Pular para o conteúdo principal

Matriz de fluxos de rede (SSO / firewall)

Esta página lista os fluxos de rede a permitir para que o FoxPlan e o logon único (SSO) funcionem corretamente, em particular atrás de uma VPN, de um proxy corporativo ou de um firewall com inspeção SSL.

Abrange todos os provedores de SSO suportados: Microsoft / Entra ID, Google, Atlassian (Jira), Okta e qualquer provedor OIDC personalizado (incluindo Keycloak).

Como ler esta matriz

Um logon SSO envolve duas categorias de fluxo distintas:

  • Fluxos do navegador — emitidos a partir do dispositivo do usuário (página de logon do provedor, retorno ao FoxPlan). São os que passam pela VPN / proxy do usuário e que, se bloqueados, causam falhas ou loops de logon.
  • Fluxos do servidor — emitidos pelo backend do FoxPlan para o provedor de identidade (troca de token, chaves de assinatura, perfil do usuário). No SaaS, essas chamadas partem da infraestrutura do FoxPlan e não afetam o firewall do cliente. No on-premise, o servidor FoxPlan do cliente deve emiti-las de saída.

Todos os fluxos usam HTTPS (TCP/443).

Regra de ouro atrás de um proxy / inspeção SSL

O SSO baseia-se em um cookie de estado (oauth2_auth_request, SameSite=Lax, Secure). Um proxy que remove, reescreve ou inspeciona esse cookie impede que o FoxPlan valide o retorno: a página entra em loop. Os domínios abaixo devem ser permitidos sem inspeção SSL nem reescrita de cookies.

Fluxos do navegador (dispositivo do usuário → Internet)

Esses fluxos passam pela VPN / proxy do usuário. Permitir nos dispositivos. Todos por HTTPS (TCP/443). Permita apenas a(s) linha(s) correspondente(s) ao(s) provedor(es) SSO que você utiliza.

ProvedorDomínios a permitir (página de logon + recursos)
FoxPlan (sempre)app.fox-plan.com
Microsoft / Entra IDlogin.microsoftonline.com, login.microsoft.com, login.live.com, *.msftauth.net, *.msauth.net, *.msauthimages.net
Googleaccounts.google.com, ssl.gstatic.com, fonts.gstatic.com
Atlassian / Jiraauth.atlassian.com
Okta<seu-tenant>.okta.com, *.oktacdn.com
OIDC personalizado / Keycloakdomínio do seu provedor de identidade
Recursos da página de logon

O CSS, as imagens e as fontes da página de logon são carregados pela página do provedor, no seu próprio domínio (Microsoft, Google…), e não pelo FoxPlan — que nunca participa dessa etapa. Eles pertencem ao mesmo grupo de endpoints de identidade do provedor: permitir esse grupo por meio da lista oficial do provedor (seção «Referências oficiais» abaixo) os cobre. Não é necessário tratá-los como fluxos separados.

login.microsoftonline.com também serve para a troca de token do lado do servidor (veja a seção seguinte).

Fluxos do servidor (backend do FoxPlan → provedor de identidade)

No SaaS, esses fluxos partem da infraestrutura do FoxPlan e não precisam ser abertos no firewall do cliente. No on-premise, devem ser permitidos de saída a partir do servidor FoxPlan.

Domínio (FQDN)PortaFunçãoProvedor
login.microsoftonline.com443Troca de token + chaves de assinatura (JWKS)Microsoft
graph.microsoft.com443Perfil do usuário (userinfo)Microsoft
accounts.google.com443Descoberta OIDC / chaves (JWKS)Google
oauth2.googleapis.com443Troca de tokenGoogle
www.googleapis.com443Chaves de assinatura (JWKS)Google
openidconnect.googleapis.com443Perfil do usuário (userinfo)Google
auth.atlassian.com443Troca de tokenAtlassian
api.atlassian.com443Perfil do usuário (/me)Atlassian
<seu-tenant>.okta.com443Token, chaves (JWKS), userinfoOkta
Domínio do seu IdP443Token, chaves (JWKS), userinfoKeycloak / OIDC personalizado

Fluxos de entrada (provedor de identidade → FoxPlan)

Nenhum fluxo de servidor de entrada é iniciado pelo provedor de identidade em direção ao FoxPlan. O «retorno» de um logon — código de autorização (OIDC) ou asserção (SAML) — é transportado pelo navegador do usuário até app.fox-plan.com (já coberto pelos fluxos do navegador acima), e não por uma conexão emitida a partir dos servidores do provedor.

Consequência para o firewall: não é necessário abrir uma regra de entrada a partir das faixas de endereços do provedor (Microsoft, Google, Okta…) em direção ao FoxPlan.

Caso específico SAML: a URL de metadados do provedor de serviço app.fox-plan.com/saml2/service-provider-metadata/{registrationId} deve estar acessível para estabelecer a relação de confiança no lado do IdP (obtenção pontual durante a configuração, ou atualização automática se o seu IdP o fizer por URL). É servida pelo domínio app.fox-plan.com já permitido.

O FoxPlan não implementa nem logout por canal traseiro (back-channel logout OIDC), nem SLO SAML, nem binding Artifact: nenhum outro fluxo de entrada a partir do IdP é esperado.

Fluxos da aplicação (exceto SSO)

Além do SSO, a aplicação FoxPlan utiliza os seguintes fluxos do navegador (HTTPS/443).

Necessários para o bom funcionamento da aplicação:

Domínio (FQDN)Função
app.fox-plan.comAplicação e documentação (/docs)

A interface do FoxPlan não usa fontes remotas (sem Google Fonts): ela inclui suas próprias fontes, portanto nenhum fluxo adicional é necessário para a exibição.

Opcionais — a aplicação funciona sem eles; bloqueá-los apenas desativa a funcionalidade associada:

Domínio (FQDN)FunçãoSe bloqueado
js.hs-scripts.com, js.hs-analytics.net, js.hs-banner.com, js.hscollectedforms.net, js.hsadspixel.net, js.usemessages.comHubSpot (suporte / medição)Sem widget HubSpot
Medição de audiência e relatório de erros: do lado do servidor
  • Medição de audiência: feita do lado do servidor via Plausible; o navegador não carrega nenhum script de analytics de terceiros (Google Tag Manager / Analytics foram removidos).
  • Relatório de erros (Sentry): o SDK do navegador envia seus eventos para a nossa própria API (/api/commons/sentry-tunnel, um túnel first-party) e o backend os retransmite para o ingest do Sentry — portanto, o navegador não contata ingest.sentry.io.

Ambos são fluxos de saída do lado do servidor (infraestrutura do FoxPlan no SaaS, sem impacto no firewall do cliente; no on-premise, o Plausible só ocorre se estiver configurado).

No SaaS, os fluxos de saída do lado do servidor (envio de e-mails, armazenamento de arquivos de objetos, notificações, relatório de erros do servidor, medição de audiência Plausible) partem da infraestrutura do FoxPlan e não afetam o firewall do cliente. No on-premise, permita a saída HTTPS do servidor FoxPlan para os serviços que você configurar (provedor de e-mail, armazenamento de objetos S3, Plausible se aplicável, etc.).

Pontos de atenção VPN / proxy / firewall

  • Não inspecionar (SSL) nem reescrever os cookies em app.fox-plan.com nem nos domínios de identidade: é a causa nº 1 dos logons SSO que "entram em loop".
  • Permitir os domínios acima em TCP/443, sem página intermediária de autenticação do proxy (portal cativo) no fluxo de retorno.
  • Split-tunnel: se o proxy não puder ser ajustado, excluir esses domínios do túnel VPN.
  • Não truncar as respostas: as respostas de identidade (asserções, tokens) podem exceder 8 KB; prever buffers suficientes no lado do proxy.
  • Permitir os redirecionamentos entre app.fox-plan.com e o domínio do provedor (302) sem reescrita de URL.

Referências oficiais

As listas de hosts evoluem; consulte a fonte oficial de cada provedor:

Implantação on-premise

No auto-hospedagem, substitua app.fox-plan.com pelo seu próprio domínio. Os fluxos internos (banco de dados MongoDB, cache Redis, serviços internos) permanecem internos ao cluster e não são afetados por esta matriz — veja On-premise (Kubernetes / Docker).