Ir para conteúdo principal

Como configuro o Single Sign-On (SSO) SAML com o Azure?

Este artigo explica como configurar o Single Sign-On (SSO) SAML com o Azure, incluindo autenticação, provisionamento de usuários e mapeamento de atributos.

O Single Sign-On (SSO) com Security Assertion Markup Language (SAML) oferece vários benefícios para as organizações, especialmente aquelas que gerenciam um grande número de usuários. O SSO SAML melhora a experiência do usuário ao permitir que os usuários acessem vários aplicativos com um único login. Ele também aumenta a segurança ao centralizar a autenticação e reduzir o risco de senhas fracas ou reutilizadas em diferentes aplicativos. Além disso, o SAML simplifica o gerenciamento de usuários ao otimizar o provisionamento e o desprovisionamento de usuários, ajudando as organizações a manter um controle de acesso e conformidade eficientes.

O CisionOne oferece suporte ao SSO SAML 2.0 e inclui provisionamento Just-in-Time (JIT), mapeamento de atributos personalizados para funções e equipes de usuários e System for Cross-domain Identity Management (SCIM) para organizações que precisam de maior controle sobre o provisionamento e o desprovisionamento de usuários.

Este artigo aborda:

  • Criar um aplicativo SAML no Azure

  • Configurar a autenticação SAML para o CisionOne

  • Mapear os atributos e declarações de usuário obrigatórios

  • Configurar certificados e definições do provedor de identidade

  • Configurar URLs de login e identidade

  • Adicionar e verificar domínios para autenticação SAML

Informação:

Os exemplos neste artigo usam o Azure como Provedor de Identidade (IdP). No entanto, a integração SAML é compatível com qualquer Provedor de Identidade que ofereça suporte ao SAML 2.0.

Embora a interface possa variar entre Provedores de Identidade, o processo principal de configuração geralmente é o mesmo:

  1. Crie um aplicativo no Provedor de Identidade.

  2. Configure a URL do Assertion Consumer Service (ACS) e o ID de Entidade do Service Provider (SP) fornecidos pelo CisionOne.

  3. Mapeie os atributos de usuário obrigatórios, como email, first_name, last_name e quaisquer funções personalizadas.

Observação:

Se você usar o Okta como seu Provedor de Identidade, consulte Como configuro o SAML Single Sign-On (SSO) com o Okta? e Configurar o provisionamento SCIM com o Okta.

Configurar o SSO SAML com o Azure

  1. Acesse Enterprise Applications para começar a criar um novo aplicativo.

  2. Na página New Application, clique em "Create your own application".

  3. Dê um nome ao aplicativo (recomendamos CisionOne) e certifique-se de que "Integrate any other application you don’t find in the gallery (Non-gallery)" esteja selecionado; em seguida, clique em Create.

  4. Nas configurações do aplicativo recém-criado, clique em "2. Set up single sign on".

  5. Selecione "SAML".

  6. Na seção um, clique em "Edit" no canto superior direito.

  7. Copie/cole o Identifier e as ACS URLs do CisionOne, garantindo que:

    1. A ACS URL deve ser inserida no campo Reply URL no Azure.

    2. A URL do SP ENTITY ID deve ser inserida no campo Identifier no Azure.

  8. Em seguida, configure as declarações. O Azure criará um conjunto padrão de declarações, mas elas estão incorretas e devem ser alteradas. Clique em Edit no canto superior direito.

  9. Remova todas as Additional claims padrão criadas pelo Azure clicando no menu e selecionando Delete.

  10. Para cada atributo obrigatório do CisionOne — email, first_name, last_name — adicione uma nova declaração:

    1. Defina o Name e o Source attribute.

    2. Deixe o campo Namespace vazio.

11. Quando terminar, a página de declarações deverá refletir os atributos obrigatórios.

Aqui está a lista completa dos atributos compatíveis:

1. email

2. first_name

3. last_name

4. primary_team (optional)

5. monitoring_user_role (optional)

6. social_user_role (optional)

7. outreach_user_role (optional)

INFORMAÇÃO:

  • Se os atributos obrigatórios não forem configurados, a integração não funcionará. Todos os nomes dos atributos devem ser exatamente como indicado acima.

  • Para que os atributos de equipe e função do usuário funcionem, o administrador deve mapear os valores dos atributos personalizados dentro do CisionOne.

  • Role para baixo na integração SAML do CisionOne e use o acordeão Custom Attributes (Optional).

Observação:

Se a organização não tiver os atributos opcionais configurados, os usuários serão atribuídos às equipes e funções padrão conforme definido no CRM. Se não tiverem uma equipe padrão, não serão atribuídos a nenhuma equipe e receberão as funções de usuário padrão que foram configuradas para eles no admin.

12. Volte para a página de configuração SAML — agora precisamos definir o certificado no CisionOne.

  • Baixe o Certificate (Base65) ou o Federation Metadata XML.

  • Abra em um editor de texto e copie o valor X509Certificate para a configuração SAML do CisionOne.

13. Configure as URLs de login e identidade:

  • Acesse a Section 4 no Azure.

  • Copie a Login URL do Azure para o campo SSO URL no CisionOne.

  • Copie a URL do Microsoft Entra Identifier para o campo IDENTITY ID no CisionOne.

14. Na configuração SAML do CisionOne, adicione seu domínio digitando-o na caixa e pressionando Add.


(Opcional) Carregar um certificado de validação

Para organizações que exigem uma camada adicional de segurança, você pode carregar um certificado de validação no Entra ID. Isso permite que o Entra ID verifique se as solicitações SAML têm origem no CisionOne.

  1. Na página de Integração SAML do CisionOne/Streem (Organização → Integrações → SAML), copie a URL do SP Entity ID.

  2. Cole a URL do SP Entity ID na barra de endereços do navegador e abra-a. Isso carregará o arquivo de metadados do SP.

  3. No arquivo de metadados, localize e copie o token do certificado — esta é a

    string alfanumérica longa encontrada dentro das tags <X509Certificate>.

  4. Crie um novo arquivo de texto e cole o token do certificado nele, envolvido pelo seguinte cabeçalho e rodapé em linhas separadas:

    1 -----BEGIN CERTIFICATE-----

    2 <cole o token do certificado aqui>

    3 -----END CERTIFICATE-----

    4

  5. Salve o arquivo com uma extensão .cer (por exemplo, cisionone-sp.cer).

  6. No Entra ID, acesse as configurações de Single Sign On do seu aplicativo SAML, role para baixo até a seção SAML Certificates e edite a seção Verification Certificates.

  7. Carregue o arquivo .cer que você criou.

    Depois de carregado, o Entra ID usará esse certificado para validar a autenticidade das solicitações SAML recebidas do CisionOne.


Configuração do SCIM no Azure

O System for Cross-domain Identity Management (SCIM) pode ser usado junto com o SAML para automatizar o provisionamento, o desprovisionamento e as atualizações de perfil de usuários.

Se o SCIM não estiver configurado, os usuários ainda poderão ser criados por meio do provisionamento Just-in-Time (JIT) quando fizerem login pela primeira vez. No entanto, atualizações de usuários, alterações de função e desprovisionamento não são compatíveis apenas com o provisionamento JIT.

Para obter mais informações sobre o SCIM e como ele difere do SAML, consulte Como configurar o provisionamento SCIM com o Azure.


Fluxo de login

A integração permite fluxos de autenticação iniciados tanto pelo SP quanto pelo IdP.

  1. A partir do IDP

    Depois da configuração, você deverá conseguir ver o aplicativo criado nos painéis de usuário do seu Provedor de Identidade. Ao clicar no bloco, o navegador redirecionará para o CisionOne e fará login do usuário. O bloco também provisionará o usuário se ele ainda não existir no Cision.

  2. A partir do CisionOne

  3. Para fazer login a partir do CisionOne, selecione o botão “Sign in with SAML”. O usuário deve digitar seu email corporativo e selecionar “Single Sign-On”. Depois de fazer login, o usuário poderá ser redirecionado brevemente para seu Provedor de Identidade e, em seguida, retornará ao Cision.

    Se o email do usuário não existir ou se houver um problema com o login, a seguinte mensagem de erro será exibida.

Isto respondeu à sua pergunta?