Depois disto, os agentes iniciam sessão no Taiwa com a sua conta profissional Microsoft. Precisa de uma conta que possa registar aplicações no Microsoft Entra ID, por exemplo um Administrador de Aplicações, e da função de administrador no Taiwa.
Antes de começar
- Peça ao Taiwa para verificar os domínios de e-mail da sua organização. O Taiwa recusa um início de sessão de um domínio de e-mail que não esteja verificado.
- Cada agente precisa de um endereço de e-mail no Entra ID, num domínio verificado no seu inquilino do Entra. O Taiwa usa este endereço de e-mail para encontrar ou criar o utilizador. Um utilizador sem endereço de e-mail no Entra ID não consegue iniciar sessão.
1. Registar o Taiwa no Entra ID
- Inicie sessão no centro de administração do Microsoft Entra.
- Aceda a Entra ID > Registos de aplicações e selecione Novo registo.
- Em Nome, introduza
Taiwa. - Em Tipos de conta suportados, selecione Apenas contas neste diretório organizacional.
- Em URI de Redirecionamento, selecione a plataforma Web e introduza
https://api.taiwa.cx/v1/auth/sso/callback. - Selecione Registar.
- Na página Resumo, copie o ID da aplicação (cliente) e o ID do diretório (inquilino).
2. Criar um segredo de cliente
- Aceda a Certificados e segredos > Segredos do cliente e selecione Novo segredo do cliente.
- Introduza uma descrição e escolha quando o segredo expira. Selecione Adicionar.
- Copie de imediato o Valor do segredo. O Entra ID mostra-o apenas uma vez. Não copie o ID do Segredo.
Quando o segredo expira, o início de sessão deixa de funcionar. Crie um novo segredo antes dessa data e introduza-o no portal de administração com Atualizar ligação.
3. Adicionar as afirmações de e-mail
O Taiwa só inicia a sessão de um utilizador quando o fornecedor de identidade indica que o endereço de e-mail está verificado. O Entra ID indica isto com a afirmação opcional xms_edov, e apenas quando a adiciona.
- Aceda a Configuração do token e selecione Adicionar afirmação opcional.
- Em Tipo de token, selecione ID.
- Selecione email e xms_edov. Selecione Adicionar.
- Se o Entra ID pedir para ativar a permissão de e-mail do Microsoft Graph, selecione-a e selecione Adicionar.
4. Verificar as permissões
- Aceda a Permissões de API.
- Confirme que a lista tem as permissões delegadas do Microsoft Graph openid, email e profile. Adicione as que faltarem com Adicionar uma permissão > Microsoft Graph > Permissões delegadas.
- Selecione Conceder consentimento de administrador para a sua organização, para que não seja pedido consentimento aos agentes.
Para permitir que apenas algumas pessoas iniciem sessão, aceda a Entra ID > Aplicações empresariais > Taiwa > Propriedades, defina Atribuição necessária como Sim e atribua utilizadores ou grupos em Utilizadores e grupos.
5. Ligar o Entra ID no portal de administração
- No portal de administração, abra SSO e aprovisionamento.
- Em URL do emissor, introduza
https://login.microsoftonline.com/seguido do seu ID do diretório (inquilino) e de/v2.0. Por exemplo:https://login.microsoftonline.com/00001111-aaaa-2222-bbbb-3333cccc4444/v2.0. - Em ID de cliente, introduza o ID da aplicação (cliente).
- Em Segredo de cliente, introduza o Valor do segredo.
- Selecione Guardar ligação.
Use o ID do inquilino, e não um nome de domínio, e mantenha /v2.0 no fim. Um emissor com common, organizations ou sem /v2.0 não funciona.
6. Testar
Inicie sessão no portal de administração numa janela privada do browser. Selecione Entrar com SSO, introduza o seu ID da organização e inicie sessão com uma conta Microsoft da sua organização.
Sincronização de diretório com SCIM (opcional)
O Entra ID usa uma aplicação empresarial separada para a sincronização de diretório.
- No portal de administração, em Sincronização de diretório (SCIM 2.0), copie o URL base do SCIM e selecione Gerar token. Copie o token de imediato.
- No centro de administração do Microsoft Entra, aceda a Entra ID > Aplicações empresariais e selecione Nova aplicação > Criar a sua própria aplicação.
- Introduza um nome, por exemplo
Taiwa provisioning. Selecione Integrar qualquer outra aplicação que não encontre na galeria e selecione Adicionar. - Selecione Aprovisionamento e selecione Nova configuração.
- Em URL do Inquilino, introduza o URL base do SCIM. Em Token Secreto, introduza o token.
- Selecione Testar Ligação e, em seguida, selecione Criar.
- Em Utilizadores e grupos, atribua as pessoas que o Taiwa deve ter.
- Selecione Iniciar aprovisionamento.
Se o início de sessão falhar
Quando um início de sessão falha depois do fornecedor de identidade, o browser mostra uma página em api.taiwa.cx com o motivo. O motivo está em inglês.
| Motivo | O que verificar |
|---|---|
SSO id_token email is not verified |
A afirmação xms_edov não está no token de ID, ou o domínio de e-mail do utilizador não está verificado no seu inquilino do Entra. |
SSO id_token missing sub/email |
O utilizador não tem endereço de e-mail no Entra ID, ou falta a afirmação email. |
SSO discovery failed ou SSO discovery issuer mismatch
|
O URL do emissor tem de ser https://login.microsoftonline.com/<Directory (tenant) ID>/v2.0. |
SSO token exchange failed |
O segredo de cliente está errado ou expirou. |
Email domain is not verified for this tenant |
Peça ao Taiwa para verificar o domínio de e-mail. |