O Active Directory Federation Services (ADFS) é o provedor de identidade local da Microsoft que permite identidade federada e login único entre aplicações. Com o SSO SAML configurado entre ADFS e Document360, seus membros da equipe e leitores podem fazer login no Document360 usando suas credenciais existentes do Active Directory.
Somente usuários com as funções de projeto Proprietário ou Administrador podem configurar o SSO no Document360.
O que você pode fazer com o ADFS como seu IDP
| Capacidade | Apoiado |
|---|---|
| Autenticação de membro da equipe (portal) | Sim |
| Autenticação do leitor (site da base de conhecimento) | Sim |
| Login iniciado pelo IdP | Sim |
| Provisão SCIM | Sim (apenas por ferramentas de terceiros ou integrações personalizadas) |
| Herança de configuração SSO (projetos pai-filho) | Sim |
O ADFS não suporta nativamente o provisionamento SCIM. O SCIM só pode ser ativado usando ferramentas de terceiros ou integrações personalizadas.
Antes de começar
- Você tem acesso administrativo tanto ao Document360 quanto ao seu servidor ADFS.
- Você tem acesso de Proprietário ou Administrador no seu projeto Document360.
- Abra o Document360 e o ADFS em duas abas separadas do navegador. Você precisará alternar entre eles várias vezes durante a configuração.
Passo 1: Crie um Trust de Parte Confiável no ADFS
Adicionar a aplicação no ADFS
- Faça login no console de gerenciamento do ADFS no seu servidor ADFS.
- No console de gerenciamento do ADFS, navegue até Trusts de Partes Confiáveis.
- Clique com o botão direito em Confianças Parte Confiável e selecione Adicionar Confiança Confiável.
- No Assistente de Confiança de Parte Confiável, escolha Sinistros conscientes e clique em Iniciar.
- Selecione Inserir dados sobre a parte confiável manualmente e clique em Próximo.
- Forneça um nome de exibição (por exemplo, "Document360 SAML SSO") e clique em Próximo.
- Na etapa Configurar Certificado , clique em Próximo (você pode pular isso se não estiver usando um certificado).
- Em Configurar URL, selecione Habilitar suporte ao protocolo SAML 2.0 Web SSO.
Passo 2: Configure o ADFS com os parâmetros do Document360 Service Provider
Obtenha os parâmetros SP no Document360
- Abra o Document360 em uma aba separada.
- Navegue até Configurações () > Usuários e permissões > Configuração SSO.
- Clique em Criar SSO.
- Selecione o ADFS como seu Provedor de Identidade (IdP) para navegar automaticamente até a página Configurar o Provedor de Serviço (SP ).
- Na página Configurar o Provedor de Serviço (SP), selecione o botão de rádio SAML como protocolo.
- Um conjunto de parâmetros será exibido para completar a configuração SAML no ADFS.
Insira os parâmetros do Document360 no ADFS
Insira os parâmetros do Document360 nos campos correspondentes nas etapas Configurar URL e Identificadores no ADFS usando o mapeamento abaixo.
| ADFS | Document360 |
|---|---|
| Confiando no Identificador da Parte | ID da entidade do provedor de serviço |
| URL de Login | Caminho de retorno |
| URL de Encerramento | Caminho de retorno de chamada desconectado |
| Identificador de Confiança da Parte Confiável | Nome do subdomínio |
| URL de metadados | Caminho de metadados |
- Clique em Próximo e complete as etapas restantes do assistente, como configurar a autenticação multifator, se necessário, e permitir que todos os usuários acessem o aplicativo.
- Revise suas configurações e clique em Próximo para adicionar a parte confiável.
- Na tela final, marque a caixa Abrir o diálogo Editar Regras de Reivindicação e clique em Fechar.
Passo 3: Configurar regras de reivindicação no ADFS
Adicionar regras de reivindicação
- No diálogo Editar Regras de Reivindicação , clique em Adicionar Regra.
- Selecione Enviar Atributos LDAP como Reivindicações como modelo de regra e clique em Próximo.
- Forneça um nome para a regra de reivindicação (por exemplo, "Enviar Atributos LDAP").
- Configure o seguinte:
- Armazenamento de Atributos: Selecione Active Directory.
- Mapeamento:
- Atributo LDAP: User-Principal-Name | Tipo de Reivindicação de Saída: ID do Nome
- Atributo LDAP: Endereços de E-mail | Tipo de Reivindicação Enviada: Endereços de E-Mail
- Atributo LDAP: Nome de Exibição | Tipo de Reivindicação de Saída: Nome
- Clique em Finalizar para adicionar a regra.
- Clique em Aplicar para salvar suas alterações e feche o diálogo.
Passo 4: Complete a configuração do SSO no Document360
Configure o Provedor de Identidade no Document360
- Retorne à aba Document360 que exibe a página Configurar o Provedor de Serviço (SP) e clique em Próximo para navegar até a página Configurar o Provedor de Identidade (IdP ).
- O campo Configurar uma conexão existente permite herdar uma configuração SSO que já tenha o SCIM ativado de um projeto pai. Ao selecionar essa opção, a configuração atual do SSO se torna o filho e herda automaticamente as configurações SCIM do projeto pai.
- Insira os valores correspondentes da sua configuração ADFS usando o mapeamento abaixo.
| ADFS | Document360 |
|---|---|
| URL de Login SAML | URL de Login Único do Provedor de Identidade |
| Identificador (ID da Entidade) | Emissora do Provedor de Identidade |
| Certificado X.509 | Certificado SAML |
- Baixe o Certificado X.509 do ADFS e faça o upload no campo Certificado SAML no Document360.
Ao exportar o certificado X.509 do ADFS, selecione Base-64 codificado (. CER). O formato padrão codificado em DER não é suportado para configuração SAML do Document360.
- Ative ou desative a opção Permitir login iniciado por idP conforme as necessidades do seu projeto.
- Clique em Próximo para prosseguir até a página de provisionamento SCIM .
Passo 5: Configurar o provisionamento SCIM
O provisionamento SCIM permite automatizar o gerenciamento do ciclo de vida do usuário e do leitor entre ADFS e Document360. Como o ADFS não suporta SCIM nativamente, isso requer uma ferramenta de terceiros ou uma integração personalizada.
Se você não precisa de provisionamento SCIM, pule para o Passo 6: Mais configurações.
Ative o SCIM no Document360
- Ative a opção Ativar provisão SCIM .
- Um diálogo de confirmação aparece. Revise os termos, selecione a caixa de seleção e clique em Aceitar.
- Os parâmetros necessários para completar a configuração SCIM serão então exibidos.
O provisionamento SCIM no ADFS pode ser habilitado apenas usando ferramentas de terceiros ou integrações personalizadas. O ADFS não suporta nativamente o provisionamento SCIM.
- Insira os parâmetros necessários do Document360 nos campos correspondentes do seu aplicativo personalizado.
Atribuir função padrão e grupos no Document360
- No campo do papel padrão , o papel é definido como Contribuidor por padrão. Você pode mudar isso a partir do menu suspenso, se necessário.
- Nos campos de grupos de usuários e grupos de leitor , selecione os grupos que deseja adicionar. Vários grupos podem ser adicionados, e eles herdarão o papel padrão que você selecionou anteriormente.
- Clique em Próximo para navegar até a página de Configurações de Mais .
Passo 6: Mais configurações
Configurar o nome do SSO e as opções de login
- No campo do nome do SSO , insira um nome para a configuração do SSO.
- No botão Personalizar login, insira o texto do botão de login exibido aos usuários.
- Atribuir automaticamente grupo de leitores — essa opção está disponível apenas para configurações SSO existentes. Para configurações de SSO recém-criadas, essa opção não será exibida, pois o SCIM automaticamente fornece usuários e grupos. Saiba mais sobre o grupo de leitores Auto Assign.
- Ative o Logout do usuário SSO ocioso se necessário e alterne conforme suas necessidades.
- Clique em Criar para completar a configuração SAML SSO.
Gerenciando usuários no ADFS
Para ver leitores adicionados pela sua integração ADFS:
- No Document360, navegue até Configurações () > Usuários e permissões > Leitores & grupos.
- Selecione o leitor para navegar até o perfil dele.
Leitores provisionados via SCIM exibirão um crachá SSO-SCIM ao lado do nome.
Quando o SCIM está ativado, editar o nome de um usuário ou deletar um usuário diretamente no Document360 é desativado, pois essas ações precisam ser gerenciadas pelo seu IdP para manter ambas as plataformas sincronizadas. Você só pode gerenciar o acesso ao conteúdo pelo Document360. Deletar um perfil no seu IdP não o remove do Document360 — o perfil permanecerá com o status Inativo.
Gerenciar o acesso ao conteúdo de leitores, usuários e grupos
O papel padrão de conteúdo atribuído a qualquer novo usuário, leitor ou grupo é baseado no que foi configurado durante a configuração do provisionamento SCIM. As permissões serão definidas como Nenhuma por padrão, mas podem ser atualizadas a qualquer momento.
- Selecione o leitor desejado e clique em Gerenciar Acesso ao Conteúdo.
- Escolha o nível de acesso desejado no menu suspenso e clique em Atualizar.
Você também pode gerenciar grupos para um leitor clicando em Gerenciar grupos na seção Grupos de Leitores.
Melhores práticas
- Exporte o certificado em Base-64 codificado (. CER). O formato padrão codificado em DER do ADFS não é suportado pelo Document360. Sempre selecione codificação Base-64 ao exportar o certificado X.509.
- Use uma ferramenta de terceiros para SCIM. O ADFS não suporta nativamente o provisionamento SCIM. Planeje sua abordagem de provisionamento de usuários antes de ativar o SCIM no Document360.
- Configure cuidadosamente as regras de sinistro. Garanta que os três mapeamentos de atributos LDAP (ID de Nome, Endereços de E-mail e Nome) estejam configurados corretamente. Reivindicações ausentes ou incorretas causarão falhas na autenticação.
- Teste primeiro com um único usuário. Antes de implementar o SSO para todos os usuários, teste a configuração com um usuário para verificar se as regras de reivindicação, certificados e URLs estão funcionando corretamente.
FAQ
Por que o SCIM não é suportado nativamente no ADFS?
O ADFS é um serviço de federação local construído sobre os protocolos SAML e WS-Federation. Não inclui um endpoint SCIM embutido. Para usar SCIM com ADFS no Document360, você precisa de uma ferramenta de provisionamento de terceiros ou de uma integração personalizada que conecte o ADFS com o protocolo SCIM.
Qual formato de certificado o Document360 exige para o ADFS?
O Document360 exige o certificado X.509 codificado em Base-64 (. CER). Ao exportar do ADFS, certifique-se de selecionar esse formato. O formato padrão codificado em DER não é suportado.
O que acontece com o perfil de um usuário no Document360 se eu o excluir no ADFS?
Deletar um perfil de usuário no seu IdP não o remove do Document360. O perfil permanecerá no Document360 com o status Inativo.