Com o início de sessão único (SSO) através de SAML, os seus colaboradores iniciam sessão no seven com o fornecedor de identidade (IdP) da sua empresa - por exemplo Microsoft Entra ID, Okta, Google Workspace ou Keycloak. Para isso, cria uma vez uma configuração de SSO para um domínio de e-mail. A partir daí, todos os colaboradores com esse domínio podem iniciar sessão através do acesso central da sua empresa.
O SSO destina-se a clientes empresariais que pretendem gerir o acesso de forma centralizada através do seu próprio IdP. Se preferir simplesmente iniciar sessão sem palavra-passe com uma conta Google, GitHub ou Microsoft, a opção adequada é iniciar sessão com Google, GitHub ou Microsoft.
Requisitos
- Precisa da função Proprietário ou Administrador para configurar o SSO.
- A sua empresa dispõe de um fornecedor de identidade compatível com SAML 2.0.
- Tem acesso às definições de DNS do domínio de e-mail que pretende utilizar para o SSO. Não são permitidos fornecedores de e-mail públicos (p. ex. gmail.com).
Configurar o SSO
Encontra a configuração em Definições → SSO (SAML). A configuração consiste em três passos: registar os dados do fornecedor de serviços no seu IdP, introduzir o seu fornecedor de identidade no seven e verificar o domínio.
1. Registar os dados do fornecedor de serviços no seu IdP
A secção Dados do fornecedor de serviços (seven) contém os valores que regista no seu fornecedor de identidade como uma nova aplicação (fornecedor de serviços):
- Entity ID do SP - o identificador único do seven como fornecedor de serviços.
- URL ACS (assertion consumer service) - o endereço para o qual o seu IdP devolve a resposta de início de sessão.
- URL de metadados - em alternativa, muitos fornecedores de identidade podem importar automaticamente os dados do fornecedor de serviços a partir deste URL.
Utilize os botões junto aos campos para copiar os valores para a área de transferência.
2. Introduzir o seu fornecedor de identidade
Na secção Fornecedor de identidade (IdP), introduza os dados do seu IdP:
- Domínio de e-mail - o domínio cujos colaboradores podem iniciar sessão via SSO, por exemplo
empresa.pt. - Entity ID do IdP - o identificador do seu fornecedor de identidade.
- URL de início de sessão único do IdP - o URL de início de sessão do seu IdP (tem de começar por
https://). - Certificado de assinatura do IdP (X.509) - o certificado público com o qual o seu IdP assina as respostas de início de sessão.
Além disso, decide se os colaboradores desconhecidos são criados automaticamente como membros no primeiro início de sessão (consulte Criação automática de membros) e com que função predefinida.
Em seguida, clique em Guardar alterações.
3. Verificar o domínio
Após guardar, aparece a secção Verificação do domínio. Enquanto o domínio não estiver verificado, o início de sessão por SSO ainda não funciona - assim garantimos que apenas o verdadeiro proprietário de um domínio pode ativar o SSO para o mesmo.
Adicione o registo TXT apresentado ao DNS do seu domínio e clique em Verificar agora. Assim que encontrarmos o registo, a configuração é marcada como verificada e o SSO fica ativo.
As alterações de DNS podem demorar algum tempo a propagar-se a todo o mundo. A verificação prossegue depois automaticamente todos os dias, mas também a pode acionar a qualquer momento através de Verificar agora.
Início de sessão para colaboradores
Depois de o domínio estar verificado, os seus colaboradores iniciam sessão assim:
- Abrir a página de início de sessão
dashboard.seven.io. - Clicar no botão SSO por baixo do formulário de início de sessão.
- Introduzir o endereço de e-mail profissional (p. ex.
nome@empresa.pt).
O seven encaminha então o colaborador para o início de sessão da sua empresa. Após um início de sessão bem-sucedido no IdP, acede diretamente ao painel.
Em alternativa, pode disponibilizar aos seus colaboradores internamente o link direto dashboard.seven.io/sso/empresa.pt (com o seu domínio), que inicia o processo de início de sessão de imediato.
Criação automática de membros
Se a opção de criação automática de membros estiver ativada, um colaborador que inicia sessão pela primeira vez via SSO é criado automaticamente como membro da conta com a função predefinida definida. Assim, não tem de convidar cada novo colaborador individualmente.
Se a opção estiver desativada, apenas os colaboradores que tenha previamente adicionado como membros podem iniciar sessão.
As pessoas que iniciam sessão via SSO são sempre membros da sua conta - não obtêm uma conta autónoma. Se um colaborador sair da empresa e for desativado no seu IdP, o seu acesso ao seven também termina.
Verificação contínua do domínio
Verificamos o registo DNS dos seus domínios verificados de forma automática e regular. Se o registo TXT estiver em falta durante vários dias, informamos o proprietário e os administradores por e-mail e, em seguida, desativamos o SSO para o domínio. Até lá, tem tempo para restaurar o registo. Depois de o restaurar, pode voltar a verificar o domínio a qualquer momento.
Perguntas frequentes
Ao iniciar sessão aparece «Não há SSO configurado para este domínio de e-mail». Verifique se o domínio de e-mail introduzido corresponde exatamente ao domínio configurado e se o domínio já foi verificado.
Um colaborador já tem a sua própria conta seven com o e-mail da empresa. Pode iniciar sessão via SSO? Não automaticamente. Se um endereço de e-mail já pertencer a uma conta autónoma ou a um membro de outra conta, o início de sessão por SSO é recusado - isto protege as contas existentes de uma apropriação involuntária. Apenas as pessoas que já são membros da sua conta (ou adicionadas com a criação automática de membros ativada) podem iniciar sessão via SSO sem problemas. Se os colaboradores se registaram anteriormente com o e-mail da empresa, a conta existente tem primeiro de ser removida ou fundida. Para isso, contacte o nosso suporte.
A autenticação de dois fatores continua a aplicar-se? Sim. Os mecanismos de segurança como a autenticação de dois fatores imposta ou a lista branca de IP para login também se aplicam ao iniciar sessão via SSO.
Um domínio pode ser utilizado por várias contas? Não. Um domínio de e-mail só pode ser atribuído a uma conta seven.
Qual é a diferença em relação a iniciar sessão com Google, GitHub ou Microsoft? Com iniciar sessão com Google, GitHub ou Microsoft, uma pessoa individual inicia sessão com a sua conta pessoal. O SSO via SAML é configurado de forma centralizada pela empresa para um domínio inteiro e controla o acesso através do seu próprio fornecedor de identidade.