Configurar o início de sessão único com o Microsoft Entra ID

Table of Contents

Depois disto, os agentes iniciam sessão no Taiwa com a sua conta profissional Microsoft. Precisa de uma conta que possa registar aplicações no Microsoft Entra ID, por exemplo um Administrador de Aplicações, e da função de administrador no Taiwa.

Antes de começar

  • Peça ao Taiwa para verificar os domínios de e-mail da sua organização. O Taiwa recusa um início de sessão de um domínio de e-mail que não esteja verificado.
  • Cada agente precisa de um endereço de e-mail no Entra ID, num domínio verificado no seu inquilino do Entra. O Taiwa usa este endereço de e-mail para encontrar ou criar o utilizador. Um utilizador sem endereço de e-mail no Entra ID não consegue iniciar sessão.

1. Registar o Taiwa no Entra ID

  1. Inicie sessão no centro de administração do Microsoft Entra.
  2. Aceda a Entra ID > Registos de aplicações e selecione Novo registo.
  3. Em Nome, introduza Taiwa.
  4. Em Tipos de conta suportados, selecione Apenas contas neste diretório organizacional.
  5. Em URI de Redirecionamento, selecione a plataforma Web e introduza https://api.taiwa.cx/v1/auth/sso/callback.
  6. Selecione Registar.
  7. Na página Resumo, copie o ID da aplicação (cliente) e o ID do diretório (inquilino).

2. Criar um segredo de cliente

  1. Aceda a Certificados e segredos > Segredos do cliente e selecione Novo segredo do cliente.
  2. Introduza uma descrição e escolha quando o segredo expira. Selecione Adicionar.
  3. Copie de imediato o Valor do segredo. O Entra ID mostra-o apenas uma vez. Não copie o ID do Segredo.

Quando o segredo expira, o início de sessão deixa de funcionar. Crie um novo segredo antes dessa data e introduza-o no portal de administração com Atualizar ligação.

3. Adicionar as afirmações de e-mail

O Taiwa só inicia a sessão de um utilizador quando o fornecedor de identidade indica que o endereço de e-mail está verificado. O Entra ID indica isto com a afirmação opcional xms_edov, e apenas quando a adiciona.

  1. Aceda a Configuração do token e selecione Adicionar afirmação opcional.
  2. Em Tipo de token, selecione ID.
  3. Selecione email e xms_edov. Selecione Adicionar.
  4. Se o Entra ID pedir para ativar a permissão de e-mail do Microsoft Graph, selecione-a e selecione Adicionar.

4. Verificar as permissões

  1. Aceda a Permissões de API.
  2. Confirme que a lista tem as permissões delegadas do Microsoft Graph openid, email e profile. Adicione as que faltarem com Adicionar uma permissão > Microsoft Graph > Permissões delegadas.
  3. Selecione Conceder consentimento de administrador para a sua organização, para que não seja pedido consentimento aos agentes.

Para permitir que apenas algumas pessoas iniciem sessão, aceda a Entra ID > Aplicações empresariais > Taiwa > Propriedades, defina Atribuição necessária como Sim e atribua utilizadores ou grupos em Utilizadores e grupos.

5. Ligar o Entra ID no portal de administração

  1. No portal de administração, abra SSO e aprovisionamento.
  2. Em URL do emissor, introduza https://login.microsoftonline.com/ seguido do seu ID do diretório (inquilino) e de /v2.0. Por exemplo: https://login.microsoftonline.com/00001111-aaaa-2222-bbbb-3333cccc4444/v2.0.
  3. Em ID de cliente, introduza o ID da aplicação (cliente).
  4. Em Segredo de cliente, introduza o Valor do segredo.
  5. Selecione Guardar ligação.

Use o ID do inquilino, e não um nome de domínio, e mantenha /v2.0 no fim. Um emissor com common, organizations ou sem /v2.0 não funciona.

6. Testar

Inicie sessão no portal de administração numa janela privada do browser. Selecione Entrar com SSO, introduza o seu ID da organização e inicie sessão com uma conta Microsoft da sua organização.

Sincronização de diretório com SCIM (opcional)

O Entra ID usa uma aplicação empresarial separada para a sincronização de diretório.

  1. No portal de administração, em Sincronização de diretório (SCIM 2.0), copie o URL base do SCIM e selecione Gerar token. Copie o token de imediato.
  2. No centro de administração do Microsoft Entra, aceda a Entra ID > Aplicações empresariais e selecione Nova aplicação > Criar a sua própria aplicação.
  3. Introduza um nome, por exemplo Taiwa provisioning. Selecione Integrar qualquer outra aplicação que não encontre na galeria e selecione Adicionar.
  4. Selecione Aprovisionamento e selecione Nova configuração.
  5. Em URL do Inquilino, introduza o URL base do SCIM. Em Token Secreto, introduza o token.
  6. Selecione Testar Ligação e, em seguida, selecione Criar.
  7. Em Utilizadores e grupos, atribua as pessoas que o Taiwa deve ter.
  8. Selecione Iniciar aprovisionamento.

Se o início de sessão falhar

Quando um início de sessão falha depois do fornecedor de identidade, o browser mostra uma página em api.taiwa.cx com o motivo. O motivo está em inglês.

Motivo O que verificar
SSO id_token email is not verified A afirmação xms_edov não está no token de ID, ou o domínio de e-mail do utilizador não está verificado no seu inquilino do Entra.
SSO id_token missing sub/email O utilizador não tem endereço de e-mail no Entra ID, ou falta a afirmação email.
SSO discovery failed ou SSO discovery issuer mismatch O URL do emissor tem de ser https://login.microsoftonline.com/<Directory (tenant) ID>/v2.0.
SSO token exchange failed O segredo de cliente está errado ou expirou.
Email domain is not verified for this tenant Peça ao Taiwa para verificar o domínio de e-mail.
Was this helpful?