Single Sign-On (SSO)

This page is not available in the language you requested. You have been redirected to the English version of the page.
Link to this page copied to clipboard

Informações sobre Single Sign-On SAML 2.0, fluxos de login e opções de provisionamento

Not for use with personal data

O Single Sign-On (SSO) permite que seus usuários façam login nos produtos Deque usando o provedor de identidade da sua organização.

Benefícios

  • Gestão centralizada de usuários por meio do seu provedor de identidade
  • Eliminação da sobrecarga de gerenciamento de senhas para produtos Deque
  • Conformidade com as políticas de autenticação da sua organização
  • Suporte para autenticação multifator (MFA) via seu provedor de identidade
  • Simplificação da desativação de usuários quando funcionários saem da sua organização

Resumo das Funcionalidades

Funcionalidade Suporte
Protocolo Somente SAML 2.0 (OpenID Connect e WS-Federation não disponíveis)
Fluxos de login Tanto SP-iniciado (usuário começa na Deque) quanto IdP-iniciado (usuário começa no portal de sua aplicação)
Provedores de identidade Okta, Microsoft Entra ID, PingFederate e qualquer provedor compatível com SAML 2.0
Atributos do usuário Email, nome, sobrenome
Autenticação multifator Suportado (o provedor de identidade controla a política)
Certificados Autossinado ou emitido por CA; ambos suportados
Opções de hospedagem SaaS (EUA, UE, Austrália, Frankfurt), nuvem privada, no local
Provisionamento de usuários Manual, Just-in-Time (criação automática de novos usuários) ou SCIM 2.0

Fluxos de Login

SP-Iniciado (Iniciado pelo Provedor de Serviço)

O usuário começa em uma página de login de um produto Deque e seleciona „Entrar com sua organização“. O usuário é redirecionado para seu provedor de identidade para autenticar-se e, em seguida, retorna para a Deque.

Vantagem: Funciona para todos os provedores de identidade. Nenhuma configuração específica do provedor necessária além das configurações padrão SAML.

IdP-Iniciado (Iniciado pelo Provedor de Identidade)

O usuário começa no portal de sua aplicação, seleciona um ícone de produto Deque e é imediatamente enviado para esse produto após a autenticação.

Vantagem: Experiência de usuário perfeita dentro do ecossistema de aplicativos da sua organização. Requer: Uma conexão separada para cada produto Deque e configuração específica do provedor (veja Okta, Microsoft Entra ID, PingFederate).

Domínios de Email

As conexões são correspondidas com base no domínio de email após o símbolo @. Cada domínio requer sua própria conexão, e subdomínios são configurados separadamente de seus domínios principais.

Exemplo: Uma empresa com usuários em @acme.com e @dev.acme.com requer duas conexões SSO separadas.

Todas as conexões podem apontar para o mesmo provedor de identidade.

Provisionamento de Usuários

Provisionamento Manual

Um administrador cria contas de usuário na Deque antes do primeiro login SSO do usuário. Funciona com todos os tipos de configuração.

Provisionamento Just-in-Time (JIT)

A primeira vez que um usuário faz login via SSO, o Deque cria automaticamente sua conta usando informações da asserção SAML. O nome e sobrenome do usuário são importados se o seu provedor de identidade os enviar.

Provisionamento SCIM 2.0

Seu provedor de identidade cria automaticamente, atualiza e desprovisiona contas de usuário do Deque, e pode atribuir usuários a produtos com base na associação a grupos do diretório. Isso requer uma etapa de configuração separada. Veja Provisionamento Automático de Usuários (SCIM) para mais detalhes.

Limitações e Considerações

Todos os Usuários em um Domínio Habilitado Devem Usar SSO

Quando o SSO está ativo para um domínio, todo usuário com um endereço de e-mail nesse domínio faz login através do seu provedor de identidade. O login por senha não está mais disponível para eles.

Usuários Existentes Completam um Vínculo de Conta Único

Usuários que já têm um login no Deque devem confirmar o vínculo entre sua conta Deque e seu provedor de identidade no primeiro login via SSO. Eles recebem um e-mail de confirmação e selecionam um link para completar o processo.

Restrições de Protocolo e Formato

  • Apenas SAML 2.0
  • Formato do Nome ID: Email, usando Subject NameID
  • O endereço de e-mail é o identificador; ele deve ser único e estável
  • Reivindicações de associação a grupos não são usadas para acesso a produtos; use SCIM se for necessário controle de acesso baseado em grupos

Certificados e Confiança

A confiança SSO é estabelecida através de uma troca direta de metadados entre sua organização e o Deque, em vez de por meio de uma cadeia de autoridade certificadora pública. Cada parte confia explicitamente no certificado fornecido pela outra.

Pontos Chave

  • Certificados autoassinados são suportados. Um certificado emitido por uma AC não é necessário.
  • IDs de Entidade devem coincidir exatamente. Um ID de Entidade é um identificador, não uma URL. Ele deve ser idêntico, caractere por caractere, em ambas as partes, incluindo barras finais. Uma única diferença faz com que as asserções sejam rejeitadas.
  • Os certificados expiram periodicamente. Certificados de assinatura geralmente expiram a cada um a três anos.
important

Quando seu certificado de assinatura expira ou é trocado, o SSO para de funcionar para todos os usuários do domínio.

Notifique helpdesk@deque.com antes de rotacionar seu certificado, e envie o novo certificado com antecedência. Esta é a causa mais comum de uma interrupção total e repentina do SSO, e é totalmente evitável. Adicione um lembrete de renovação ao completar a configuração.

Próximos Passos

Para configurar o SSO, veja Configuração do SSO.