O Active Directory Federation Services (ADFS) é o provedor de identidade local da Microsoft que permite identidade federada e login único entre aplicações. Com o OpenID Connect SSO configurado entre ADFS e Document360, seus usuários e leitores podem fazer login no Document360 usando suas credenciais atuais do Active Directory.
Somente usuários com as funções de projeto Proprietário ou Administrador podem configurar o SSO no Document360.
O que você pode fazer com o ADFS como seu IDP
| Capacidade | Apoiado |
|---|---|
| Autenticação do usuário (portal) | Sim |
| Autenticação do leitor (site da base de conhecimento) | Sim |
| Provisão SCIM | Sim (apenas por ferramentas de terceiros ou integrações personalizadas) |
| Herança de configuração SSO (projetos pai-filho) | Sim |
Antes de começar
- Você tem acesso administrativo tanto ao Document360 quanto ao seu servidor ADFS.
- Você tem acesso de Proprietário ou Administrador no seu projeto Document360.
- Abra o Document360 e o ADFS em duas abas separadas antes de começar.
Como configurar o SDO do OpenID do ADFS no Document360
Passo 1: Adicionar a aplicação no ADFS
- Faça login no console de gerenciamento do ADFS no seu servidor ADFS.
- No console de gerenciamento do ADFS, navegue até Trusts de Partes Confiáveis.
- Clique com o botão direito em Confianças Parte Confiável e selecione Adicionar Confiança Confiável.
- No Assistente de Confiança de Parte Confiável, escolha Sinistros conscientes e clique em Iniciar.
- Selecione Inserir dados sobre a parte confiável manualmente e clique em Próximo.
- Forneça um nome de exibição (por exemplo, "Document360 OpenID SSO") e clique em Próximo.
- Na etapa Configurar Certificado , clique em Próximo (você pode pular isso se não estiver usando um certificado).
Passo 2: Obtenha os parâmetros SP do Document360
- Abra o Document360 em uma aba separada.
- Navegue até Configurações () > Usuários e permissões > Configuração SSO.
- Clique em Criar SSO.
- Selecione o ADFS como seu provedor de identidade para navegar automaticamente até a página Configurar o Provedor de Serviço (SP ).
- Na página Configurar o Provedor de Serviço (SP), selecione o botão de rádio OpenID .
- Um conjunto de parâmetros será exibido.
Passo 3: Insira os parâmetros do Document360 no ADFS
- Vá para a aba do console de gerenciamento do ADFS e insira os parâmetros do Document360 nos campos correspondentes na etapa Configurar URL usando o mapeamento abaixo.
| ADFS | Document360 |
|---|---|
| Confiando no Identificador da Parte | Nome do subdomínio |
| URL de Login | URL de redirecionamento de login |
| URL de Encerramento | URL de redirecionamento para sair de sessão |
- Clique em Próximo e complete as etapas restantes do assistente, como configurar a autenticação multifator, se necessário, e permitir que todos os usuários acessem o aplicativo.
- Revise suas configurações e clique em Próximo para adicionar a parte confiável.
- Na tela final, marque a caixa Abrir o diálogo Editar Regras de Reivindicação e clique em Fechar.
Passo 4: Adicionar regras de reivindicação no ADFS
- No diálogo Editar Regras de Reivindicação , clique em Adicionar Regra.
- Selecione Enviar Atributos LDAP como Reivindicações como modelo de regra e clique em Próximo.
- Forneça um nome para a regra de reivindicação (por exemplo, "Enviar Atributos LDAP").
- Configure o seguinte:
- Armazenamento de Atributos: Selecione Active Directory.
- Mapeamento:
- Atributo LDAP: User-Principal-Name | Tipo de Reivindicação de Saída: ID do Nome
- Atributo LDAP: Endereços de E-mail | Tipo de Reivindicação de Saída: E-mail
- Atributo LDAP: Nome de Exibição | Tipo de Reivindicação de Saída: Nome
- Clique em Finalizar para adicionar a regra.
- Clique em Aplicar para salvar suas alterações e feche o diálogo.
Passo 5: Configure o Provedor de Identidade no Document360
- Retorne ao Document360 na página Configurar o Provedor de Serviço (SP) e clique em Próximo para navegar até a página Configurar o Provedor de Identidade (IdP ).
- Insira os valores correspondentes da sua configuração ADFS usando o mapeamento abaixo.
| ADFS | Document360 |
|---|---|
| Identificador do Cliente (ID do Cliente) | ID do cliente |
| Segredo do Cliente | Segredo do Cliente |
| URL do Emissor | Autoridade (URL de Autorização ou Endpoint) |
Certifique-se de que o ID do Cliente no Document360 corresponda ao Identificador de Parte Confiável configurado no ADFS.
- No campo Scope (opcional), digite um valor de scope e clique em + para adicioná-lo como chip. Isso define quais informações de usuário ou permissões o Document360 solicita ao ADFS. Você pode somar até 3 miras.
- Clique em Próximo para prosseguir até a página de provisionamento SCIM .
Passo 6: Configurar o provisionamento SCIM
O provisionamento SCIM permite automatizar o gerenciamento do ciclo de vida do usuário e do leitor entre ADFS e Document360. Como o ADFS não suporta SCIM nativamente, isso requer uma ferramenta de terceiros ou uma integração personalizada.
Se você não precisa de provisionamento SCIM, pule para o Passo 7: Configure o nome do SSO e as opções de login.
- Ative a opção Ativar provisão SCIM .
- Um diálogo de confirmação aparece. Revise os termos, selecione a caixa de seleção e clique em Aceitar.
- Os parâmetros necessários para completar a configuração SCIM serão então exibidos.
O provisionamento SCIM no ADFS pode ser habilitado apenas usando ferramentas de terceiros ou integrações personalizadas. O ADFS não suporta nativamente o provisionamento SCIM.
- Insira os parâmetros necessários do Document360 nos campos correspondentes do seu aplicativo personalizado.
- No campo do papel padrão , o papel é definido como Contribuidor por padrão. Você pode mudar isso a partir do menu suspenso, se necessário.
- Nos campos de grupos de usuários e grupos de leitor , selecione os grupos que deseja adicionar. Vários grupos podem ser adicionados, e eles herdarão o papel padrão que você selecionou anteriormente.
- Clique em Próximo para navegar até a página de Configurações de Mais .
Passo 7: Configure o nome do SSO e as opções de login
- No campo do nome do SSO , insira um nome para a configuração do SSO.
- No botão Personalizar login, insira o texto do botão de login exibido aos usuários.
- Atribuição automática do grupo de leitores: Esta opção está disponível apenas para configurações SSO existentes. Para configurações de SSO recém-criadas, essa opção não será exibida, pois o SCIM automaticamente fornece usuários e grupos.
- Ative ou desative o Logout do usuário SSO ocioso conforme suas necessidades.
- Escolha se convida contas de usuários e leitores existentes para o SSO.
- Clique em Criar para completar a configuração do OpenID SSO.
A configuração SSO usando ADFS e o protocolo OpenID Connect agora está ativa no Document360.
Gerenciando usuários no ADFS
Para ver leitores adicionados pela sua integração ADFS:
- No Document360, navegue até Configurações () > Usuários e permissões > Leitores e grupos.
- Selecione o leitor para navegar até o perfil dele.
Leitores provisionados via SCIM exibirão um crachá SSO-SCIM ao lado do nome.
Quando o SCIM está ativado, editar o nome de um usuário ou deletar um usuário diretamente no Document360 é desativado, pois essas ações precisam ser gerenciadas pelo seu IdP para manter ambas as plataformas sincronizadas. Você só pode gerenciar o acesso ao conteúdo pelo Document360. Deletar um perfil no seu IdP não o remove do Document360 — o perfil permanecerá com o status Inativo.
Gerenciar o acesso ao conteúdo de leitores, usuários e grupos
O papel padrão de conteúdo atribuído a qualquer novo usuário, leitor ou grupo é baseado no que foi configurado durante a configuração do provisionamento SCIM. As permissões serão definidas como Nenhuma por padrão, mas podem ser atualizadas a qualquer momento.
- Selecione o leitor desejado e clique em Gerenciar Acesso ao Conteúdo.
- Escolha o nível de acesso desejado no menu suspenso e clique em Atualizar.
Melhores práticas
- Verifique se o ID do Cliente corresponde ao Identificador da Parte Confiável. O ID do Cliente inserido no Document360 deve corresponder exatamente ao Identificador de Parte Confiável configurado no ADFS. Uma incompatibilidade causará falhas na autenticação.
- Use o tipo correto de sinistra para e-mail. Para o OpenID Connect ADFS, o tipo de reivindicação de saída para e-mail é Email, e não Endereços de E-mail usados na configuração SAML. Usar o tipo de reivindicação errado causará erros de identidade do usuário.
- Use uma ferramenta de terceiros para SCIM. O ADFS não suporta nativamente o provisionamento SCIM. Planeje sua abordagem de provisionamento de usuários antes de ativar o SCIM no Document360.
- Alterne os segredos dos clientes antes do vencimento. O segredo do cliente configurado no ADFS tem uma data de validade. Quando expirar, a autenticação SSO falhará. Monitore o validade e alterne os segredos com antecedência.
FAQ
Por que o SCIM não é suportado nativamente no ADFS?
O ADFS é um serviço de federação local construído sobre os protocolos SAML e WS-Federation. Não inclui um endpoint SCIM embutido. Para usar SCIM com ADFS no Document360, você precisa de uma ferramenta de provisionamento de terceiros ou de uma integração personalizada que conecte o ADFS com o protocolo SCIM.
O que acontece com o perfil de um usuário no Document360 se eu o excluir no ADFS?
Deletar um perfil de usuário no seu IdP não o remove do Document360. O perfil permanecerá no Document360 com o status Inativo.
Como o mapeamento de regras de reivindicação do ADFS OpenID é diferente do mapeamento de regras de reivindicação em SAML?
O mapeamento da regra de reivindicação para OpenID Connect ADFS usa Email como tipo de reivindicação de saída para endereços de e-mail, enquanto a configuração SAML usa Endereços de E-mail. Certifique-se de usar o tipo correto de reivindicação para o protocolo que você estiver configurando.