Configurar a autenticação de início de sessão único
Os administradores do Enterprise Server podem configurar e habilitar os recursos de Single Sign-On (SSO) para o seu servidor. O sistema de configuração de backend permite que os administradores estabeleçam, testem, habilitem e desabilitem o recurso de SSO para os usuários do servidor. A opção de SSO fica disponível ao fazer login na interface do navegador do Enterprise Server. Quando configurado para os usuários do servidor, o SSO oferece a conveniência de acessar o servidor usando o mesmo conjunto de credenciais aplicado aos sistemas da sua empresa.
Para mais informações sobre como acessar a interface do navegador do Enterprise Server, consulte a página Exploring the Browser-based Interface.
SAML Single Sign-On
Quando configurado e habilitado no Enterprise Server, o sistema de SSO estabelece identidades autorizadas a partir do Provedor de Identidade (IdP) indicado pela sua empresa, por exemplo Okta, OneLogin etc., com as comunicações de asserção de identidade baseadas na linguagem padronizada Security Assertion Markup Language (SAML 2.0). A interface de login por SSO da sua empresa, caso ainda não exista, geralmente é baseada em um modelo ou exemplo fornecido pelo IdP — isso inicia as trocas de asserção de autenticação baseadas em SAML e fornece acesso aos serviços da empresa.
Quando a opção SAML é selecionada na lista suspensa SSO na página Admin – Settings – Authentication da interface do navegador, a página mostra as URLs pré-configuradas para o serviço de SSO do Enterprise Server (Altium Metadata Configuration) e a opção de fazer upload ou inserir manualmente os dados de conexão de autorização do seu IdP (SAML Identity Provider Configuration).
Os metadados de configuração do IdP devem estar disponíveis no seu Provedor de Identidade assim que ele for configurado para integração com os serviços da sua empresa — veja abaixo exemplos de integração de IdP. Para configurar o sistema SAML SSO no Enterprise Server (caso ainda não tenha sido feito), use o botão
para localizar e fazer upload do arquivo XML de configuração do IdP SAML gerado pelo IdP da sua empresa. Um arquivo XML de IdP enviado é analisado pelo sistema para extrair os principais campos de configuração (X509 Certificate, URL Identity Provider Issuer e IdP Single Sign-On URL). Como alternativa, adicione manualmente os elementos individuais (certificado de segurança e URLs) da configuração aos campos correspondentes.
O SSO não é habilitado até que um teste de integração seja executado, o que é acionado pelo botão
. Isso verifica o processo de identidade SSO e o login SSO da sua empresa. Depois que a configuração for testada com sucesso, você poderá salvar as configurações clicando no botão
, aplicando-as efetivamente ao Enterprise Server.
Exemplos de Integração com Provedor de Identidade
Expanda a seção recolhível abaixo para ver um exemplo passo a passo do processo de integração do OneLogin como Provedor de Identidade.
Integration with OneLogin
-
Faça login no OneLogin como administrador.
-
Selecione Applications e depois Add Apps.
-
Procure por 'SAML' e selecione a opção de aplicativo IdP SAML Test Connector (Advanced).
-
Especifique um nome de aplicativo (Display Name). Isso é apenas para fins de exibição.
-
Clique no botão Save.
-
Copie as entradas Entity ID e Single Sign-On URL (Assertion Consumer Service) da página Admin – Settings – Authentication da interface do navegador do Enterprise Server para os campos, conforme especificado abaixo.
Na configuração do aplicativo OneLogin:
-
Cole o Entity ID (nome do provedor de serviço) acima como a URL Audience (EntityID).
-
Cole o Single Sign-On URL acima (Assertion Consumer Service) como o ACS (Consumer) URL Validator.
-
Cole também o Single Sign-On URL (Assertion Consumer Service) como o ACS (Consumer) URL.
-
Os campos RelayState, Recipient, Single Logout URL e Login URL podem ser deixados em branco.
-
-
Certifique-se de que a opção SAML nameID format esteja definida como Email e que SAML signature element esteja definido como Both. Clique no botão Save para confirmar as configurações.
-
Clique no botão More Actions e depois na opção de menu SAML Metadata para baixar os metadados SAML do Provedor de Identidade como um arquivo XML.
-
Esse arquivo de metadados será enviado na página Admin – Settings – Authentication da interface do navegador do Enterprise Server para configurar o serviço SSO do OneLogin – veja abaixo.
-
Se a preferência for configurar manualmente o serviço SSO do OneLogin no Enterprise Server, os parâmetros necessários poderão ser encontrados selecionando a opção de menu SSO na interface do aplicativo OneLogin.
-
-
As etapas seguintes serão adicionar usuários e atribuir o aplicativo a esses usuários.
Expanda a seção recolhível abaixo para ver um exemplo passo a passo do processo de integração do Okta como Provedor de Identidade.
Integration with Okta
-
Entre no Okta como administrador.
-
Clique no link/botão Admin e depois no botão Add Application em Applications da empresa.
-
Clique no botão Create New App.
-
Selecione SAML 2.0 como o Sign-on method.
-
Especifique um App name. Isso é apenas para fins de exibição.
-
Observe as entradas Single Sign On URL (Assertion Consumer Service) e Entity ID na página Admin – Settings – Authentication da interface do navegador do Enterprise Server.
-
Copie e cole a entrada Single Sign-On URL do Enterprise Server no campo Single sign on URL das Okta SAML Settings.
-
Copie e cole a entrada Entity ID do Enterprise Server no campo Audience URI das Okta SAML Settings.
Uma entrada Default RelayState não é necessária.
-
Defina os campos restantes da seguinte forma:
-
O Name ID format é
EmailAddress. -
O Application username é (Okta)
Email. -
Na seção ATTRIBUTE STATEMENTS, defina o campo Name como:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddresse o Value como:user.email
-
-
Clique no botão Next e selecione a opção ..Okta customer adding an internal app.
-
Clique no botão Finish.
-
Clique no link Identity Provider metadata e salve o XML de metadados no seu computador, ou clique no botão View Setup Instructions para opções de configuração manual.
-
Na seção SAML Identity Provider configuration da página Admin – Settings – Authentication da interface do navegador do Enterprise Server, envie o arquivo XML de metadados salvo ou configure as seções individuais manualmente – veja acima.
-
Expanda a seção recolhível abaixo para ver um exemplo passo a passo do processo de integração do Microsoft Entra ID como Provedor de Identidade.
Integration with Microsoft Entra ID
-
Entre no Microsoft Entra admin center.
-
Selecione Identity e depois a opção Enterprise applications.
-
Crie seu próprio aplicativo.
-
Selecione Users and groups e depois Add user/group.
-
Selecione Single sign-on, Step 1 e depois Edit.
-
Copie Entity ID e Single Sign-On URL da página Admin – Settings – Authentication da interface do navegador do Enterprise Server. Cole as strings copiadas nos campos Entity ID e Assertion Consumer Service URL na área SAML Configuration do aplicativo Microsoft Entra. Certifique-se de que as caixas Default estejam marcadas para esses campos e depois salve a configuração.
-
Baixe o Federation Metadata XML criado.
-
Envie o Federation Metadata XML para a página Admin – Settings – Authentication da interface do navegador do Enterprise Server e depois teste a conexão de integração SAML – veja acima.
Expanda a seção recolhível abaixo para ver um exemplo passo a passo do processo de integração do JumpCloud como Provedor de Identidade.
Integration with JumpCloud
-
Na interface do JumpCloud, selecione SSO na árvore de navegação e depois o botão Add New Application na página SSO.
-
Digite '
saml' na janela de configuração Search para localizar e depois instalar o Custom SAML App. -
Dê um nome à sua instância do Custom SAML App — neste exemplo, o rótulo é
Altium. -
Mude para a guia SSO na interface de configuração do JumpCloud e insira as configurações Entity/URL da página Admin – Settings – Authentication da interface do navegador do Enterprise Server conforme mostrado.
-
Insira o endpoint IDP URL do JumpCloud e habilite a opção Declare Redirect Endpoint.
-
Use a opção Export Metadata para baixar o arquivo XML de metadados SAML resultante.
-
Envie o arquivo XML de metadados para a página Admin – Settings – Authentication da interface do navegador do Enterprise Server e depois teste a conexão de integração SAML – veja acima.
Expanda a seção recolhível abaixo para ver um exemplo passo a passo do processo de integração do Microsoft Administrative Domain Federated Services (AD FS) como Provedor de Identidade.
Integration with Microsoft AD FS
-
Abra o aplicativo AD FS Management (geralmente Start → Windows Administrative Tools → AD FS Management).
-
Navegue até Relying Party Trusts e clique na opção Add Relying Party Trust... (1).
-
Na janela pop-up, certifique-se de selecionar Claims aware (2) e clique em Start (3).
-
Na etapa Select Data Source, selecione Enter data about the relying party manually (1) e clique em Next (2).
-
Forneça um nome de exibição para a confiança. Este exemplo usa
AltiumLivecomo nome de exibição. -
Dependendo da sua configuração de segurança, você pode especificar um certificado opcional de criptografia de token. Para os fins deste guia, não usaremos um.
-
Na etapa Configure URL, certifique-se de selecionar a opção Enable support for the SAML 2.0 WebSSO protocol (1) e inserir Single Sign-On URL copiado da página Admin – Settings – Authentication da interface do navegador do Enterprise Server no campo Relying party SAML 2.0 SSO service URL: (2). Clique em Next (3).
-
Na etapa Configure Identifiers, forneça um identificador para essa confiança no campo de entrada (1). O identificador deve ser obtido da entrada Entity ID localizada na região Altium Metadata Configuration da página Admin – Settings – Authentication da interface do navegador do Enterprise Server. Certifique-se de clicar no botão Add (2).
O resultado deve ficar como a seguir. Clique em Next.
-
Dependendo da sua configuração de segurança, você pode escolher políticas opcionais de controle de acesso na próxima etapa. Para este exemplo, não selecionaremos políticas adicionais e continuaremos com a opção
Permit everyone. -
Revise a configuração e selecione Next.
-
Nem todas as configurações estão disponíveis durante a configuração da confiança. Para permitir que
SHA-1seja usado como algoritmo de hash seguro, clique com o botão direito no nome do Relying Party Trust que você acabou de adicionar e selecione Properties. -
Na janela de propriedades, selecione a guia Advanced (1) e defina
SHA-1como o algoritmo de hash seguro (2). Clique em OK para salvar as alterações.
-
De volta à janela AD FS Management, selecione a Relaying Party Trust que você adicionou e selecione a opção Edit Claim Issuance Policy....
-
Na janela Edit Claim Issuance Policy, selecione Add Rule...
-
Na etapa Choose Rule Type do assistente, certifique-se de que Send LDAP Attributes as Claims esteja selecionado e clique em Next.
-
Forneça um Claim rule name (1), selecione
Active Directorycomo o Attribute store (2) e selecione um LDAP Attribute (3) do ID que contenha o nome de usuário do usuário do Enterprise Server. Esse atributo deve ser mapeado para Name ID em Outgoing Claim Type (3). Clique em Finish (4). -
Certifique-se de que a política de emissão de declarações seja salva clicando em OK.
-
Baixe o arquivo
FederationMetadata.xmldo servidor apropriado. -
Envie o arquivo XML de metadados para a página Admin – Settings – Authentication da interface do navegador do Enterprise Server e depois teste a conexão de integração SAML – veja acima.
Expanda a seção recolhível abaixo para ver um exemplo passo a passo do processo de integração do AWS IAM Identity Center como Provedor de Identidade:
Integration with AWS IAM Identity Center
-
Vá para IAM Identity Center e adicione um Custom SAML 2.0 Application (Add Application).
-
Preencha as configurações de URL de metadados da AWS usando sua página de SSO do Altium. Confirme as configurações com Submit.
-
Baixe o arquivo de metadados da área IAM Identity Center metadata.
-
Vá para Edit attribute mappings.
-
Forneça um atributo que conterá o nome de usuário do usuário do Enterprise Server e selecione
unspecifiedpara o Format. -
Crie novos usuários na AWS e atribua o aplicativo aos usuários criados ou a um grupo.
-
Certifique-se de que os mesmos usuários existam tanto no lado do Altium quanto no lado do IAM.
-
Envie o arquivo XML de metadados para a página Admin – Settings – Authentication da interface do navegador do Enterprise Server e depois teste a conexão de integração SAML – veja acima.
OAuth / OIDC Single Sign-On
O recurso de SSO do seu Enterprise Server também pode ser configurado usando o padrão OAuth / OIDC. Quando a opção OAuth / OIDC é selecionada na lista suspensa SSO na página Admin – Settings – Authentication da interface do navegador, a página permite inserir os dados fornecidos pelo IdP escolhido.
-
Application Credentials:
-
Client ID – o ID do aplicativo do IdP.
-
Client Secret – o segredo do aplicativo do IdP.
-
-
Configuration:
-
Scopes to Request – os escopos definem o nível de acesso que seu aplicativo está solicitando do usuário.
-
Authentication Endpoint – esse endpoint gerencia a autenticação e o consentimento do usuário. Seu aplicativo redireciona os usuários para esse endpoint para fazer login e conceder permissões.
-
Token Endpoint – esse endpoint é usado para trocar um código de autorização ou token de atualização por um token de acesso. É uma comunicação segura de back-channel entre o aplicativo e o servidor de autorização.
-
User Profile Endpoint – esse endpoint recupera informações do perfil do usuário (por exemplo, nome, e-mail) usando um token de acesso. Os dados retornados dependem dos escopos concedidos durante a autorização.
-
-
Mappings – no campo Mapped Attribute da tabela, insira o atributo que será mapeado para o nome de usuário do usuário no lado do Enterprise Server.
O SSO não é habilitado até que um teste de integração seja executado, o que é acionado pelo botão
. Isso verifica o processo de identidade SSO e o login SSO da sua empresa. Depois que a configuração for testada com sucesso, você poderá salvar as configurações clicando no botão
, aplicando-as efetivamente ao Enterprise Server.


)















































)