SSO / SAML
O Single Sign-On (SSO) permite que as pessoas da sua organização façam login nos produtos da Unico usando as mesmas credenciais corporativas que já utilizam internamente, em vez de um usuário e senha separados da Unico.
Esta página trata do login humano por meio do provedor de identidade da sua empresa. Se você está procurando autenticação back-end, máquina a máquina, para chamadas de API, veja Autenticação.
O gerenciamento de autenticação permanece sob o controle da sua empresa, diretamente no seu próprio sistema de gerenciamento de identidade e acesso — não é necessário abrir uma solicitação de suporte com a Unico para criar ou desabilitar logins de usuários individuais.
O SSO é implementado por meio do SAML (Security Assertion Markup Language), um protocolo padrão para trocar de forma segura dados de autenticação e autorização entre um Identity Provider e um Service Provider.
Componentes do SAML
| Componente | Papel |
|---|---|
| Identity Provider (IdP) | O serviço que autentica o usuário — seu diretório corporativo (ex.: Active Directory) ou um serviço de identidade externo (ex.: Okta, Microsoft Entra ID). |
| Service Provider (SP) | A aplicação que o usuário está tentando acessar. Neste caso, a plataforma de autenticação da Unico, que autentica e autoriza usuários nos portais de produtos da Unico. |
| Assertions | As mensagens XML que carregam dados de autenticação e autorização entre o IdP e o SP. |
| SAML Metadata | Um documento XML que descreve como o IdP e o SP devem se comunicar de forma segura (endpoints, certificados). |
O SAML lida apenas com autenticação — confirmando quem é o usuário. Ele não controla o que o usuário está autorizado a acessar dentro dos produtos da Unico; o acesso ainda precisa ser concedido pela sua equipe de projeto na Unico.
Etapas de integração
1. Registre o Service Provider (SP) no seu IdP
Seu IdP precisa de dois valores para registrar a Unico como Service Provider: o Entity ID (um identificador único para o SP) e a ACS URL (Assertion Consumer Service URL) — o endpoint que recebe as assertions do SAML.
| Ambiente | Entity ID | ACS URL |
|---|---|---|
| Produção | https://identity.acesso.io | https://identity.acesso.io/auth/saml/callback |
| UAT | https://identityhomolog.acesso.io | https://identityhomolog.acesso.io/auth/saml/callback |
2. Mapeie os atributos do usuário
Configure seu IdP para enviar os seguintes claims na assertion SAML. Eles mapeiam os atributos dos seus usuários (nome, e-mail, nome de usuário) entre o seu IdP e a Unico.
| Atributo | Valor | Obrigatório |
|---|---|---|
email | Endereço de e-mail do usuário | Sim |
user_name | Nome de usuário | Sim |
given_name | Primeiro nome | Sim |
family_name | Sobrenome | Sim |
phone_number | Número de telefone | Não |
3. Obtenha os metadados do seu IdP
Seu IdP normalmente fornece um arquivo XML com sua própria configuração — seu certificado público, URLs de endpoint de autenticação e configurações relacionadas. Envie esse arquivo ao seu contato de suporte na Unico para concluir a integração do lado da Unico.
Exemplo de metadados SAML para um SP
<EntityDescriptor entityID="https://your-sp.example.com/"
xmlns="urn:oasis:names:tc:SAML:2.0:metadata">
<SPSSODescriptor
AuthnRequestsSigned="true"
protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
<KeyDescriptor use="signing">
<KeyInfo xmlns="http://www.w3.org/2000/09/xmldsig#">
<X509Data>
<X509Certificate>YourSigningCertificate</X509Certificate>
</X509Data>
</KeyInfo>
</KeyDescriptor>
<AssertionConsumerService
Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
Location="https://your-sp.example.com/acs"
index="1"/>
</SPSSODescriptor>
</EntityDescriptor>
Primeiro acesso
Uma vez que o SP esteja registrado e configurado no seu IdP, os usuários podem se autenticar diretamente em:
| Ambiente | URL de login |
|---|---|
| Produção | https://identity.acesso.io |
| UAT | https://identityhomolog.acesso.io |
Após informar os dados da empresa e do usuário na tela de login, o usuário é redirecionado ao seu IdP para autenticação. Em caso de sucesso, ele é redirecionado de volta para a URL de callback configurada e sua conta é criada na plataforma de autenticação da Unico.
Configuração por provedor de identidade
- Microsoft Entra ID
- No Microsoft Entra ID, acesse Enterprise Applications e selecione New application.
- Escolha Create your own application e, em seguida, Integrate any other application you don't find in the gallery (Non-gallery).
- Nomeie a aplicação de acordo com o produto Unico que está sendo configurado (ex.: "Unico IDCloud") e clique em Create.
- No menu Manage da aplicação, abra Single sign-on e selecione SAML.
- Edite a Basic SAML Configuration e preencha o Identifier (Entity ID) e a Reply URL (Assertion Consumer Service URL) com os valores do passo 1 acima, para o ambiente que está configurando.
- Edite a seção Attributes & Claims para corresponder à tabela de atributos do passo 2. Para cada claim editado, limpe o campo Namespace — ele precisa ficar vazio.
Os claims finais devem ficar assim:
| Nome do claim | Tipo | Valor |
|---|---|---|
| Unique User Identifier (Name ID) | SAML | user.userprincipalname (nameid-format:emailAddress) |
email | SAML | user.mail |
family_name | SAML | user.surname |
given_name | SAML | user.givenname |
user_name | SAML | user.mail |
Próximos passos
- Autenticação — o fluxo OAuth2 separado utilizado para chamadas de API servidor a servidor
- Ambientes — sandbox vs hosts de produção