Configurar o logon único com o Microsoft Entra ID

Table of Contents

Depois disso, os agentes entram no Taiwa com a conta corporativa da Microsoft. Você precisa de uma conta que possa registrar aplicativos no Microsoft Entra ID, por exemplo, um Administrador de Aplicativos. Você também precisa da função de administrador no Taiwa.

Antes de começar

  • Peça ao Taiwa para verificar os domínios de e-mail da sua organização. O Taiwa recusa a entrada de um domínio de e-mail que não está verificado.
  • Cada agente precisa de um endereço de e-mail no Entra ID, em um domínio verificado no seu locatário do Entra. O Taiwa usa esse endereço de e-mail para encontrar ou criar o usuário. Um usuário sem endereço de e-mail no Entra ID não consegue entrar.

1. Registrar o Taiwa no Entra ID

  1. Entre no Centro de administração do Microsoft Entra.
  2. Acesse Entra ID > Registros de aplicativo e selecione Novo registro.
  3. Em Nome, digite Taiwa.
  4. Em Tipos de conta com suporte, selecione Contas somente neste diretório organizacional.
  5. Em URI de Redirecionamento, selecione a plataforma Web e digite https://api.taiwa.cx/v1/auth/sso/callback.
  6. Selecione Registrar.
  7. Na página Visão geral, copie o ID do aplicativo (cliente) e o ID do diretório (locatário).

2. Criar um segredo do cliente

  1. Acesse Certificados e segredos > Segredos do cliente e selecione Novo segredo do cliente.
  2. Digite uma descrição e escolha quando o segredo expira. Selecione Adicionar.
  3. Copie imediatamente o Valor do segredo. O Entra ID o mostra uma única vez. Não copie o ID do segredo.

Quando o segredo expira, a entrada para de funcionar. Crie um novo segredo antes dessa data e informe-o no portal de administração com Atualizar conexão.

3. Adicionar as declarações de e-mail

O Taiwa só permite a entrada de um usuário quando o provedor de identidade informa que o endereço de e-mail está verificado. O Entra ID informa isso com a declaração opcional xms_edov, e somente quando você a adiciona.

  1. Acesse Configuração de token e selecione Adicionar declaração opcional.
  2. Em Tipo de token, selecione ID.
  3. Selecione email e xms_edov. Selecione Adicionar.
  4. Se o Entra ID pedir para ativar a permissão de e-mail do Microsoft Graph, marque essa opção e selecione Adicionar.

4. Verificar as permissões

  1. Acesse Permissões de API.
  2. Verifique se a lista tem as permissões delegadas do Microsoft Graph openid, email e profile. Adicione as que faltarem com Adicionar uma permissão > Microsoft Graph > Permissões delegadas.
  3. Selecione Conceder consentimento do administrador para a sua organização, para que os agentes não precisem dar consentimento.

Para permitir a entrada apenas de algumas pessoas, acesse Entra ID > Aplicativos empresariais > Taiwa > Propriedades, defina Atribuição necessária? como Sim e atribua usuários ou grupos em Usuários e grupos.

5. Conectar o Entra ID no portal de administração

  1. No portal de administração, abra SSO e provisionamento.
  2. Em URL do issuer, digite https://login.microsoftonline.com/ seguido do seu ID do diretório (locatário) e de /v2.0. Por exemplo: https://login.microsoftonline.com/00001111-aaaa-2222-bbbb-3333cccc4444/v2.0.
  3. Em ID do cliente, informe o ID do aplicativo (cliente).
  4. Em Segredo do cliente, informe o Valor do segredo.
  5. Selecione Salvar conexão.

Use o ID do locatário, e não um nome de domínio, e mantenha /v2.0 no final. Um issuer com common, organizations ou sem /v2.0 não funciona.

6. Testar

Entre no portal de administração em uma janela privada do navegador. Selecione Entrar com SSO, informe o seu ID da organização e entre com uma conta Microsoft da sua organização.

Sincronização de diretório com SCIM (opcional)

O Entra ID usa um aplicativo empresarial separado para a sincronização de diretório.

  1. No portal de administração, em Sincronização de diretório (SCIM 2.0), copie a URL base do SCIM e selecione Gerar token. Copie o token imediatamente.
  2. No Centro de administração do Microsoft Entra, acesse Entra ID > Aplicativos empresariais e selecione Novo aplicativo > Criar seu próprio aplicativo.
  3. Digite um nome, por exemplo, Taiwa provisioning. Selecione Integrar qualquer outro aplicativo que você não encontre na galeria e selecione Adicionar.
  4. Selecione Provisionamento e selecione Nova configuração.
  5. Em URL do locatário, informe a URL base do SCIM. Em Token Secreto, informe o token.
  6. Selecione Testar Conexão e depois selecione Criar.
  7. Em Usuários e grupos, atribua as pessoas que devem estar no Taiwa.
  8. Selecione Iniciar provisionamento.

Se a entrada falhar

Quando a entrada falha depois do provedor de identidade, o navegador mostra uma página em api.taiwa.cx com o motivo. O motivo aparece em inglês.

Motivo O que verificar
SSO id_token email is not verified A declaração xms_edov está ausente do token de ID, ou o domínio de e-mail do usuário não está verificado no seu locatário do Entra.
SSO id_token missing sub/email O usuário não tem endereço de e-mail no Entra ID, ou a declaração email está ausente.
SSO discovery failed ou SSO discovery issuer mismatch A URL do issuer deve ser https://login.microsoftonline.com/<Directory (tenant) ID>/v2.0.
SSO token exchange failed O segredo do cliente está errado ou expirado.
Email domain is not verified for this tenant Peça ao Taiwa para verificar o domínio de e-mail.
Was this helpful?