SSO e sincronização de diretório (SCIM)

Se a sua empresa já usa um fornecedor de identidade — como o Microsoft Entra ID, o Okta, o Keycloak ou o ADFS — pode ligá-lo ao Foral para que as pessoas iniciem sessão com as credenciais que já têm e para que as contas sejam criadas e mantidas automaticamente. Estas funções configuram-se no painel de Definições e estão reservadas ao papel SUPER_ADMIN.

Início de sessão único (SSO)

Com o SSO ativo, todos os utilizadores da organização autenticam-se através do seu fornecedor de identidade. Cada organização (tenant) configura um fornecedor, à escolha entre dois protocolos:

  • SAML 2.0 — cola a metadata XML do seu fornecedor e indica o respetivo identificador.
  • OIDC (OpenID Connect) — indica o endereço do fornecedor, o client_id e o client_secret. A restante configuração é descoberta automaticamente.

Configura tudo no separador SSO das Definições, sem necessidade de reinício. Quando guarda com a opção ativada, qualquer pessoa cujo email pertença ao domínio da organização passa a ver o botão de início de sessão com SSO na página de entrada.

Acesso condicional

Pode exigir que o fornecedor confirme um método de autenticação específico — por exemplo, autenticação multifator ou cartão inteligente. Se o fornecedor não cumprir esse requisito, o início de sessão é recusado.

Sincronização de diretório (SCIM)

O SSO trata do início de sessão; o SCIM trata da gestão das contas. Com o SCIM, o seu fornecedor cria, atualiza e desativa utilizadores e grupos no Foral automaticamente, sem ninguém ter de o fazer à mão.

Para o ativar, gere um token no separador de SCIM das Definições — o valor é mostrado uma única vez, por isso guarde-o num local seguro. Cole esse token, juntamente com o endereço de sincronização, na secção de aprovisionamento do seu fornecedor (Entra ID ou Okta) e use a opção de testar ligação.

A partir daí, a sincronização é contínua:

  • As pessoas adicionadas no seu diretório aparecem no Foral.
  • As alterações de nome, departamento ou outros atributos são propagadas.
  • Quando alguém é removido no diretório, a conta é suspensa (não eliminada) — a eliminação definitiva exige sempre a transferência de dados, que não pode correr de forma autónoma.