Configurar a autenticação de início de sessão único

Os administradores do Enterprise Server podem configurar e habilitar os recursos de Single Sign-On (SSO) para o seu servidor. O sistema de configuração de backend permite que os administradores estabeleçam, testem, habilitem e desabilitem o recurso de SSO para os usuários do servidor. A opção de SSO fica disponível ao fazer login na interface do navegador do Enterprise Server. Quando configurado para os usuários do servidor, o SSO oferece a conveniência de acessar o servidor usando o mesmo conjunto de credenciais aplicado aos sistemas da sua empresa.

  • Se o uso de SSO for imposto (a opção Enforce SSO (not applied to access from localhost) estiver habilitada na página Admin – Settings – Authentication da interface do navegador), os usuários verão a página de login do SSO logo após acessarem o endereço do Enterprise Server.

  • O acesso por SSO também pode ser usado ao conectar-se ao Workspace do Enterprise Server a partir do Altium Designer. Para mais informações, consulte a página Accessing Your Workspace.

     
     

    Quando EDMS.UnifiedLogin estiver no estado Public - atualize o parágrafo abaixo com o código-fonte do snippet 'Open Beta Feature Moves to Public'.

    Observe que a abordagem de ‘login unificado’ para conectar-se ao Workspace do Enterprise Server por meio de um navegador externo deve ser usada para que seja possível utilizar a funcionalidade de acesso por SSO no Altium Designer. Este recurso está em Open Beta e disponível quando a opção EDMS.UnifiedLogin está habilitada na caixa de diálogo Advanced Settings dialog.

Para mais informações sobre como acessar a interface do navegador do Enterprise Server, consulte a página Exploring the Browser-based Interface.

Ao usar um Provedor de Identidade interno, o Enterprise Server deve confiar no certificado HTTPS usado por esse Provedor de Identidade. Caso contrário, você receberá um erro ao tentar estabelecer uma conexão com ele a partir do Enterprise Server. Provedores de Identidade dos principais fornecedores (Okta, Entra ID etc.) possuem, por padrão, certificados confiáveis adequados.

SAML Single Sign-On

Quando configurado e habilitado no Enterprise Server, o sistema de SSO estabelece identidades autorizadas a partir do Provedor de Identidade (IdP) indicado pela sua empresa, por exemplo Okta, OneLogin etc., com as comunicações de asserção de identidade baseadas na linguagem padronizada Security Assertion Markup Language (SAML 2.0). A interface de login por SSO da sua empresa, caso ainda não exista, geralmente é baseada em um modelo ou exemplo fornecido pelo IdP — isso inicia as trocas de asserção de autenticação baseadas em SAML e fornece acesso aos serviços da empresa.

Quando a opção SAML é selecionada na lista suspensa SSO na página Admin – Settings – Authentication da interface do navegador, a página mostra as URLs pré-configuradas para o serviço de SSO do Enterprise Server (Altium Metadata Configuration) e a opção de fazer upload ou inserir manualmente os dados de conexão de autorização do seu IdP (SAML Identity Provider Configuration).

Os metadados de configuração do IdP devem estar disponíveis no seu Provedor de Identidade assim que ele for configurado para integração com os serviços da sua empresa — veja abaixo exemplos de integração de IdP. Para configurar o sistema SAML SSO no Enterprise Server (caso ainda não tenha sido feito), use o botão para localizar e fazer upload do arquivo XML de configuração do IdP SAML gerado pelo IdP da sua empresa. Um arquivo XML de IdP enviado é analisado pelo sistema para extrair os principais campos de configuração (X509 Certificate, URL Identity Provider Issuer e IdP Single Sign-On URL). Como alternativa, adicione manualmente os elementos individuais (certificado de segurança e URLs) da configuração aos campos correspondentes.

O SSO não é habilitado até que um teste de integração seja executado, o que é acionado pelo botão . Isso verifica o processo de identidade SSO e o login SSO da sua empresa. Depois que a configuração for testada com sucesso, você poderá salvar as configurações clicando no botão  (), aplicando-as efetivamente ao Enterprise Server.

  • Se o SSO for posteriormente desabilitado, seja manualmente ou em resposta a uma alteração de configuração, o botão  Clique e arraste para mover ficará disponível para que o processo de teste possa ser repetido.

  • Se necessário, o campo Entity ID nas configurações de Altium Metadata Configuration pode ser alterado (por exemplo, para resolver a ambiguidade entre duas instâncias do servidor).

Exemplos de Integração com Provedor de Identidade

Expanda a seção recolhível abaixo para ver um exemplo passo a passo do processo de integração do OneLogin como Provedor de Identidade.

Expanda a seção recolhível abaixo para ver um exemplo passo a passo do processo de integração do Okta como Provedor de Identidade.

Expanda a seção recolhível abaixo para ver um exemplo passo a passo do processo de integração do Microsoft Entra ID como Provedor de Identidade.

Expanda a seção recolhível abaixo para ver um exemplo passo a passo do processo de integração do JumpCloud como Provedor de Identidade.

Expanda a seção recolhível abaixo para ver um exemplo passo a passo do processo de integração do Microsoft Administrative Domain Federated Services (AD FS) como Provedor de Identidade.

Expanda a seção recolhível abaixo para ver um exemplo passo a passo do processo de integração do AWS IAM Identity Center como Provedor de Identidade:

OAuth / OIDC Single Sign-On

O recurso de SSO do seu Enterprise Server também pode ser configurado usando o padrão OAuth / OIDC. Quando a opção OAuth / OIDC é selecionada na lista suspensa SSO na página Admin – Settings – Authentication da interface do navegador, a página permite inserir os dados fornecidos pelo IdP escolhido.

  • Application Credentials:

    • Client ID – o ID do aplicativo do IdP.

    • Client Secret – o segredo do aplicativo do IdP.

  • Configuration:

    • Scopes to Request – os escopos definem o nível de acesso que seu aplicativo está solicitando do usuário.

    • Authentication Endpoint – esse endpoint gerencia a autenticação e o consentimento do usuário. Seu aplicativo redireciona os usuários para esse endpoint para fazer login e conceder permissões.

    • Token Endpoint – esse endpoint é usado para trocar um código de autorização ou token de atualização por um token de acesso. É uma comunicação segura de back-channel entre o aplicativo e o servidor de autorização.

    • User Profile Endpoint – esse endpoint recupera informações do perfil do usuário (por exemplo, nome, e-mail) usando um token de acesso. Os dados retornados dependem dos escopos concedidos durante a autorização.

  • Mappings – no campo Mapped Attribute da tabela, insira o atributo que será mapeado para o nome de usuário do usuário no lado do Enterprise Server.

O SSO não é habilitado até que um teste de integração seja executado, o que é acionado pelo botão . Isso verifica o processo de identidade SSO e o login SSO da sua empresa. Depois que a configuração for testada com sucesso, você poderá salvar as configurações clicando no botão  (), aplicando-as efetivamente ao Enterprise Server.

Se o SSO for posteriormente desabilitado, seja manualmente ou em resposta a uma alteração de configuração, o botão  ficará disponível para que o processo de teste possa ser repetido.

Ao usar o Entra ID, observe que ele fornece duas versões de API para os endpoints OAuth:

  • https://login.microsoftonline.com/{tenantId}/.well-known/openid-configuration

  • https://login.microsoftonline.com/{tenantId}/v2.0/.well-known/openid-configuration

Você precisará obter o conjunto correto de endpoints (token/authorize/userinfo) de uma dessas variantes. Misturá-los resultará em um erro ao tentar estabelecer uma conexão com o Entra ID a partir do Enterprise Server.

AI-LocalizedLocalizado por IA
Caso encontre um problema, selecione o texto/imagem e primaCtrl + Enterpara nos enviar o seu feedback.
Conteúdo