Matriz de fluxos de rede (SSO / firewall)
Esta página lista os fluxos de rede a permitir para que o FoxPlan e o logon único (SSO) funcionem corretamente, em particular atrás de uma VPN, de um proxy corporativo ou de um firewall com inspeção SSL.
Abrange todos os provedores de SSO suportados: Microsoft / Entra ID, Google, Atlassian (Jira), Okta e qualquer provedor OIDC personalizado (incluindo Keycloak).
Como ler esta matriz
Um logon SSO envolve duas categorias de fluxo distintas:
- Fluxos do navegador — emitidos a partir do dispositivo do usuário (página de logon do provedor, retorno ao FoxPlan). São os que passam pela VPN / proxy do usuário e que, se bloqueados, causam falhas ou loops de logon.
- Fluxos do servidor — emitidos pelo backend do FoxPlan para o provedor de identidade (troca de token, chaves de assinatura, perfil do usuário). No SaaS, essas chamadas partem da infraestrutura do FoxPlan e não afetam o firewall do cliente. No on-premise, o servidor FoxPlan do cliente deve emiti-las de saída.
Todos os fluxos usam HTTPS (TCP/443).
O SSO baseia-se em um cookie de estado (oauth2_auth_request, SameSite=Lax, Secure). Um proxy que remove, reescreve ou inspeciona esse cookie impede que o FoxPlan valide o retorno: a página entra em loop. Os domínios abaixo devem ser permitidos sem inspeção SSL nem reescrita de cookies.
Fluxos do navegador (dispositivo do usuário → Internet)
Esses fluxos passam pela VPN / proxy do usuário. Permitir nos dispositivos. Todos por HTTPS (TCP/443). Permita apenas a(s) linha(s) correspondente(s) ao(s) provedor(es) SSO que você utiliza.
| Provedor | Domínios a permitir (página de logon + recursos) |
|---|---|
| FoxPlan (sempre) | app.fox-plan.com |
| Microsoft / Entra ID | login.microsoftonline.com, login.microsoft.com, login.live.com, *.msftauth.net, *.msauth.net, *.msauthimages.net |
accounts.google.com, ssl.gstatic.com, fonts.gstatic.com | |
| Atlassian / Jira | auth.atlassian.com |
| Okta | <seu-tenant>.okta.com, *.oktacdn.com |
| OIDC personalizado / Keycloak | domínio do seu provedor de identidade |
O CSS, as imagens e as fontes da página de logon são carregados pela página do provedor, no seu próprio domínio (Microsoft, Google…), e não pelo FoxPlan — que nunca participa dessa etapa. Eles pertencem ao mesmo grupo de endpoints de identidade do provedor: permitir esse grupo por meio da lista oficial do provedor (seção «Referências oficiais» abaixo) os cobre. Não é necessário tratá-los como fluxos separados.
login.microsoftonline.com também serve para a troca de token do lado do servidor (veja a seção seguinte).
Fluxos do servidor (backend do FoxPlan → provedor de identidade)
No SaaS, esses fluxos partem da infraestrutura do FoxPlan e não precisam ser abertos no firewall do cliente. No on-premise, devem ser permitidos de saída a partir do servidor FoxPlan.
| Domínio (FQDN) | Porta | Função | Provedor |
|---|---|---|---|
login.microsoftonline.com | 443 | Troca de token + chaves de assinatura (JWKS) | Microsoft |
graph.microsoft.com | 443 | Perfil do usuário (userinfo) | Microsoft |
accounts.google.com | 443 | Descoberta OIDC / chaves (JWKS) | |
oauth2.googleapis.com | 443 | Troca de token | |
www.googleapis.com | 443 | Chaves de assinatura (JWKS) | |
openidconnect.googleapis.com | 443 | Perfil do usuário (userinfo) | |
auth.atlassian.com | 443 | Troca de token | Atlassian |
api.atlassian.com | 443 | Perfil do usuário (/me) | Atlassian |
<seu-tenant>.okta.com | 443 | Token, chaves (JWKS), userinfo | Okta |
| Domínio do seu IdP | 443 | Token, chaves (JWKS), userinfo | Keycloak / OIDC personalizado |
Fluxos de entrada (provedor de identidade → FoxPlan)
Nenhum fluxo de servidor de entrada é iniciado pelo provedor de identidade em direção ao FoxPlan. O «retorno» de um logon — código de autorização (OIDC) ou asserção (SAML) — é transportado pelo navegador do usuário até app.fox-plan.com (já coberto pelos fluxos do navegador acima), e não por uma conexão emitida a partir dos servidores do provedor.
Consequência para o firewall: não é necessário abrir uma regra de entrada a partir das faixas de endereços do provedor (Microsoft, Google, Okta…) em direção ao FoxPlan.
Caso específico SAML: a URL de metadados do provedor de serviço app.fox-plan.com/saml2/service-provider-metadata/{registrationId} deve estar acessível para estabelecer a relação de confiança no lado do IdP (obtenção pontual durante a configuração, ou atualização automática se o seu IdP o fizer por URL). É servida pelo domínio app.fox-plan.com já permitido.
O FoxPlan não implementa nem logout por canal traseiro (back-channel logout OIDC), nem SLO SAML, nem binding Artifact: nenhum outro fluxo de entrada a partir do IdP é esperado.
Fluxos da aplicação (exceto SSO)
Além do SSO, a aplicação FoxPlan utiliza os seguintes fluxos do navegador (HTTPS/443).
Necessários para o bom funcionamento da aplicação:
| Domínio (FQDN) | Função |
|---|---|
app.fox-plan.com | Aplicação e documentação (/docs) |
A interface do FoxPlan não usa fontes remotas (sem Google Fonts): ela inclui suas próprias fontes, portanto nenhum fluxo adicional é necessário para a exibição.
Opcionais — a aplicação funciona sem eles; bloqueá-los apenas desativa a funcionalidade associada:
| Domínio (FQDN) | Função | Se bloqueado |
|---|---|---|
js.hs-scripts.com, js.hs-analytics.net, js.hs-banner.com, js.hscollectedforms.net, js.hsadspixel.net, js.usemessages.com | HubSpot (suporte / medição) | Sem widget HubSpot |
- Medição de audiência: feita do lado do servidor via Plausible; o navegador não carrega nenhum script de analytics de terceiros (Google Tag Manager / Analytics foram removidos).
- Relatório de erros (Sentry): o SDK do navegador envia seus eventos para a nossa própria API (
/api/commons/sentry-tunnel, um túnel first-party) e o backend os retransmite para o ingest do Sentry — portanto, o navegador não contataingest.sentry.io.
Ambos são fluxos de saída do lado do servidor (infraestrutura do FoxPlan no SaaS, sem impacto no firewall do cliente; no on-premise, o Plausible só ocorre se estiver configurado).
No SaaS, os fluxos de saída do lado do servidor (envio de e-mails, armazenamento de arquivos de objetos, notificações, relatório de erros do servidor, medição de audiência Plausible) partem da infraestrutura do FoxPlan e não afetam o firewall do cliente. No on-premise, permita a saída HTTPS do servidor FoxPlan para os serviços que você configurar (provedor de e-mail, armazenamento de objetos S3, Plausible se aplicável, etc.).
Pontos de atenção VPN / proxy / firewall
- Não inspecionar (SSL) nem reescrever os cookies em
app.fox-plan.comnem nos domínios de identidade: é a causa nº 1 dos logons SSO que "entram em loop". - Permitir os domínios acima em TCP/443, sem página intermediária de autenticação do proxy (portal cativo) no fluxo de retorno.
- Split-tunnel: se o proxy não puder ser ajustado, excluir esses domínios do túnel VPN.
- Não truncar as respostas: as respostas de identidade (asserções, tokens) podem exceder 8 KB; prever buffers suficientes no lado do proxy.
- Permitir os redirecionamentos entre
app.fox-plan.come o domínio do provedor (302) sem reescrita de URL.
Referências oficiais
As listas de hosts evoluem; consulte a fonte oficial de cada provedor:
- Microsoft / Entra ID — conjuntos de endpoints 56 (identidade) e 59 (recursos de logon) da lista oficial de URLs e intervalos de endereços IP do Microsoft 365.
- Google — endpoints publicados na configuração OpenID do Google.
- Atlassian — documentação OAuth 2.0 (3LO) da Atlassian.
- Okta — endpoints do seu domínio Okta (
https://<seu-tenant>.okta.com/.well-known/openid-configuration).
No auto-hospedagem, substitua app.fox-plan.com pelo seu próprio domínio. Os fluxos internos (banco de dados MongoDB, cache Redis, serviços internos) permanecem internos ao cluster e não são afetados por esta matriz — veja On-premise (Kubernetes / Docker).