Skip to content

Início de Sessão Único (SAML)

Os planos pagos podem ligar o seu próprio fornecedor de identidade (Microsoft Entra ID, Okta ou qualquer IdP SAML 2.0), para que a sua equipa inicie sessão no Aether365 através do SSO da sua organização - com a sua própria MFA e políticas de acesso aplicadas.

Como funciona

  1. Regista o Aether365 como uma aplicação SAML no seu fornecedor de identidade.
  2. Cola o URL de metadados do IdP e o seu domínio de email no Aether365 e verifica o domínio com um registo DNS TXT.
  3. A partir daí, qualquer pessoa que introduza um email desse domínio na página de início de sessão é encaminhada para o seu fornecedor de identidade. No primeiro início de sessão, junta-se automaticamente à sua conta como Member (apenas leitura - ver Gerir Membros da Equipa).

Configurar o SSO

Abra Definições e escolha o separador SSO (apenas planos pagos).

1. Criar a aplicação SAML no seu IdP

Utilize os detalhes do Fornecedor de Serviço apresentados na página do SSO:

CampoValor
URL ACSApresentado na página (.../saml2/idpresponse)
SP Entity IDApresentado na página (urn:amazon:cognito:sp:...)
Formato Name IDPersistente

O seu IdP deve enviar o endereço de email do utilizador como claim emailaddress (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). O Microsoft Entra ID e o Okta fazem isto por predefinição nos seus modelos SAML padrão.

2. Registar os metadados e o domínio

  • URL de Metadados: o documento de metadados de federação do seu IdP (para o Entra ID: https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>).
  • Domínio: o domínio de email com o qual a sua equipa inicia sessão (ex. acme.com). Não é possível utilizar fornecedores de email públicos.

Clique em Guardar. A configuração permanece Pendente até o domínio ser verificado.

3. Verificar o domínio

Adicione o registo TXT apresentado na página ao DNS do seu domínio:

Tipo de registoNomeValor
TXTacme.comaether365-site-verification=<token>

As alterações de DNS podem demorar alguns minutos a propagar-se. Depois clique em Verificar e ativar. Em caso de sucesso, o estado muda para Ativo e o SSO fica operacional.

Iniciar sessão com SSO

Os membros da equipa acedem à página normal de início de sessão e introduzem o seu email de trabalho. Quando o domínio de email tem SSO ativo, veem Continuar com SSO e são redirecionados para o seu fornecedor de identidade. Após autenticarem-se aí, regressam ao Aether365.

Os utilizadores que iniciam sessão pela primeira vez são criados automaticamente como Members da sua conta (aplica-se o limite de membros do seu plano). O Owner pode posteriormente aumentar a função de um membro a partir da página Equipa.

Alterar ou remover o SSO

  • Alterar o URL de metadados numa configuração ativa atualiza o fornecedor de identidade no momento.
  • Alterar o domínio exige verificar novamente o novo domínio.
  • Remover elimina a configuração de SSO; os membros da equipa mantêm as suas contas mas voltam a iniciar sessão com o método anterior.

Mantenha um método de início de sessão do Owner disponível

O Owner da conta deve manter um método de início de sessão sem SSO (conta Microsoft ou palavra-passe). Se o seu IdP tiver uma indisponibilidade ou a aplicação SAML estiver mal configurada, o Owner ainda consegue iniciar sessão e corrigir a configuração.

Resolução de problemas

ProblemaCorreção
"Ainda não encontrámos esse registo TXT"Aguarde a propagação do DNS (até 15 minutos) e verifique o nome e o valor exato do registo.
"Não foi possível ativar o seu fornecedor de identidade"O URL de metadados tem de estar acessível e conter um descritor de IdP SAML 2.0 válido.
Ciclos de início de sessão ou página de erro do IdPVerifique se o URL ACS e o SP Entity ID no seu IdP correspondem exatamente aos valores na página do SSO.
Utilizador iniciou sessão mas não tem dadosJuntou-se como novo Member da sua conta - verifique a página Equipa; pode ter sido atingido o limite de membros.

Relacionado

Esta página foi útil?