Configurar login único com Microsoft Entra ID
Abas
O PlatoForms se conecta ao Microsoft Entra ID (anteriormente Azure AD) com OpenID Connect ou SAML 2.0. O OpenID Connect usa um registro de aplicativo; o SAML 2.0 usa um aplicativo empresarial e fornece aos membros um bloco em Meus Aplicativos.
Para uma visão geral da página de Login Único, veja Login único (SSO).
Antes de começar
- Você é um administrador Entra que pode registrar aplicativos.
- No PlatoForms, você é o proprietário da equipe ou um membro com acesso para Gerenciar membros.
- No PlatoForms, abra o menu da sua equipe e selecione Login Único. Na aba Conexão, escolha Microsoft Entra ID e o protocolo de sua preferência. Mantenha esta página aberta: ela mostra os valores que o Entra precisa, cada um com um botão Copiar.
Opção 1: OpenID Connect
No centro de administração do Microsoft Entra
-
Vá para Identidade > Aplicativos > Registros de aplicativos e clique em Novo registro.
-
Insira um nome, por exemplo
PlatoForms. Em Tipos de conta suportados, selecione Contas neste diretório organizacional apenas. -
Em URI de Redirecionamento, escolha a plataforma Web e cole o URI de redirecionamento de login do PlatoForms. Clique em Registrar.
-
Na página Visão Geral, copie o ID do Aplicativo (cliente) e o ID do Diretório (locatário).
-
Vá para Certificados e segredos, clique em Novo segredo de cliente e copie o Valor do segredo imediatamente. Ele é mostrado apenas uma vez.
NoteCopie o Valor do segredo, não o ID do Segredo. Anote a data de expiração: quando o segredo expira, o login para até que você cole um novo no PlatoForms.
-
Em Permissões de API, o padrão User.Read é suficiente. Clique em Conceder consentimento de administrador para que os membros não vejam um prompt de consentimento.
No PlatoForms
-
Em 3. Valores do seu provedor de identidade, insira a URL do Emissor:
https://login.microsoftonline.com/your-tenant-id/v2.0, com seu ID do Diretório (locatário) no lugar deyour-tenant-id. -
Cole o ID do Aplicativo (cliente) como o ID do Cliente, e o Valor do segredo como o Segredo do Cliente.
-
Clique em Salvar conexão.
Opção 2: SAML 2.0
No centro de administração do Microsoft Entra
-
Vá para Identidade > Aplicativos > Aplicativos empresariais e clique em Novo aplicativo, depois Criar seu próprio aplicativo.
-
Insira um nome, por exemplo
PlatoForms, selecione Integrar qualquer outro aplicativo que você não encontre na galeria, e clique em Criar. -
Abra Login único e selecione SAML.
-
Edite a Configuração SAML Básica:
- Identificador (ID da Entidade): o ID da Entidade do PlatoForms.
- URL de Resposta (URL do Serviço de Consumidor de Asserção): o URL ACS do PlatoForms.
- URL de Login (opcional): o URL de Início do PlatoForms.
Clique em Salvar.
-
Deixe Atributos e Reivindicações nos padrões. O PlatoForms reconhece as reivindicações de email, nome e sobrenome que o Entra envia quando você escolhe Microsoft Entra ID como o provedor.
-
Em Certificados SAML, copie a URL de Metadados de Federação do Aplicativo.
-
Em Usuários e grupos, atribua as pessoas ou grupos que podem fazer login.
No PlatoForms
-
Em 3. Valores do seu provedor de identidade, cole a URL de Metadados de Federação do Aplicativo em URL de Metadados e clique em Carregar dos metadados. O PlatoForms preenche o ID da entidade, o URL de login e o certificado de assinatura.
-
Verifique os valores e clique em Salvar conexão.
Verifique seu domínio, teste e ative
-
Na aba Domínios de e-mail, adicione o domínio da sua empresa, crie o registro TXT que o PlatoForms mostra no seu provedor de DNS, e clique em Verificar.
-
No cartão de status, clique em Testar conexão. Uma janela fará login através do Entra ID e mostrará o email, nome e nomes de reivindicação que o PlatoForms recebeu.
-
Clique em Ativar login único.
Os membros agora podem clicar em SSO na página de login do PlatoForms, abrir o URL de início ou usar o bloco do PlatoForms em Meus Aplicativos. Veja Regras de login para exigir login único ou permitir que novos membros se juntem automaticamente.
Bom saber
- Usuários sem caixa de correio: quando o Entra não envia uma reivindicação de email, o PlatoForms usa o nome principal do usuário como o endereço de email. Ele deve estar em um dos seus domínios verificados.
- Usuários convidados: o endereço de um convidado geralmente está em outro domínio, então o login é recusado a menos que você verifique esse domínio também.
Solução de problemas
| O que você vê | O que verificar |
|---|---|
| AADSTS50011 | O URI de redirecionamento ou URL de resposta no Entra difere do valor na página do PlatoForms. |
| AADSTS700016, ou “Audiência inválida” | O ID do cliente ou o ID da entidade não corresponde. |
| AADSTS50105 | O usuário não está atribuído ao aplicativo empresarial. |
| “O provedor de identidade retornou um token que não pudemos verificar.” | O segredo do cliente expirou, ou o ID do Segredo foi colado em vez do Valor. |
| “O provedor de identidade enviou um email para @example.com, que não é um dos seus domínios verificados.” | O email da conta ou o nome principal do usuário está em um domínio que você não verificou. |