Este documento apresenta diretrizes para configurar o Workvivo para autenticação por logon único (SSO), usando o Microsoft Active Directory Federation Services (ADFS) como provedor de identidade (IdP) em uma configuração de SSO SAML 2.0. As informações aqui apresentadas servem apenas como referência. Outras configurações do ADFS podem apresentar diferenças significativas e exigir uma abordagem distinta.
Estas diretrizes foram escritas com base na configuração de um ambiente ADFS 3.0 em execução no Windows Server 2012 R2. As etapas podem ser diferentes em outras versões do ADFS ou do Windows Server.
1. Adicionando o Workvivo ao ADFS como parte confiável
O primeiro passo para configurar o Workvivo no ADFS é adicioná-lo como parte confiável.
Na ferramenta de gerenciamento do ADFS, acesse "Relações confiáveis → Partes confiáveis", no painel de navegação à esquerda.
Em seguida, clique em "Adicionar parte confiável..." no painel Ações do lado direito da janela. Essa ação abrirá o "Assistente para adicionar parte confiável".
Clique no botão "Iniciar" para começar. Na tela "Selecionar fonte de dados", verifique se a opção "Importar dados sobre a parte confiável publicados online ou em uma rede local" está selecionada e insira a seguinte URL no campo "Endereço de metadados de federação (nome do host ou URL)":
- https://[companyname].workvivo.[com][.us][.me]/saml/metadata
*Observação: certifique-se de inserir o domínio correto, de acordo com o data center em que a sua instância do Workvivo está hospedada em nosso data center na UE, nos EUA ou nos EAU. O domínio será workvivo.com, workvivo.us ou workvivo.me. O formato também pode ser diferente se a sua organização tiver configurado um nome de domínio personalizado para o Workvivo. Se você não souber seu nome de domínio do Workvivo, entre em contato com seu ponto de contato na Workvivo ou com nossa equipe de suporte por meio da opção "Enviar uma solicitação" para obter assistência.
Pressione o botão "Avançar" para continuar.
Na próxima tela, você pode personalizar o nome de exibição e adicionar as anotações relevantes que desejar.
Caso contrário, clique em "Avançar" para seguir em frente.
Na etapa “Configurar a autenticação multifator agora?”, deixe como padrão “Não quero definir as configurações de autenticação multifator para essa parte confiável no momento” e pressione “Avançar”.
Na etapa "Escolher regras de autorização de emissão", mantenha a opção padrão "Permitir que todos os usuários acessem esta parte confiável" e clique em "Avançar".
Na tela "Pronto para adicionar a parte confiável", revise as configurações, se quiser. Quando estiver tudo pronto para continuar, clique em "Avançar".
Na tela "Concluir", você verá a opção "Abrir a caixa de diálogo "Editar regras de solicitação" para essa parte confiável quando o assistente for fechado". Certifique-se de que essa opção esteja marcada e pressione o botão "Fechar".
Abordaremos o processo de configuração de regras de reivindicação na próxima seção.
2. Configuração das regras de solicitação do ADFS
Nesta seção, abordaremos a configuração das regras de declaração do ADFS, que definem quais atributos do Active Directory são enviados pelo ADFS ao Workvivo em uma resposta SAML2. Isso é importante, pois usamos isso para identificar o usuário no banco de dados do Workvivo.
Ao final da seção anterior, após clicar no botão "Fechar", a janela "Editar regras de solicitação" deve ter sido aberta.
Clique no botão "Adicionar regra" para iniciar o "Assistente para adicionar regra de transformação de solicitação". Na primeira tela, deixe selecionada a opção padrão "Enviar atributos LDAP como reivindicações" e clique em "Avançar".
Na tela "Configurar regra de solicitação", dê um nome à regra (por exemplo, "E-mail LDAP"). Selecione "Diretório ativo" no menu suspenso "Repositório de atributos".
Criaremos um único mapeamento: na coluna da esquerda ("Atributo LDAP"), selecione "Endereços de e-mail" e, na coluna da direita ("Tipo de declaração de saída"), selecione "Endereço de e-mail". Clique em "Concluir" para criar a regra.
A seguir, criaremos uma segunda regra. Clique novamente em "Adicionar regra".
Desta vez, selecione "Transformar uma solicitação recebida" em "Modelo de regra de solicitação".
Dê um nome à regra (p. ex., "Transformação de e-mail"), e selecione as seguintes opções:
- Tipo de solicitação recebida: endereço de e-mail
- Tipo de solicitação enviada: NameID
- Formato do ID do nome: E-mail
- Certifique-se de que "Passar por todos os valores de solicitação" esteja selecionado
-
Pressione "Concluir" para criar a regra de solicitação.
Você preencheu a configuração do ADFS e está tudo pronto para coletar informações do ADFS para inserir no Workvivo e concluir a configuração.
3. Coleta de endpoints do ADFS e certificado X.509
Para configurar seu IdP ADFS no Workvivo, precisamos coletar as seguintes informações para a instalação do ADFS:
- Ponto de extremidade de metadados do ADFS
- Ponto de extremidade de logon único do ADFS
- Ponto de extremidade de logout único do ADFS
- Certificado X.509 codificado em Base64 do ADFS
Nas três primeiras opções, as informações geralmente são as mesmas na maioria das instalações do ADFS. Você pode validar os endpoints de metadados e de logon único na ferramenta de gerenciamento do ADFS em seu servidor.
No painel de navegação à esquerda, selecione "ADFS → Serviço → Endpoints".
Você encontrará o endpoint de logon único na seção "Emissão de token". Ele terá um tipo de "SAML 2.0/WS-Federation" — normalmente, é "/adfs/ls/".
O endpoint dos metadados se encontra na seção “Metadados”, tem o tipo “Metadados da federação” e normalmente tem o valor “/FederationMetadata/2007-06/FederationMetadata.xml”.
O endpoint do logout único nem sempre aparece nessa tela, mas normalmente é "/adfs/ls/?wa=wsignout1.0".
Ao capturar esses endpoints para configuração, certifique-se de adicionar o nome de domínio totalmente qualificado como parte do endpoint. A seguir, exemplos de como esses pontos de extremidade podem ser:
O último elemento necessário para configurar o SSO é um certificado X.509 codificado em Base64 para a sua configuração do ADFS.
No seu servidor ADFS, abra a ferramenta de gerenciamento do ADFS. No painel de navegação à esquerda, acesse "ADFS → Serviço → Certificados".
No corpo principal, você deverá ver vários certificados. Ache o certificado "Assinatura de token" e clique com o botão direito do mouse nele. Depois, selecione "Ver certificado" no menu suspenso.
Na janela que se abre, selecione a aba "Detalhes" e clique no botão "Copiar para arquivo".
Isso abrirá o "Assistente de exportação de certificados". Na primeira tela, clique em "Avançar" para começar.
A partir do formato de arquivo de exportação, certifique-se de que "Base-64 codificado X.509 (.CER)" está selecionado e pressione "Avançar".
Observação: algumas versões do ADFS podem perguntar se você deseja exportar uma chave privada. Se essa mensagem for exibida, selecione "Não, não exportar a chave privada".
Na tela "Arquivo a exportar", selecione um local para o arquivo do certificado e dê um nome ("workvivo-adfs.cer", por exemplo).
Na tela "Concluindo o assistente de exportação de certificados", pressione "Finalizar" para fechar o assistente. Um diálogo aparece confirmando que a exportação foi bem-sucedida.
Encontre o arquivo de certificado que você acabou de exportar. Abra o arquivo em um editor de texto — você deverá ver bastante texto codificado em Base64 cercado pelas linhas -----BEGIN CERTIFICATE----- e -----END CERTIFICATE-----. O conteúdo deste arquivo é o certificado que precisamos, portanto, anote essas informações, juntamente com os endpoints mencionados.
Depois de reunir essas informações, conclua a configuração no Workvivo.
4. Conclua a configuração no Workvivo
Se toda a sua base de usuários utilizar autenticação SSO para acessar o Workvivo, você poderá inserir os metadados direto no Workvivo.
Primeiro, você precisará da função "Administrador de TI" no Workvivo. Ela pode ser concedida por um administrador atual ou pelo seu ponto de contato na Workvivo.
Depois de receber essa função, acesse a seção Admin > Configurações de autenticação e sistema.
No modo de autenticação, escolha Somente locatário de SSO único
Em seguida, selecione Configurar SSO de locatário
Insira um nome para seu novo SSO de locatário
Nota: isso é apenas um rótulo para você identificar seu locatário de SSO, por exemplo, "Locatário de SSO do ADFS"
Na próxima tela, você encontrará seu ID de Entidade específico – essa é a URL que precisa inserir no campo de endereço de metadados federados do ADFS (nome do host ou URL) na Etapa 1.
Em seguida, você precisará inserir os detalhes dos metadados do ADFS reunidos na Etapa 2:
1. https://<your-adfs-domain>/adfs/services/trust → IdP Entity ID
2. Endpoint de logon único do ADFS → URL do serviço SSO
3. Endpoint único de logout ADFS → URL do serviço SLO
4. Certificado X.509 do ADFS codificado em Base64 → Certificado X.509
Depois que esses detalhes forem adicionados, salve sua configuração
4. Teste o SSO
Para testar se o SSO foi configurado corretamente:
- Certifique-se de que o perfil do usuário tenha sido criado no Workvivo, manualmente ou por meio do provisionamento SCIM.
- Abra a URL do seu Workvivo no navegador e você será automaticamente redirecionado para a página de login do ADFS.
- Insira suas credenciais de login.
- Após a autenticação, você deve ser automaticamente redirecionado de volta para o aplicativo Workvivo.
Observe que, se houver usuários que utilizam senha ou vários locatários de logon único, será necessário configurá-los selecionando o modo de autenticação correspondente em "Configurações de autenticação e sistema", no painel de administração do Workvivo. Em caso de dúvidas, entre em contato com a nossa equipe de suporte pelo botão "Enviar uma solicitação" para obter ajuda com essa configuração.