Configurando SSO
Pré-requisitos, o processo de configuração, configurações SAML e colocar em operação
Configurar o SSO é uma troca de metadados SAML entre sua organização e a Deque. Nenhuma das partes precisa de acesso aos sistemas da outra.
Pré-requisitos
Antes de começar, certifique-se de que você tem:
- Acesso de administrador ao seu provedor de identidade
- A lista de produtos Deque no escopo
- Todos os domínios de email que seus usuários utilizam para fazer login, incluindo subdomínios
- Um usuário de teste que já existe no seu provedor de identidade
- Contatos técnicos que possam configurar SAML e testar a conexão
O Processo de Configuração
O processo de configuração ocorre em três fases. Para login iniciado pelo IdP, o processo se repete uma vez para cada produto Deque.
| Fase | Responsabilidade | Descrição |
|---|---|---|
| 1 | Deque | Prepara a conexão e envia os valores necessários para você |
| 2 | Você | Configura uma aplicação SAML 2.0 e, em seguida, envia seus metadados para a Deque |
| 3 | Deque | Conclui a configuração e confirma que a conexão está pronta para teste |
Solicitando SSO
Entre em contato com helpdesk@deque.com ou com seu representante Deque com as seguintes informações:
- O nome da sua organização
- Todos os domínios de e-mail no escopo
- Os produtos Deque no escopo
- Seu provedor de identidade
- Se você deseja login iniciado pelo SP ou pelo IdP
- Seus contatos técnicos
A Deque, então, envia para você um ID de Entidade do Provedor de Serviço e Metadados do SP (XML) para cada produto. Para configurações iniciadas pelo IdP, você recebe um ID de Entidade para cada produto.
Escolhendo o Fluxo de Login
A Deque suporta dois fluxos de login SSO. Escolha com base nas capacidades do provedor de identidade da sua organização:
| Fluxo | Experiência do Usuário | Configuração | Configuração Específica do Provedor |
|---|---|---|---|
| Iniciado pelo SP | Usuário faz login na página de login da Deque | Mais simples: A Deque fornece metadados, você os importa | Nenhuma configuração específica do provedor é necessária |
| Iniciado pelo IdP | Usuário lança a Deque a partir do portal de aplicativos do IdP | Mais complexo: Você configura SAML no seu IdP | Necessário para Okta, Entra ID, PingFederate, entre outros |
Ambos os fluxos são seguros e estão em conformidade com o SAML 2.0. Siga para a seção correspondente à sua escolha abaixo.
Configuração do Fluxo Iniciado pelo SP
Para login iniciado pelo SP, a Deque gerencia a configuração do Provedor de Serviços. Sua função é importar os metadados da Deque no seu provedor de identidade.
Configurações SAML para Login Iniciado pelo SP
Apenas uma configuração SAML é exclusiva da sua organização:
| Configuração | Valor |
|---|---|
| Formato do Name ID | Endereço de e-mail |
| Valor do Name ID | O endereço de e-mail de trabalho do usuário |
O Name ID deve ser o endereço de e-mail de trabalho do usuário, e ele deve corresponder ao endereço que eles têm na Deque. Se o seu provedor de identidade enviar um nome de usuário, um ID de funcionário ou um endereço em um domínio diferente, o login falhará ou o usuário será continuamente redirecionado para a página de login. Este é o problema de configuração mais comum, então confirme o valor antes de testar.
Importação de Metadados
Importe os metadados do SP (arquivo XML ou URL) que a Deque forneceu:
- Se o seu provedor de identidade tiver uma opção de "importação de metadados" ou "URL de metadados", use diretamente o URL de metadados da Deque.
- Caso contrário, baixe o arquivo XML e faça o upload para o seu provedor de identidade.
- Seu IdP irá preencher automaticamente a maioria das configurações; nenhuma configuração SAML adicional é necessária.
Depois de importar os metadados da Deque, prossiga para Testes abaixo.
Configuração do Fluxo Iniciado pelo IdP
Para login iniciado pelo IdP, você configura manualmente um aplicativo SAML no seu provedor de identidade usando os metadados da Deque.
Selecionando o Valor do Entity ID
O Entity ID é o atributo entityID do elemento md:EntityDescriptor no arquivo de metadados fornecido pela Deque. Seu valor termina com /clients/<client name>. Por exemplo:
https://auth.deque.com/.../axe.<your-domain>/endpoint/clients/axe-login-idpNão use o valor que termina em /endpoint sem nada depois. O arquivo de metadados contém ambos os valores, e o mais curto irá quebrar o login.
Use o valor completo terminando em /clients/<client name> exatamente como aparece no arquivo. Não o encurte ou edite.
Este único valor é usado em dois locais: o Entity ID e o URL de Resposta (ou URL ACS). Insira o mesmo valor para ambos os campos.
Configurações SAML para Login Iniciado pelo IdP
Essas configurações se aplicam a todos os provedores de identidade para login iniciado pelo IdP:
| Configuração | Valor |
|---|---|
| Entity ID / URI do Auditório | O valor do Entity ID terminando em /clients/<client name> |
| URL de Resposta / URL ACS | O mesmo valor do Entity ID |
| Formato do Name ID | Endereço de e-mail |
| Valor do Name ID | O endereço de e-mail de trabalho do usuário |
| Assinatura | Assinar a asserção SAML |
| Criptografia | Nenhuma |
O Name ID deve ser o endereço de e-mail de trabalho do usuário, e ele deve corresponder ao endereço que eles têm na Deque. Se o seu provedor de identidade enviar um nome de usuário, um ID de funcionário ou um endereço em um domínio diferente, o login falhará ou o usuário será continuamente redirecionado para a página de login. Este é o problema de configuração mais comum, então confirme o valor antes de testar.
Mapeamento de Atributos
Envie os seguintes atributos para que o primeiro e o último nome sejam importados no primeiro login:
| Nome do atributo | Valor |
|---|---|
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname |
Primeiro nome |
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname |
Último nome |
O formato do nome do atributo difere conforme o provedor. Okta e Microsoft Entra ID usam Unspecified; PingFederate usa urn:oasis:names:tc:SAML:2.0:attrname-format:uri. Se o formato estiver configurado incorretamente, os nomes não serão importados e os usuários serão solicitados a inseri-los no primeiro login.
Atribuição de Usuários
Atribua os usuários e grupos que devem ter acesso. A maioria dos provedores de identidade bloqueia o login para usuários não atribuídos. A atribuição controla quem pode autenticar; ela não concede acesso aos produtos da Deque.
Configuração Específica do Provedor
Siga o guia para o seu provedor de identidade:
Qualquer outro provedor compatível com SAML 2.0 é suportado. Use as configurações SAML acima e consulte a documentação do seu provedor para a localização de cada campo.
Enviando Seus Metadados para a Deque
Após configurar seu provedor de identidade, envie para a Deque seus metadados. Envie um URL de metadados ou um arquivo XML exportado; ambos contêm os valores que a Deque precisa:
| Item | Localização nos seus metadados |
|---|---|
| URL do serviço de Single Sign-On | O atributo Location do elemento md:SingleSignOnService |
| Certificado de assinatura (X.509) | O elemento ds:X509Certificate |
| ID da entidade / Emissor | O atributo entityID de md:EntityDescriptor |
Somente para Login Iniciado pelo IdP: URL de Início Iniciado pelo IdP
Além dos seus metadados, envie para a Deque seu URL de início iniciado pelo IdP. Este valor não está incluído nos seus metadados e deve ser enviado separadamente:
| Provedor | Localização |
|---|---|
| Okta | Aplicações, depois sua aplicação, depois Geral, depois Link de Incorporação de Aplicativo |
| Microsoft Entra ID | Aplicações empresariais, depois sua aplicação, depois Propriedades, depois URL de acesso do usuário |
| PingFederate | Seu URL base de tempo de execução seguido por /idp/startSSO.ping, sem parâmetros de consulta |
A Deque importa então seu URL SSO e certificado, habilita a validação de assinatura e confirma quando a conexão está pronta para teste. A conexão permanece desativada até que você entre em operação, para que não possa afetar o login existente de seus usuários.
Testes
Sempre que possível, teste primeiro em uma instância de QA ou staging do seu provedor de identidade. Se você posteriormente passar para a produção, envie seus metadados de produção para a Deque e a conexão será reconstruída a partir deles.
Confirme o seguinte:
- O usuário chega à sua página de login e autentica-se, incluindo a autenticação multifatorial.
- O usuário retorna à Deque e chega no produto.
- O nome e o endereço de e-mail do usuário estão corretos em seu perfil Deque.
- Um usuário sem uma conta Deque existente é criado corretamente.
- Um usuário com uma conta Deque existente completa a vinculação da conta com sucesso.
Vinculação de Conta
Usuários que já têm um login Deque devem confirmar a ligação entre sua conta Deque e seu provedor de identidade no seu primeiro login SSO. A Deque envia um e-mail de confirmação e o usuário seleciona o link para concluir o processo. Isso ocorre uma vez para cada usuário.
Prepare seus usuários antes de entrar em operação. Durante os testes, capture as telas de vinculação para que você possa fornecer aos seus usuários um breve tutorial. Informe-os explicitamente:
- Não mude o endereço de e-mail na página de perfil exibida após o primeiro login SSO.
- Não use os botões de login do Google ou GitHub. Insira seu endereço de e-mail de trabalho e continue.
Entrando em Operação
Uma vez que os testes tenham sido bem-sucedidos e seus usuários tenham sido notificados, informe à Deque quando habilitar a conexão permanentemente. A partir desse ponto, todos os usuários no domínio habilitado fazem login através do seu provedor de identidade.
URLs Base
Use o URL base para sua região ou instância dedicada.
| Opção de hospedagem | URL Base |
|---|---|
| SaaS, região dos EUA | https://axe.deque.com |
| SaaS, região da UE | https://axe-eu.deque.com |
| SaaS, região da Austrália | https://axe-au.deque.com |
| SaaS, região de Frankfurt | https://axe-frankfurt.deque.com |
| Nuvem privada e local | Seu URL de instância dedicada |
