Início de Sessão Único (SAML)
Os planos pagos podem ligar o seu próprio fornecedor de identidade (Microsoft Entra ID, Okta ou qualquer IdP SAML 2.0), para que a sua equipa inicie sessão no Aether365 através do SSO da sua organização - com a sua própria MFA e políticas de acesso aplicadas.
Como funciona
- Regista o Aether365 como uma aplicação SAML no seu fornecedor de identidade.
- Cola o URL de metadados do IdP e o seu domínio de email no Aether365 e verifica o domínio com um registo DNS TXT.
- A partir daí, qualquer pessoa que introduza um email desse domínio na página de início de sessão é encaminhada para o seu fornecedor de identidade. No primeiro início de sessão, junta-se automaticamente à sua conta como Member (apenas leitura - ver Gerir Membros da Equipa).
Configurar o SSO
Abra Definições e escolha o separador SSO (apenas planos pagos).
1. Criar a aplicação SAML no seu IdP
Utilize os detalhes do Fornecedor de Serviço apresentados na página do SSO:
| Campo | Valor |
|---|---|
| URL ACS | Apresentado na página (.../saml2/idpresponse) |
| SP Entity ID | Apresentado na página (urn:amazon:cognito:sp:...) |
| Formato Name ID | Persistente |
O seu IdP deve enviar o endereço de email do utilizador como claim emailaddress (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). O Microsoft Entra ID e o Okta fazem isto por predefinição nos seus modelos SAML padrão.
2. Registar os metadados e o domínio
- URL de Metadados: o documento de metadados de federação do seu IdP (para o Entra ID:
https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>). - Domínio: o domínio de email com o qual a sua equipa inicia sessão (ex.
acme.com). Não é possível utilizar fornecedores de email públicos.
Clique em Guardar. A configuração permanece Pendente até o domínio ser verificado.
3. Verificar o domínio
Adicione o registo TXT apresentado na página ao DNS do seu domínio:
| Tipo de registo | Nome | Valor |
|---|---|---|
| TXT | acme.com | aether365-site-verification=<token> |
As alterações de DNS podem demorar alguns minutos a propagar-se. Depois clique em Verificar e ativar. Em caso de sucesso, o estado muda para Ativo e o SSO fica operacional.
Iniciar sessão com SSO
Os membros da equipa acedem à página normal de início de sessão e introduzem o seu email de trabalho. Quando o domínio de email tem SSO ativo, veem Continuar com SSO e são redirecionados para o seu fornecedor de identidade. Após autenticarem-se aí, regressam ao Aether365.
Os utilizadores que iniciam sessão pela primeira vez são criados automaticamente como Members da sua conta (aplica-se o limite de membros do seu plano). O Owner pode posteriormente aumentar a função de um membro a partir da página Equipa.
Alterar ou remover o SSO
- Alterar o URL de metadados numa configuração ativa atualiza o fornecedor de identidade no momento.
- Alterar o domínio exige verificar novamente o novo domínio.
- Remover elimina a configuração de SSO; os membros da equipa mantêm as suas contas mas voltam a iniciar sessão com o método anterior.
Mantenha um método de início de sessão do Owner disponível
O Owner da conta deve manter um método de início de sessão sem SSO (conta Microsoft ou palavra-passe). Se o seu IdP tiver uma indisponibilidade ou a aplicação SAML estiver mal configurada, o Owner ainda consegue iniciar sessão e corrigir a configuração.
Resolução de problemas
| Problema | Correção |
|---|---|
| "Ainda não encontrámos esse registo TXT" | Aguarde a propagação do DNS (até 15 minutos) e verifique o nome e o valor exato do registo. |
| "Não foi possível ativar o seu fornecedor de identidade" | O URL de metadados tem de estar acessível e conter um descritor de IdP SAML 2.0 válido. |
| Ciclos de início de sessão ou página de erro do IdP | Verifique se o URL ACS e o SP Entity ID no seu IdP correspondem exatamente aos valores na página do SSO. |
| Utilizador iniciou sessão mas não tem dados | Juntou-se como novo Member da sua conta - verifique a página Equipa; pode ter sido atingido o limite de membros. |
Relacionado
- Gerir Membros da Equipa - funções e o que os Members podem aceder
- Modelo de Segurança