales de cliente).

Esta es la guía correcta cuando su flujo se ejecuta de forma programada o en segundo plano sin que nadie haya iniciado sesión (por ejemplo, una actualización nocturna).

Cómo funciona

Componente

Qué es

Quién lo crea

La API de Fluid

Lo que usted desea llamar. Es propiedad de Fluid.

Fluid (usted solo obtiene su ID)

Su aplicación

El "usuario de servicio" con el que inicia sesión su flujo.

Su administrador de Entra (Parte 1)

Su flujo

El flujo de Power Automate que realiza el trabajo.

Usted (Parte 3)

Cada vez que se ejecuta el flujo, realiza dos solicitudes:

1) Flujo →  Microsoft   :  "Aquí tiene mi ID y mi secreto. Deme un pase para la API de Fluid."
   Flujo ←  Microsoft   :  un token de acceso temporal (el pase)

2) Flujo →  API de Fluid   :  "Aquí tiene mi pase. Por favor, haga esto por mí."
   Flujo ←  API de Fluid   :  los datos / el resultado

Esa es la idea completa. La Parte 3 simplemente crea esas dos solicitudes con clics.

Antes de comenzar

Necesitará la ayuda de tres personas (podrían ser la misma persona):

Quién

Qué hace

Su Gerente de cuenta de Fluid

Activa OAuth 2.0 para su sitio de Fluid y le proporciona el ID de aplicación (cliente) de la API de Fluid

Su administrador de Microsoft Entra / Azure

Realiza la configuración única de la Parte 1 (creación de la aplicación y el secreto)

Usted (quien crea el flujo)

Crea el flujo en la Parte 3

Parte 1 Configuración única en Microsoft Entra (administrador)

Toda esta parte se realiza una sola vez, por un administrador. Si su administrador ya creó una aplicación y un secreto de cliente para Fluid, puede pasar directamente a Los cinco valores que debe anotar y simplemente recopilar esos valores.

Parte 1 Configuración única (administrador)

Habilite OAuth 2.0 para su sitio

Los informes de OAuth 2.0 deben estar activados para su sitio de Fluid, y la dirección web de su sitio (por ejemplo, https://yourcompany.fluid.work) debe estar registrada en la aplicación de la API de Fluid para que Microsoft emita tokens para ella.

  1. Inicie sesión en su instancia de Fluid como administrador de Fluid y haga clic en su foto de perfil en la esquina superior derecha, elija Admin Console > Proveedor de autenticación (o navegue a /Config/AuthenticationProvider).

  2. Habilite OAuth2 API

Otorgue el consentimiento de administrador a la API de Fluid en su inquilino

Para que Microsoft permita que Excel y Power BI obtengan un token para Fluid, un administrador de Microsoft Entra de su organización otorga un consentimiento único a la aplicación de la API de Fluid. Usted genera el enlace de consentimiento directamente desde su consola de administración de Fluid.

  1. Inicie sesión en su instancia de Fluid como administrador de Fluid y haga clic en su foto de perfil en la esquina superior derecha, elija Admin Console > Proveedor de autenticación (o navegue a /Config/AuthenticationProvider).

  2. Localice el campo Your Entra Tenant GUID e ingrese el ID de su inquilino de Microsoft Entra — un GUID con el formato xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx. Puede encontrarlo en el Portal de Azure, en Microsoft Entra ID > Overview.

  3. Una vez que haya ingresado el ID de su inquilino, el campo Fluid API Consent Url genera automáticamente el enlace de consentimiento de administrador correcto para su inquilino.

  4. Haga clic en el ícono de copiar junto al campo Fluid API Consent Url para copiar el enlace al portapapeles. Se verá similar a lo siguiente:

    https://login.microsoftonline.com/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx/adminconsent?client_id=69c9b574-a5bf-46ca-bb04-ed5793d298e4&redirect_uri=https://www.fluid.work
  5. Envíe el enlace copiado a un administrador de Microsoft Entra de su organización (o ábralo usted mismo si tiene ese rol). El administrador abre el enlace, inicia sesión y acepta la solicitud de permisos. Esto registra la API de Fluid en su inquilino para que sus usuarios puedan iniciar sesión en ella desde Excel y Power BI.

NOTA: Este es un paso de consentimiento, no un registro de aplicación. Usted está aprobando la aplicación publicada de Fluid – no la crea ni es su propietario. Sin este consentimiento, el inicio de sesión puede fallar con AADSTS650057 o "Need admin approval".

Paso 2. Cree la aplicación con la que iniciará sesión su flujo

  1. Vaya al centro de administración de Microsoft Entra e inicie sesión como administrador.

  2. A la izquierda, elija Manage > App registrations.

  3. Seleccione + New registration.

  4. Name: escriba algo claro, por ejemplo Fluid Power Automate.

  5. Supported account types: elija Single Tenant Only.

  6. Deje Redirect URI vacío.

  7. Seleccione Register.

  8. Ahora se encuentra en la página Overview. Copie y conserve dos valores:

    • Application (client) ID

    • Directory (tenant) ID

Paso 3. Cree el secreto de cliente

  1. Todavía dentro de su nueva aplicación, seleccione Manage > Certificates & secrets a la izquierda.

  2. Seleccione + New client secret.

  3. Escriba una descripción (por ejemplo Power Automate secret) y elija una fecha de vencimiento (por ejemplo, 12 meses — su organización puede tener una política al respecto).

  4. Seleccione Add.

  5. Copie de inmediato el valor de la columna Value. Este es su secreto de cliente.

ADVERTENCIA: Solo puede ver el secreto una vez. Si sale de la página sin copiarlo, deberá eliminarlo y crear uno nuevo. Anote también la fecha de vencimiento — el flujo dejará de funcionar en esa fecha hasta que cree un nuevo secreto (consulte Mantenga su secreto a salvo).

Paso 4. Otorgue a la aplicación permiso sobre la API de Fluid

  1. Todavía dentro de su aplicación, seleccione API permissions a la izquierda.

  2. Seleccione + Add a permission.

  3. Elija la pestaña APIs my organization uses.

  4. Busque Fluid API (por nombre, o pegue el ID de cliente de la API de Fluid) y selecciónela.

  5. Elija Application permissions (no Delegated).

  6. Marque Api.Access y luego seleccione Add permissions.

  7. De vuelta en la lista de permisos, haga clic en Grant admin consent for [su organización] y confirme. Debería ver una marca verde junto al permiso.

ADVERTENCIA: El paso Grant admin consent es obligatorio. Sin la marca verde, la primera solicitud del flujo en la Parte 3 fallará. La API de Fluid solo aparece en la lista después de haber completado el Paso 1.

Los cinco valores que debe anotar

Entregue estos cinco valores a quien vaya a crear el flujo. (Mantenga el secreto en privado — trátelo como una contraseña.)

#

Valor

De dónde proviene

Ejemplo

1

Dirección web de Fluid

La URL de su sitio de Fluid

https://yourcompany.fluid.work

2

Directory (tenant) ID

Paso 2

99998888-dddd-7777-cccc-6666eeee5555

3

Application (client) ID (su aplicación)

Paso 2

55556666-eeee-8888-ffff-1111aaaa2222

4

Valor del secreto de cliente (su aplicación)

Paso 3

abc8Q~exampleSecretValue...

5

API de Fluid – Application (client) ID

De Fluid

00001111-aaaa-2222-bbbb-3333cccc4444

ADVERTENCIA: Los números 3 y 5 son ambos "Application (client) ID", pero son cosas distintas. El número 3 es su aplicación (la que inicia sesión). El número 5 es la API de Fluid (lo que usted está llamando). Confundirlos es el error más común — manténgalos claramente identificados.


Parte 2 Configuración única en Fluid

Como el flujo inicia sesión como una aplicación (no como una persona), Fluid necesita saber con qué cuenta de Fluid debe actuar esa aplicación. Este enlace se crea dentro de Fluid por un administrador de Fluid.

Qué debe enviar quien crea el flujo al administrador de Fluid

  • Su Application (client) ID — el valor #3 de la tabla anterior. (Este es el llamadorno el ID de la API de Fluid, valor #5.)

  • La cuenta de servicio de Fluid con la que debe actuar el flujo: un usuario de Fluid dedicado creado exclusivamente para esta automatización, al que se le otorgan únicamente los permisos que el flujo necesita.

Paso A. Cree (o confirme) la cuenta de servicio de Fluid

  1. Haga clic en su foto de perfil en la esquina superior derecha y elija Gestión de Usuarios y Recursos. Cree un usuario dedicado para la automatización (no reutilice la cuenta de una persona real). Por ejemplo, nombre de usuario svc-power-automate con un nombre para mostrar como Power Automate Service Account y correo electrónico svc-power-automate@youroganization.com

  2. Asegúrese de que la cuenta esté activa y otórguele únicamente los permisos/roles de Fluid que el flujo necesita (privilegio mínimo), es decir, si se usará para consultar proyectos, entonces al menos el rol Visualizador de proyectos, etc.

  3. Anote el nombre de usuario o correo electrónico de la cuenta — lo usará para encontrar su ID interno a continuación.

Paso B. Agregue el Application client ID como nombre de usuario secundario para la cuenta de servicio de Fluid

  1. Haga clic en su foto de perfil en la esquina superior derecha y elija Gestión de Usuarios y Recursos

  2. Localice la cuenta de usuario de Fluid que desea usar como la cuenta con la que se ejecutará su automatización.

  3. Haga clic en el usuario para editar sus datos

  4. Junto al nombre de usuario, haga clic en el botón Add Oauth2 Client ID

  5. Ingrese su Client ID, valor #3 de la tabla anterior

  6. Haga clic en Guardar para guardar el ID de cliente

  7. Haga clic en Actualizar para guardar los datos del usuario.

  8. Ahora, cuando Power Automate pase el token de autenticación, Fluid podrá relacionar el token con un usuario y ejecutar la API usando esa cuenta de usuario.

NOTA: Hasta que exista este enlace, Fluid rechaza toda solicitud del flujo con un error 401 y un evento de seguridad ClientAppNotMapped. Esto es intencional — garantiza que solo puedan ejecutarse automatizaciones aprobadas.


Parte 3 Cree el flujo en Power Automate

Ahora creará el flujo. Tenga a mano los cinco valores de la Parte 1.

Paso 5. Cree un flujo y agregue la acción "Get a token"

  1. Vaya a make.powerautomate.com y verifique (arriba a la derecha) que se encuentra en el entorno correcto.

  2. Cree un flujo como de costumbre (por ejemplo, + Create > Scheduled cloud flow para una tarea nocturna, o cualquier desencadenador que prefiera).

  3. Dentro del flujo, seleccione + New step, busque HTTP y elija la acción HTTP.

  4. Complete la acción HTTP exactamente así:

Campo

Qué ingresar

Method

POST

URI

https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/token — reemplace <tenant-id> con el valor #2

Headers

Key: Content-Type · Value: application/x-www-form-urlencoded

Body

La línea única que se muestra a continuación, con sus valores pegados

Body (escríbala como una sola línea, sin saltos de línea):

client_id=<your-app-client-id>&client_secret=<your-secret>&scope=api://<fluid-api-client-id>/.default&grant_type=client_credentials

Reemplace:

  • <your-app-client-id> con el valor #3

  • <your-secret> con el valor #4

  • <fluid-api-client-id> con el valor #5

Un cuerpo terminado se ve así:

client_id=55556666-eeee-8888-ffff-1111aaaa2222&client_secret=abc8Q~exampleSecretValue...&scope=api://00001111-aaaa-2222-bbbb-3333cccc4444/.default&grant_type=client_credentials
  1. Cambie el nombre de esta acción a Get token (use el menú > Rename) para poder encontrarla fácilmente en el siguiente paso.

CONSEJO: El scope debe ser api://<fluid-api-client-id>/.default, usando el valor #5 (la API de Fluid). La parte /.default es importante — no la elimine.

Paso 6. Extraiga el token de la respuesta

Microsoft responde con un pequeño paquete de texto que contiene el token de acceso bajo el nombre access_token. Tomaremos solo el token.

  1. Seleccione + New step, busque Parse JSON y agregue la acción Parse JSON.

  2. En Content, seleccione el valor dinámico Body que pertenece a su acción Get token.

  3. En Schema, pegue esto:

{
  "type": "object",
  "properties": {
    "access_token": { "type": "string" },
    "expires_in": { "type": "integer" },
    "token_type": { "type": "string" }
  }
}

Después de este paso, Power Automate le entrega un valor access_token que puede usar en la siguiente acción.

Paso 7. Llame a la API de Fluid

  1. Seleccione + New step, busque HTTP y agregue otra acción HTTP.

  2. Complétela así:

Campo

Qué ingresar

Method

GET (use POST/PATCH/etc. si la operación de Fluid lo requiere)

URI

https://yourcompany.fluid.work/api/... — su dirección web de Fluid (valor #1) seguida de la ruta de la API que desea llamar

Headers

Key: Authorization · Value: Bearer y luego inserte el valor dinámico access_token del paso Parse JSON

NOTA: Asegúrese de que haya un solo espacio después de la palabra Bearer y antes del token. El valor debe verse como Bearer <token>.

  1. Si está enviando datos (para un POST/PATCH), agregue un segundo encabezado Content-Type = application/json y coloque su JSON en el cuadro Body.

Paso 8. Guarde y pruebe

  1. Seleccione Save.

  2. Seleccione Test > Manually > Test (o espere a que se cumpla la programación).

  3. Abra la ejecución y revise cada acción:

    • Get token debería mostrar 200 y una respuesta que contenga access_token.

    • Call the Fluid API debería mostrar 200 y sus datos de Fluid.

Si algo muestra un error en rojo, vaya a Solución de problemas — el código de estado le indica exactamente qué personaje de la historia no está contento.

CONSEJO: Un token dura aproximadamente una hora. Para un flujo sencillo que se ejecuta y finaliza, simplemente obtenga un token nuevo al comienzo de cada ejecución (como arriba). No necesita almacenarlo ni reutilizarlo.


Mantenga su secreto a salvo

El secreto de cliente es una contraseña. Trátelo como tal:

  • No lo envíe por correo electrónico ni lo pegue en un chat. Entréguelo de forma segura.

  • Prefiera Azure Key Vault. En lugar de escribir el secreto directamente en el flujo, guárdelo en Azure Key Vault y léalo con el conector Key Vault. Esto mantiene el secreto fuera del historial del flujo.

  • Establezca un recordatorio de renovación. El flujo deja de funcionar el día en que vence el secreto. Anote la fecha de vencimiento del Paso 3 y cree un nuevo secreto antes de esa fecha (en Certificates & secrets), y luego actualícelo en el flujo.

  • Una aplicación por automatización. Si tiene varias automatizaciones, pida a su administrador una aplicación independiente para cada una, de modo que puedan desactivarse individualmente.


Solución de problemas

Encuentre la acción que falló y compárela con su mensaje a continuación.

Lo que ve

Qué significa y cómo solucionarlo

AADSTS7000215: Invalid client secret en Get token

El secreto (valor #4) es incorrecto, tiene un error de tipeo o ha vencido. Cree un nuevo secreto (Paso 3) y péguelo nuevamente.

AADSTS700016: Application … not found en Get token

El client_id (valor #3) o el tenant (valor #2) es incorrecto. Vuelva a revisar ambos.

AADSTS650057 / AADSTS65001 / "resource not found / no permission" en Get token

No se agregó el permiso de la API de Fluid o no se otorgó el consentimiento de administrador. Repita el Paso 1 y el Paso 4, incluido Grant admin consent (busque la marca verde).

AADSTS70011: 'scope' is not valid en Get token

El scope es incorrecto. Debe ser api://<fluid-api-client-id>/.default usando el valor #5, con /.default al final.

401 Unauthorized en Call the Fluid API

Fluid no aceptó el pase. La causa más frecuente es que la Parte 2 (vincular la aplicación a una cuenta de servicio de Fluid) todavía no se completó — confirme con su administrador de Fluid que usó el valor #3 (su aplicación), no la API de Fluid. Verifique también que OAuth 2.0 esté habilitado en su sitio de Fluid.

403 Forbidden en Call the Fluid API

Fluid aceptó el pase, pero la cuenta de servicio no tiene permitido realizar esa acción. Pida a su administrador de Fluid que otorgue a la cuenta de servicio los permisos de Fluid correctos.

Funcionó durante meses y luego dejó de hacerlo

El secreto de cliente venció. Cree uno nuevo (Paso 3) y actualice el flujo.

No encuentra la acción HTTP

La acción HTTP es premium. Pregunte a su administrador si su entorno incluye conectores premium.

¿Necesita ayuda?

  • Para el lado de Fluid (habilitar OAuth 2.0, el ID de cliente de la API de Fluid, crear y vincular la cuenta de servicio, permisos), contacte a su Administrador del sistema Fluid o Gerente de cuenta de Fluid.

  • Para el lado de Microsoft Entra (consentimiento de administrador, la aplicación, el secreto de cliente, permisos), contacte a su administrador de Microsoft 365 / Azure.

Artículos relacionados

Was this article helpful?