Pular para o conteúdo principal

SSO / SAML

O Single Sign-On (SSO) permite que as pessoas da sua organização façam login nos produtos da Unico usando as mesmas credenciais corporativas que já utilizam internamente, em vez de um usuário e senha separados da Unico.

Este não é o fluxo servidor a servidor

Esta página trata do login humano por meio do provedor de identidade da sua empresa. Se você está procurando autenticação back-end, máquina a máquina, para chamadas de API, veja Autenticação.

O gerenciamento de autenticação permanece sob o controle da sua empresa, diretamente no seu próprio sistema de gerenciamento de identidade e acesso — não é necessário abrir uma solicitação de suporte com a Unico para criar ou desabilitar logins de usuários individuais.

O SSO é implementado por meio do SAML (Security Assertion Markup Language), um protocolo padrão para trocar de forma segura dados de autenticação e autorização entre um Identity Provider e um Service Provider.

Componentes do SAML

ComponentePapel
Identity Provider (IdP)O serviço que autentica o usuário — seu diretório corporativo (ex.: Active Directory) ou um serviço de identidade externo (ex.: Okta, Microsoft Entra ID).
Service Provider (SP)A aplicação que o usuário está tentando acessar. Neste caso, a plataforma de autenticação da Unico, que autentica e autoriza usuários nos portais de produtos da Unico.
AssertionsAs mensagens XML que carregam dados de autenticação e autorização entre o IdP e o SP.
SAML MetadataUm documento XML que descreve como o IdP e o SP devem se comunicar de forma segura (endpoints, certificados).
informação

O SAML lida apenas com autenticação — confirmando quem é o usuário. Ele não controla o que o usuário está autorizado a acessar dentro dos produtos da Unico; o acesso ainda precisa ser concedido pela sua equipe de projeto na Unico.

Etapas de integração

1. Registre o Service Provider (SP) no seu IdP

Seu IdP precisa de dois valores para registrar a Unico como Service Provider: o Entity ID (um identificador único para o SP) e a ACS URL (Assertion Consumer Service URL) — o endpoint que recebe as assertions do SAML.

AmbienteEntity IDACS URL
Produçãohttps://identity.acesso.iohttps://identity.acesso.io/auth/saml/callback
UAThttps://identityhomolog.acesso.iohttps://identityhomolog.acesso.io/auth/saml/callback

2. Mapeie os atributos do usuário

Configure seu IdP para enviar os seguintes claims na assertion SAML. Eles mapeiam os atributos dos seus usuários (nome, e-mail, nome de usuário) entre o seu IdP e a Unico.

AtributoValorObrigatório
emailEndereço de e-mail do usuárioSim
user_nameNome de usuárioSim
given_namePrimeiro nomeSim
family_nameSobrenomeSim
phone_numberNúmero de telefoneNão

3. Obtenha os metadados do seu IdP

Seu IdP normalmente fornece um arquivo XML com sua própria configuração — seu certificado público, URLs de endpoint de autenticação e configurações relacionadas. Envie esse arquivo ao seu contato de suporte na Unico para concluir a integração do lado da Unico.

Exemplo de metadados SAML para um SP
<EntityDescriptor entityID="https://your-sp.example.com/"
xmlns="urn:oasis:names:tc:SAML:2.0:metadata">
<SPSSODescriptor
AuthnRequestsSigned="true"
protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
<KeyDescriptor use="signing">
<KeyInfo xmlns="http://www.w3.org/2000/09/xmldsig#">
<X509Data>
<X509Certificate>YourSigningCertificate</X509Certificate>
</X509Data>
</KeyInfo>
</KeyDescriptor>
<AssertionConsumerService
Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
Location="https://your-sp.example.com/acs"
index="1"/>
</SPSSODescriptor>
</EntityDescriptor>

Primeiro acesso

Uma vez que o SP esteja registrado e configurado no seu IdP, os usuários podem se autenticar diretamente em:

AmbienteURL de login
Produçãohttps://identity.acesso.io
UAThttps://identityhomolog.acesso.io

Após informar os dados da empresa e do usuário na tela de login, o usuário é redirecionado ao seu IdP para autenticação. Em caso de sucesso, ele é redirecionado de volta para a URL de callback configurada e sua conta é criada na plataforma de autenticação da Unico.

Configuração por provedor de identidade

Criar uma Enterprise Application
  1. No Microsoft Entra ID, acesse Enterprise Applications e selecione New application.
  2. Escolha Create your own application e, em seguida, Integrate any other application you don't find in the gallery (Non-gallery).
  3. Nomeie a aplicação de acordo com o produto Unico que está sendo configurado (ex.: "Unico IDCloud") e clique em Create.
Configurar o Single Sign-On
  1. No menu Manage da aplicação, abra Single sign-on e selecione SAML.
  2. Edite a Basic SAML Configuration e preencha o Identifier (Entity ID) e a Reply URL (Assertion Consumer Service URL) com os valores do passo 1 acima, para o ambiente que está configurando.
  3. Edite a seção Attributes & Claims para corresponder à tabela de atributos do passo 2. Para cada claim editado, limpe o campo Namespace — ele precisa ficar vazio.

Os claims finais devem ficar assim:

Nome do claimTipoValor
Unique User Identifier (Name ID)SAMLuser.userprincipalname (nameid-format:emailAddress)
emailSAMLuser.mail
family_nameSAMLuser.surname
given_nameSAMLuser.givenname
user_nameSAMLuser.mail

Próximos passos

  • Autenticação — o fluxo OAuth2 separado utilizado para chamadas de API servidor a servidor
  • Ambientes — sandbox vs hosts de produção