SSO e sincronização de diretório (SCIM)
Se a sua empresa já usa um fornecedor de identidade — como o Microsoft Entra ID, o Okta, o Keycloak ou o ADFS — pode ligá-lo ao Foral para que as pessoas iniciem sessão com as credenciais que já têm e para que as contas sejam criadas e mantidas automaticamente. Estas funções configuram-se no painel de Definições e estão reservadas ao papel SUPER_ADMIN.
Início de sessão único (SSO)
Com o SSO ativo, todos os utilizadores da organização autenticam-se através do seu fornecedor de identidade. Cada organização (tenant) configura um fornecedor, à escolha entre dois protocolos:
- SAML 2.0 — cola a metadata XML do seu fornecedor e indica o respetivo identificador.
- OIDC (OpenID Connect) — indica o endereço do fornecedor, o
client_ide oclient_secret. A restante configuração é descoberta automaticamente.
Configura tudo no separador SSO das Definições, sem necessidade de reinício. Quando guarda com a opção ativada, qualquer pessoa cujo email pertença ao domínio da organização passa a ver o botão de início de sessão com SSO na página de entrada.
Acesso condicional
Pode exigir que o fornecedor confirme um método de autenticação específico — por exemplo, autenticação multifator ou cartão inteligente. Se o fornecedor não cumprir esse requisito, o início de sessão é recusado.
Sincronização de diretório (SCIM)
O SSO trata do início de sessão; o SCIM trata da gestão das contas. Com o SCIM, o seu fornecedor cria, atualiza e desativa utilizadores e grupos no Foral automaticamente, sem ninguém ter de o fazer à mão.
Para o ativar, gere um token no separador de SCIM das Definições — o valor é mostrado uma única vez, por isso guarde-o num local seguro. Cole esse token, juntamente com o endereço de sincronização, na secção de aprovisionamento do seu fornecedor (Entra ID ou Okta) e use a opção de testar ligação.
A partir daí, a sincronização é contínua:
- As pessoas adicionadas no seu diretório aparecem no Foral.
- As alterações de nome, departamento ou outros atributos são propagadas.
- Quando alguém é removido no diretório, a conta é suspensa (não eliminada) — a eliminação definitiva exige sempre a transferência de dados, que não pode correr de forma autónoma.