O Single Sign-On (SSO) com Security Assertion Markup Language (SAML) oferece vários benefícios para as organizações, especialmente aquelas que gerenciam um grande número de usuários. O SSO SAML melhora a experiência do usuário ao permitir que os usuários acessem vários aplicativos com um único login. Ele também aumenta a segurança ao centralizar a autenticação e reduzir o risco de senhas fracas ou reutilizadas em diferentes aplicativos. Além disso, o SAML simplifica o gerenciamento de usuários ao otimizar o provisionamento e o desprovisionamento de usuários, ajudando as organizações a manter um controle de acesso e conformidade eficientes.
O CisionOne oferece suporte ao SSO SAML 2.0 e inclui provisionamento Just-in-Time (JIT), mapeamento de atributos personalizados para funções e equipes de usuários e System for Cross-domain Identity Management (SCIM) para organizações que precisam de maior controle sobre o provisionamento e o desprovisionamento de usuários.
Este artigo aborda:
Criar um aplicativo SAML no Azure
Configurar a autenticação SAML para o CisionOne
Mapear os atributos e declarações de usuário obrigatórios
Configurar certificados e definições do provedor de identidade
Configurar URLs de login e identidade
Adicionar e verificar domínios para autenticação SAML
Informação:
Os exemplos neste artigo usam o Azure como Provedor de Identidade (IdP). No entanto, a integração SAML é compatível com qualquer Provedor de Identidade que ofereça suporte ao SAML 2.0.
Embora a interface possa variar entre Provedores de Identidade, o processo principal de configuração geralmente é o mesmo:
Crie um aplicativo no Provedor de Identidade.
Configure a URL do Assertion Consumer Service (ACS) e o ID de Entidade do Service Provider (SP) fornecidos pelo CisionOne.
Mapeie os atributos de usuário obrigatórios, como email, first_name, last_name e quaisquer funções personalizadas.
Observação:
Se você usar o Okta como seu Provedor de Identidade, consulte Como configuro o SAML Single Sign-On (SSO) com o Okta? e Configurar o provisionamento SCIM com o Okta.
Configurar o SSO SAML com o Azure
Acesse Enterprise Applications para começar a criar um novo aplicativo.
Na página New Application, clique em "Create your own application".
Dê um nome ao aplicativo (recomendamos CisionOne) e certifique-se de que "Integrate any other application you don’t find in the gallery (Non-gallery)" esteja selecionado; em seguida, clique em Create.
Nas configurações do aplicativo recém-criado, clique em "2. Set up single sign on".
Selecione "SAML".
Na seção um, clique em "Edit" no canto superior direito.
Copie/cole o Identifier e as ACS URLs do CisionOne, garantindo que:
1. A ACS URL deve ser inserida no campo Reply URL no Azure.
2. A URL do SP ENTITY ID deve ser inserida no campo Identifier no Azure.
Em seguida, configure as declarações. O Azure criará um conjunto padrão de declarações, mas elas estão incorretas e devem ser alteradas. Clique em Edit no canto superior direito.
Remova todas as Additional claims padrão criadas pelo Azure clicando no menu … e selecionando Delete.
Para cada atributo obrigatório do CisionOne — email, first_name, last_name — adicione uma nova declaração:
1. Defina o Name e o Source attribute.
2. Deixe o campo Namespace vazio.
11. Quando terminar, a página de declarações deverá refletir os atributos obrigatórios.
Aqui está a lista completa dos atributos compatíveis:
1. email
2. first_name
3. last_name
4. primary_team (optional)
5. monitoring_user_role (optional)
6. social_user_role (optional)
7. outreach_user_role (optional)
INFORMAÇÃO:
Se os atributos obrigatórios não forem configurados, a integração não funcionará. Todos os nomes dos atributos devem ser exatamente como indicado acima.
Para que os atributos de equipe e função do usuário funcionem, o administrador deve mapear os valores dos atributos personalizados dentro do CisionOne.
Role para baixo na integração SAML do CisionOne e use o acordeão Custom Attributes (Optional).
Observação:
Se a organização não tiver os atributos opcionais configurados, os usuários serão atribuídos às equipes e funções padrão conforme definido no CRM. Se não tiverem uma equipe padrão, não serão atribuídos a nenhuma equipe e receberão as funções de usuário padrão que foram configuradas para eles no admin.
12. Volte para a página de configuração SAML — agora precisamos definir o certificado no CisionOne.
Baixe o Certificate (Base65) ou o Federation Metadata XML.
Abra em um editor de texto e copie o valor X509Certificate para a configuração SAML do CisionOne.
13. Configure as URLs de login e identidade:
Acesse a Section 4 no Azure.
Copie a Login URL do Azure para o campo SSO URL no CisionOne.
Copie a URL do Microsoft Entra Identifier para o campo IDENTITY ID no CisionOne.
14. Na configuração SAML do CisionOne, adicione seu domínio digitando-o na caixa e pressionando Add.
(Opcional) Carregar um certificado de validação
Para organizações que exigem uma camada adicional de segurança, você pode carregar um certificado de validação no Entra ID. Isso permite que o Entra ID verifique se as solicitações SAML têm origem no CisionOne.
Na página de Integração SAML do CisionOne/Streem (Organização → Integrações → SAML), copie a URL do SP Entity ID.
Cole a URL do SP Entity ID na barra de endereços do navegador e abra-a. Isso carregará o arquivo de metadados do SP.
No arquivo de metadados, localize e copie o token do certificado — esta é a
string alfanumérica longa encontrada dentro das tags <X509Certificate>.
Crie um novo arquivo de texto e cole o token do certificado nele, envolvido pelo seguinte cabeçalho e rodapé em linhas separadas:
1 -----BEGIN CERTIFICATE-----
2 <cole o token do certificado aqui>
3 -----END CERTIFICATE-----
4
Salve o arquivo com uma extensão .cer (por exemplo, cisionone-sp.cer).
No Entra ID, acesse as configurações de Single Sign On do seu aplicativo SAML, role para baixo até a seção SAML Certificates e edite a seção Verification Certificates.
Carregue o arquivo .cer que você criou.
Depois de carregado, o Entra ID usará esse certificado para validar a autenticidade das solicitações SAML recebidas do CisionOne.
Configuração do SCIM no Azure
O System for Cross-domain Identity Management (SCIM) pode ser usado junto com o SAML para automatizar o provisionamento, o desprovisionamento e as atualizações de perfil de usuários.
Se o SCIM não estiver configurado, os usuários ainda poderão ser criados por meio do provisionamento Just-in-Time (JIT) quando fizerem login pela primeira vez. No entanto, atualizações de usuários, alterações de função e desprovisionamento não são compatíveis apenas com o provisionamento JIT.
Para obter mais informações sobre o SCIM e como ele difere do SAML, consulte Como configurar o provisionamento SCIM com o Azure.
Fluxo de login
A integração permite fluxos de autenticação iniciados tanto pelo SP quanto pelo IdP.
A partir do IDP
Depois da configuração, você deverá conseguir ver o aplicativo criado nos painéis de usuário do seu Provedor de Identidade. Ao clicar no bloco, o navegador redirecionará para o CisionOne e fará login do usuário. O bloco também provisionará o usuário se ele ainda não existir no Cision.
A partir do CisionOne
Para fazer login a partir do CisionOne, selecione o botão “Sign in with SAML”. O usuário deve digitar seu email corporativo e selecionar “Single Sign-On”. Depois de fazer login, o usuário poderá ser redirecionado brevemente para seu Provedor de Identidade e, em seguida, retornará ao Cision.
Se o email do usuário não existir ou se houver um problema com o login, a seguinte mensagem de erro será exibida.