SSO corporativo (OIDC) & autenticação multifator (MFA)
Localização da configuração
Os administradores da empresa acessam esses parâmetros via Configurações → Empresa, nas abas Métodos de conexão e Autenticação em duas etapas.
Se os seus usuários fazem logon atrás de uma VPN, de um proxy corporativo ou de um firewall com inspeção SSL, alguns fluxos do SSO podem ser bloqueados ou alterados (cookie de estado removido, domínios de identidade inacessíveis). O sintoma típico é um logon que falha ou entra em loop — enquanto o SSO funciona sem a VPN. Compartilhe a matriz de fluxos de rede com a sua equipe de rede para permitir os domínios necessários sem inspeção SSL nem reescrita de cookies.
Métodos de conexão disponíveis
O FoxPlan suporta várias abordagens de autenticação:
- Senha
- Google Sign-in
- Microsoft Sign-in
- SSO corporativo (OIDC)
Os administradores da empresa conservam sempre a conexão por senha, mesmo quando ela está desativada para a empresa. Isso evita ficar trancado fora do FoxPlan se o provedor de identidade ficar indisponível.
Exceções: manter a senha para determinados usuários
Ao migrar sua organização para o SSO, você pode desativar a conexão por senha para todos, exceto uma lista de usuários designados.
Desmarque Senha: um seletor «Exceções: usuários que mantêm a senha» aparece então abaixo das caixas de seleção. Escolha nele os usuários em questão e depois salve.

Esses usuários continuarão vendo o campo de senha na tela de conexão, enquanto todos os outros deverão passar pelo SSO ou pela conexão Google/Microsoft.
Casos de uso típicos:
- Contas de emergência («break-glass») em caso de pane do provedor de identidade
- Prestadores ou externos ausentes do seu diretório corporativo
- Migração progressiva: migrar as equipes para o SSO em ondas
O seletor só é visível se o método Senha estiver desmarcado: enquanto ele estiver ativo, já se aplica a todos e nenhuma exceção é necessária.
Opções de MFA
As organizações podem escolher entre:
- TOTP (compatível com Google Authenticator, Microsoft Authenticator, Okta, Keycloak)
- Verificação por e-mail
- Sem MFA
Escopo: a quem se aplica a autenticação em duas etapas
Assim que um método é selecionado (TOTP ou E-mail), uma seção «Aplica-se a» permite escolher a população em questão:
| Opção | Efeito |
|---|---|
| Todos os usuários | A autenticação em duas etapas se impõe a toda a empresa (comportamento padrão). |
| Somente os usuários listados | Apenas os usuários selecionados passam pela autenticação em duas etapas. |
| Todos os usuários exceto os listados | A autenticação em duas etapas se aplica a todos, exceto aos usuários selecionados. |
Para os dois últimos modos, um seletor permite designar os usuários em questão.

Casos de uso típicos:
- Implantação progressiva: começar por «Somente os usuários listados» com uma equipe piloto, depois passar para «Todos os usuários».
- Reforço direcionado: exigir a autenticação em duas etapas apenas para os administradores e os perfis sensíveis.
- Exclusões técnicas: dispensar contas que não podem responder a um desafio MFA (contas de serviço, terminais compartilhados) via «Todos os usuários exceto os listados».
O escopo é aplicado no lado do servidor: um usuário fora do escopo se conecta diretamente, sem desafio MFA, mesmo se um método estiver ativo para a empresa.
No modo «Todos os usuários exceto os listados», cada usuário excluído constitui um enfraquecimento do nível de segurança. Revise essa lista regularmente.
Fluxo de conexão
- O usuário digita seu e-mail e continua
- O FoxPlan identifica a empresa associada
- Os métodos de autenticação disponíveis para essa organização são exibidos
- O usuário escolhe Senha ou SSO conforme as opções ativadas
Para os fluxos por senha, os desafios MFA se aplicam. Os fluxos SSO delegam a autenticação ao provedor de identidade.
Configuração do SSO corporativo (OIDC)
O FoxPlan suporta os provedores OIDC: Okta, Keycloak, Google, Microsoft e implementações personalizadas.
No lado do provedor de identidade:
- Criar uma aplicação OIDC do tipo Web
- URL de redirecionamento:
{origin}/login/oauth2/code/{registrationId} - Coletar Client ID, Client Secret e Issuer URI
No lado do formulário SSO do FoxPlan:
- Seleção do provedor
- Nome de exibição
- Client ID e Client Secret
- Issuer URI
- Scopes:
openid,profile,email - Atributo username (tipicamente
subouemail) - Toggle de ativação
Configuração por provedor
Google — Issuer URI: https://accounts.google.com
Microsoft / Azure — Issuer: https://login.microsoftonline.com/{tenantId}/v2.0
Okta — App do tipo Web com atribuição e políticas de acesso apropriadas
Keycloak — Issuer URI do realm, flow Authorization Code configurado
Resolução de problemas
Verifique estes elementos em caso de problema de autenticação:
- A URL de redirecionamento corresponde exatamente entre o IdP e o FoxPlan
- A configuração SSO está de fato ativada
- O e-mail do usuário pertence à empresa correta
- Para Okta/Azure/Keycloak, verifique a atribuição e a conformidade com as policies
- Para os usuários Senha+MFA, verifique o cadastro (segredo TOTP ou e-mail válido)