Preparando seu Provedor de Identidade para o SSO

Guias básicos BigDataCorp.

1️⃣ Visão geral

Antes de configurar o SSO no BDC Center, é necessário preparar o aplicativo de autenticação no Provedor de Identidade (IdP) utilizado pela sua organização.

Atualmente, o BDC Center é compatível com:

  • Microsoft Azure
  • Google Workspace
  • Keycloak
  • Okta

A integração utiliza o protocolo OpenID Connect (OIDC).

Neste guia, você encontra as informações que precisam ser configuradas no seu IdP antes de iniciar a configuração no BDC Center.


Depois de preparar seu Provedor de Identidade, consulte o guia Configurando o SSO no BDC Center para testar, salvar e ativar a configuração.


2️⃣ Antes de começar

Antes de continuar, você vai precisar:

  • Ter acesso administrativo ao Provedor de Identidade da sua organização.
  • Criar ou possuir um aplicativo configurado para autenticação via OIDC.
  • Ter permissão para configurar as URLs de redirecionamento desse aplicativo.
  • Ter acesso ao Client ID e ao Client Secret.
  • Garantir que os e-mails dos usuários estejam corretamente configurados no diretório da organização.

Dependendo do provedor utilizado, outras informações também serão necessárias.


3️⃣ Configurando as URLs de redirecionamento

No aplicativo OIDC do seu Provedor de Identidade, registre as duas URLs abaixo:

FinalidadeURL
Login dos usuárioshttps://bigbrother.bigdatacorp.com.br/signin-oidc
Teste da configuraçãohttps://bigbrother.bigdatacorp.com.br/sso/test-callback

As duas URLs são necessárias para que todo o fluxo de configuração funcione corretamente.

  • A primeira é utilizada durante o login dos usuários.
  • A segunda é utilizada durante o teste da configuração, antes que ela seja salva no BDC Center.

⚠️

Cadastre as duas URLs antes de realizar o primeiro teste

A URL utilizada para teste também é obrigatória, mesmo que não seja exibida posteriormente no painel de configuração do BDC Center.


4️⃣ Identificando as credenciais necessárias

Depois de configurar o aplicativo OIDC, tenha em mãos as informações correspondentes ao seu Provedor de Identidade.

ProvedorInformações necessárias
Microsoft AzureClient ID, Client Secret e Azure Tenant ID
Google WorkspaceClient ID e Client Secret
KeycloakClient ID, Client Secret e Issuer URL
OktaClient ID, Client Secret e Issuer URL

Essas informações serão utilizadas posteriormente na configuração do SSO no BDC Center.


Para utilizar o Microsoft Azure, você precisará:

  • Client ID
  • Client Secret
  • Azure Tenant ID

O Azure Tenant ID corresponde ao identificador do diretório da sua organização no Microsoft Entra ID.



❗️

Armazene seu Client Secret de forma segura

Depois que ele for salvo no BDC Center, seu valor não será exibido novamente. Caso seja necessário substituir o segredo, informe o novo valor na configuração.


5️⃣ Configurando os escopos

O BDC Center solicita automaticamente os seguintes escopos durante a autenticação:

openid profile email

Na configuração padrão, não é necessário adicionar outros escopos.

Utilize escopos adicionais apenas caso o Provedor de Identidade da sua organização exija alguma informação complementar para concluir a autenticação.


📘

No BDC Center, escopos adicionais podem ser informados posteriormente em Configurações Avançadas.


6️⃣ Verificando os e-mails dos usuários

Durante a autenticação, o BDC Center precisa confirmar que o e-mail utilizado pelo usuário pertence a uma conta válida no Provedor de Identidade.

A forma como essa validação acontece varia de acordo com o IdP utilizado.


Para provedores que exigem a confirmação de e-mail, um endereço não verificado pode impedir a autenticação pelo SSO, mesmo quando Client ID, Client Secret e demais configurações estiverem corretos.


No Microsoft Azure, não é necessário realizar uma configuração adicional para indicar que o e-mail está verificado.

A validação é realizada pelo próprio diretório do Microsoft Entra ID.


7️⃣ Como o BDC Center identifica o usuário

Durante a autenticação, o BDC Center precisa receber as informações necessárias para identificar com segurança quem está realizando o login. Para isso, utiliza os dados disponibilizados pelo Provedor de Identidade durante o fluxo OIDC. Quando necessário, o BDC Center também pode consultar o próprio IdP para complementar as informações recebidas durante a autenticação.

Por isso, além de manter os usuários corretamente cadastrados, é importante garantir que o Provedor de Identidade esteja acessível externamente durante o fluxo de login.


💡

Você não precisa forçar a inclusão da informação de e-mail verificado diretamente no token de identidade, basta que o Provedor de Identidade disponibilize essa informação durante o processo de autenticação.


8️⃣ Antes de configurar o SSO no BDC Center

Antes de seguir para a configuração no BDC Center, garanta que:

  • O aplicativo OIDC foi criado no seu Provedor de Identidade.

  • As duas URLs de redirecionamento foram cadastradas:

    • https://bigbrother.bigdatacorp.com.br/signin-oidc
    • https://bigbrother.bigdatacorp.com.br/sso/test-callback
  • O Client ID e o Client Secret estão disponíveis.

  • As informações específicas do seu provedor, como Azure Tenant ID ou Issuer URL, estão disponíveis quando aplicável.

  • Os e-mails dos usuários atendem aos requisitos de verificação do seu Provedor de Identidade.

  • O Provedor de Identidade está acessível durante o fluxo de autenticação.

Com esses requisitos atendidos, você já pode configurar e testar o SSO no BDC Center.




Did this page help you?