Documentation Index

Fetch the complete documentation index at: https://docs.document360.com/llms.txt

Use this file to discover all available pages before exploring further.

Isenção de responsabilidade: Este artigo foi gerado usando tradução automática.

ADFS com OpenID SSO

Prev Next

O Active Directory Federation Services (ADFS) é o provedor de identidade local da Microsoft que permite identidade federada e login único entre aplicações. Com o OpenID Connect SSO configurado entre ADFS e Document360, seus usuários e leitores podem fazer login no Document360 usando suas credenciais atuais do Active Directory.

NOTA

Somente usuários com as funções de projeto Proprietário ou Administrador podem configurar o SSO no Document360.

O que você pode fazer com o ADFS como seu IDP

Capacidade Apoiado
Autenticação do usuário (portal) Sim
Autenticação do leitor (site da base de conhecimento) Sim
Provisão SCIM Sim (apenas por ferramentas de terceiros ou integrações personalizadas)
Herança de configuração SSO (projetos pai-filho) Sim

Antes de começar

  • Você tem acesso administrativo tanto ao Document360 quanto ao seu servidor ADFS.
  • Você tem acesso de Proprietário ou Administrador no seu projeto Document360.
  • Abra o Document360 e o ADFS em duas abas separadas antes de começar.

Como configurar o SDO do OpenID do ADFS no Document360

Passo 1: Adicionar a aplicação no ADFS

  1. Faça login no console de gerenciamento do ADFS no seu servidor ADFS.
  2. No console de gerenciamento do ADFS, navegue até Trusts de Partes Confiáveis.
  3. Clique com o botão direito em Confianças Parte Confiável e selecione Adicionar Confiança Confiável.
  4. No Assistente de Confiança de Parte Confiável, escolha Sinistros conscientes e clique em Iniciar.
  5. Selecione Inserir dados sobre a parte confiável manualmente e clique em Próximo.
  6. Forneça um nome de exibição (por exemplo, "Document360 OpenID SSO") e clique em Próximo.
  7. Na etapa Configurar Certificado , clique em Próximo (você pode pular isso se não estiver usando um certificado).

Passo 2: Obtenha os parâmetros SP do Document360

  1. Abra o Document360 em uma aba separada.
  2. Navegue até Configurações () > Usuários e permissões > Configuração SSO.
  3. Clique em Criar SSO.
Settings page displaying SSO configuration options and user permissions for identity providers.
  1. Selecione o ADFS como seu provedor de identidade para navegar automaticamente até a página Configurar o Provedor de Serviço (SP ).
Select an Identity Provider for SSO configuration, highlighting ADFS option prominently.
  1. Na página Configurar o Provedor de Serviço (SP), selecione o botão de rádio OpenID .
  2. Um conjunto de parâmetros será exibido.
Configuration settings for OpenID in the Service Provider setup for SSO.

Passo 3: Insira os parâmetros do Document360 no ADFS

  1. Vá para a aba do console de gerenciamento do ADFS e insira os parâmetros do Document360 nos campos correspondentes na etapa Configurar URL usando o mapeamento abaixo.
ADFS Document360
Confiando no Identificador da Parte Nome do subdomínio
URL de Login URL de redirecionamento de login
URL de Encerramento URL de redirecionamento para sair de sessão
  1. Clique em Próximo e complete as etapas restantes do assistente, como configurar a autenticação multifator, se necessário, e permitir que todos os usuários acessem o aplicativo.
  2. Revise suas configurações e clique em Próximo para adicionar a parte confiável.
  3. Na tela final, marque a caixa Abrir o diálogo Editar Regras de Reivindicação e clique em Fechar.

Passo 4: Adicionar regras de reivindicação no ADFS

  1. No diálogo Editar Regras de Reivindicação , clique em Adicionar Regra.
  2. Selecione Enviar Atributos LDAP como Reivindicações como modelo de regra e clique em Próximo.
  3. Forneça um nome para a regra de reivindicação (por exemplo, "Enviar Atributos LDAP").
  4. Configure o seguinte:
    • Armazenamento de Atributos: Selecione Active Directory.
    • Mapeamento:
      • Atributo LDAP: User-Principal-Name | Tipo de Reivindicação de Saída: ID do Nome
      • Atributo LDAP: Endereços de E-mail | Tipo de Reivindicação de Saída: E-mail
      • Atributo LDAP: Nome de Exibição | Tipo de Reivindicação de Saída: Nome
  5. Clique em Finalizar para adicionar a regra.
  6. Clique em Aplicar para salvar suas alterações e feche o diálogo.

Passo 5: Configure o Provedor de Identidade no Document360

  1. Retorne ao Document360 na página Configurar o Provedor de Serviço (SP) e clique em Próximo para navegar até a página Configurar o Provedor de Identidade (IdP ).
  2. Insira os valores correspondentes da sua configuração ADFS usando o mapeamento abaixo.
ADFS Document360
Identificador do Cliente (ID do Cliente) ID do cliente
Segredo do Cliente Segredo do Cliente
URL do Emissor Autoridade (URL de Autorização ou Endpoint)
NOTA

Certifique-se de que o ID do Cliente no Document360 corresponda ao Identificador de Parte Confiável configurado no ADFS.

  1. No campo Scope (opcional), digite um valor de scope e clique em + para adicioná-lo como chip. Isso define quais informações de usuário ou permissões o Document360 solicita ao ADFS. Você pode somar até 3 miras.
Configure the Identity Provider page for ADFS OpenID Connect in Document360.
  1. Clique em Próximo para prosseguir até a página de provisionamento SCIM .

Passo 6: Configurar o provisionamento SCIM

O provisionamento SCIM permite automatizar o gerenciamento do ciclo de vida do usuário e do leitor entre ADFS e Document360. Como o ADFS não suporta SCIM nativamente, isso requer uma ferramenta de terceiros ou uma integração personalizada.

Se você não precisa de provisionamento SCIM, pule para o Passo 7: Configure o nome do SSO e as opções de login.

  1. Ative a opção Ativar provisão SCIM .
Instructions for enabling SCIM provisioning in Document360 for user synchronization.
  1. Um diálogo de confirmação aparece. Revise os termos, selecione a caixa de seleção e clique em Aceitar.
  2. Os parâmetros necessários para completar a configuração SCIM serão então exibidos.
NOTA

O provisionamento SCIM no ADFS pode ser habilitado apenas usando ferramentas de terceiros ou integrações personalizadas. O ADFS não suporta nativamente o provisionamento SCIM.

  1. Insira os parâmetros necessários do Document360 nos campos correspondentes do seu aplicativo personalizado.
Configuration settings for SCIM provisioning and identity provider setup in a web interface.
  1. No campo do papel padrão , o papel é definido como Contribuidor por padrão. Você pode mudar isso a partir do menu suspenso, se necessário.
  2. Nos campos de grupos de usuários e grupos de leitor , selecione os grupos que deseja adicionar. Vários grupos podem ser adicionados, e eles herdarão o papel padrão que você selecionou anteriormente.
  3. Clique em Próximo para navegar até a página de Configurações de Mais .

Passo 7: Configure o nome do SSO e as opções de login

  1. No campo do nome do SSO , insira um nome para a configuração do SSO.
  2. No botão Personalizar login, insira o texto do botão de login exibido aos usuários.
  3. Atribuição automática do grupo de leitores: Esta opção está disponível apenas para configurações SSO existentes. Para configurações de SSO recém-criadas, essa opção não será exibida, pois o SCIM automaticamente fornece usuários e grupos.
  4. Ative ou desative o Logout do usuário SSO ocioso conforme suas necessidades.
  5. Escolha se convida contas de usuários e leitores existentes para o SSO.
Settings for creating a new SSO, including name and login button customization options.
  1. Clique em Criar para completar a configuração do OpenID SSO.

A configuração SSO usando ADFS e o protocolo OpenID Connect agora está ativa no Document360.


Gerenciando usuários no ADFS

Para ver leitores adicionados pela sua integração ADFS:

Overview of reader management settings, highlighting user accounts and permissions synchronization.
  1. No Document360, navegue até Configurações () > Usuários e permissões > Leitores e grupos.
  2. Selecione o leitor para navegar até o perfil dele.

Leitores provisionados via SCIM exibirão um crachá SSO-SCIM ao lado do nome.

NOTA

Quando o SCIM está ativado, editar o nome de um usuário ou deletar um usuário diretamente no Document360 é desativado, pois essas ações precisam ser gerenciadas pelo seu IdP para manter ambas as plataformas sincronizadas. Você só pode gerenciar o acesso ao conteúdo pelo Document360. Deletar um perfil no seu IdP não o remove do Document360 — o perfil permanecerá com o status Inativo.

Gerenciar o acesso ao conteúdo de leitores, usuários e grupos

O papel padrão de conteúdo atribuído a qualquer novo usuário, leitor ou grupo é baseado no que foi configurado durante a configuração do provisionamento SCIM. As permissões serão definidas como Nenhuma por padrão, mas podem ser atualizadas a qualquer momento.

  1. Selecione o leitor desejado e clique em Gerenciar Acesso ao Conteúdo.
  2. Escolha o nível de acesso desejado no menu suspenso e clique em Atualizar.
Editing reader account settings, including content access and associated groups options.

Melhores práticas

  • Verifique se o ID do Cliente corresponde ao Identificador da Parte Confiável. O ID do Cliente inserido no Document360 deve corresponder exatamente ao Identificador de Parte Confiável configurado no ADFS. Uma incompatibilidade causará falhas na autenticação.
  • Use o tipo correto de sinistra para e-mail. Para o OpenID Connect ADFS, o tipo de reivindicação de saída para e-mail é Email, e não Endereços de E-mail usados na configuração SAML. Usar o tipo de reivindicação errado causará erros de identidade do usuário.
  • Use uma ferramenta de terceiros para SCIM. O ADFS não suporta nativamente o provisionamento SCIM. Planeje sua abordagem de provisionamento de usuários antes de ativar o SCIM no Document360.
  • Alterne os segredos dos clientes antes do vencimento. O segredo do cliente configurado no ADFS tem uma data de validade. Quando expirar, a autenticação SSO falhará. Monitore o validade e alterne os segredos com antecedência.

FAQ

Por que o SCIM não é suportado nativamente no ADFS?

O ADFS é um serviço de federação local construído sobre os protocolos SAML e WS-Federation. Não inclui um endpoint SCIM embutido. Para usar SCIM com ADFS no Document360, você precisa de uma ferramenta de provisionamento de terceiros ou de uma integração personalizada que conecte o ADFS com o protocolo SCIM.

O que acontece com o perfil de um usuário no Document360 se eu o excluir no ADFS?

Deletar um perfil de usuário no seu IdP não o remove do Document360. O perfil permanecerá no Document360 com o status Inativo.

Como o mapeamento de regras de reivindicação do ADFS OpenID é diferente do mapeamento de regras de reivindicação em SAML?

O mapeamento da regra de reivindicação para OpenID Connect ADFS usa Email como tipo de reivindicação de saída para endereços de e-mail, enquanto a configuração SAML usa Endereços de E-mail. Certifique-se de usar o tipo correto de reivindicação para o protocolo que você estiver configurando.