Pular para o conteúdo principal

SSO corporativo (OIDC) & autenticação multifator (MFA)

Localização da configuração

Os administradores da empresa acessam esses parâmetros via Configurações → Empresa, nas abas Métodos de conexão e Autenticação em duas etapas.

VPN, proxy ou firewall corporativo

Se os seus usuários fazem logon atrás de uma VPN, de um proxy corporativo ou de um firewall com inspeção SSL, alguns fluxos do SSO podem ser bloqueados ou alterados (cookie de estado removido, domínios de identidade inacessíveis). O sintoma típico é um logon que falha ou entra em loop — enquanto o SSO funciona sem a VPN. Compartilhe a matriz de fluxos de rede com a sua equipe de rede para permitir os domínios necessários sem inspeção SSL nem reescrita de cookies.

Métodos de conexão disponíveis

O FoxPlan suporta várias abordagens de autenticação:

  • Senha
  • Google Sign-in
  • Microsoft Sign-in
  • SSO corporativo (OIDC)
Importante

Os administradores da empresa conservam sempre a conexão por senha, mesmo quando ela está desativada para a empresa. Isso evita ficar trancado fora do FoxPlan se o provedor de identidade ficar indisponível.

Exceções: manter a senha para determinados usuários

Ao migrar sua organização para o SSO, você pode desativar a conexão por senha para todos, exceto uma lista de usuários designados.

Desmarque Senha: um seletor «Exceções: usuários que mantêm a senha» aparece então abaixo das caixas de seleção. Escolha nele os usuários em questão e depois salve.

Aba Métodos de conexão com a lista de exceções

Esses usuários continuarão vendo o campo de senha na tela de conexão, enquanto todos os outros deverão passar pelo SSO ou pela conexão Google/Microsoft.

Casos de uso típicos:

  • Contas de emergência («break-glass») em caso de pane do provedor de identidade
  • Prestadores ou externos ausentes do seu diretório corporativo
  • Migração progressiva: migrar as equipes para o SSO em ondas
dica

O seletor só é visível se o método Senha estiver desmarcado: enquanto ele estiver ativo, já se aplica a todos e nenhuma exceção é necessária.

Opções de MFA

As organizações podem escolher entre:

  • TOTP (compatível com Google Authenticator, Microsoft Authenticator, Okta, Keycloak)
  • Verificação por e-mail
  • Sem MFA

Escopo: a quem se aplica a autenticação em duas etapas

Assim que um método é selecionado (TOTP ou E-mail), uma seção «Aplica-se a» permite escolher a população em questão:

OpçãoEfeito
Todos os usuáriosA autenticação em duas etapas se impõe a toda a empresa (comportamento padrão).
Somente os usuários listadosApenas os usuários selecionados passam pela autenticação em duas etapas.
Todos os usuários exceto os listadosA autenticação em duas etapas se aplica a todos, exceto aos usuários selecionados.

Para os dois últimos modos, um seletor permite designar os usuários em questão.

Aba Autenticação em duas etapas com o escopo de aplicação

Casos de uso típicos:

  • Implantação progressiva: começar por «Somente os usuários listados» com uma equipe piloto, depois passar para «Todos os usuários».
  • Reforço direcionado: exigir a autenticação em duas etapas apenas para os administradores e os perfis sensíveis.
  • Exclusões técnicas: dispensar contas que não podem responder a um desafio MFA (contas de serviço, terminais compartilhados) via «Todos os usuários exceto os listados».

O escopo é aplicado no lado do servidor: um usuário fora do escopo se conecta diretamente, sem desafio MFA, mesmo se um método estiver ativo para a empresa.

cuidado

No modo «Todos os usuários exceto os listados», cada usuário excluído constitui um enfraquecimento do nível de segurança. Revise essa lista regularmente.

Fluxo de conexão

  1. O usuário digita seu e-mail e continua
  2. O FoxPlan identifica a empresa associada
  3. Os métodos de autenticação disponíveis para essa organização são exibidos
  4. O usuário escolhe Senha ou SSO conforme as opções ativadas

Para os fluxos por senha, os desafios MFA se aplicam. Os fluxos SSO delegam a autenticação ao provedor de identidade.

Configuração do SSO corporativo (OIDC)

O FoxPlan suporta os provedores OIDC: Okta, Keycloak, Google, Microsoft e implementações personalizadas.

No lado do provedor de identidade:

  • Criar uma aplicação OIDC do tipo Web
  • URL de redirecionamento: {origin}/login/oauth2/code/{registrationId}
  • Coletar Client ID, Client Secret e Issuer URI

No lado do formulário SSO do FoxPlan:

  • Seleção do provedor
  • Nome de exibição
  • Client ID e Client Secret
  • Issuer URI
  • Scopes: openid,profile,email
  • Atributo username (tipicamente sub ou email)
  • Toggle de ativação

Configuração por provedor

Google — Issuer URI: https://accounts.google.com

Microsoft / Azure — Issuer: https://login.microsoftonline.com/{tenantId}/v2.0

Okta — App do tipo Web com atribuição e políticas de acesso apropriadas

Keycloak — Issuer URI do realm, flow Authorization Code configurado

Resolução de problemas

Verifique estes elementos em caso de problema de autenticação:

  • A URL de redirecionamento corresponde exatamente entre o IdP e o FoxPlan
  • A configuração SSO está de fato ativada
  • O e-mail do usuário pertence à empresa correta
  • Para Okta/Azure/Keycloak, verifique a atribuição e a conformidade com as policies
  • Para os usuários Senha+MFA, verifique o cadastro (segredo TOTP ou e-mail válido)