O que é o início de sessão único no Microsoft Entra ID?

O login único (SSO) permite aos utilizadores iniciar sessão uma vez e aceder a várias aplicações. Este artigo explica o que é SSO, porque ajuda ISVs e organizações, as opções SSO no Microsoft Entra ID e como funciona o processo de iniciação de sessão.

Com SSO, os utilizadores iniciam sessão com um único conjunto de credenciais. Depois, podem abrir cada aplicação atribuída sem terem de iniciar sessão novamente.

O SSO é importante para dois públicos. Fornecedores independentes de software (ISVs) desenvolvem aplicações para clientes empresariais. As organizações gerem o acesso às aplicações para os seus utilizadores. Pode ser um programador que integra uma aplicação com o Microsoft Entra ID, ou um administrador que planeia a implementação de um SSO. Em ambas as funções, os fundamentos do SSO ajudam a melhorar a segurança e a experiência do utilizador.

Quando o Microsoft Entra ID é o fornecedor de identidade, os utilizadores iniciam sessão uma vez com as suas credenciais de trabalho. O Microsoft Entra ID verifica cada utilizador e confirma a sua identidade à aplicação. As aplicações já não gerem nomes de utilizador e palavras-passe separados.

Porque usar o login único?

O SSO oferece benefícios claros para dois grupos: ISVs e as pessoas que utilizam e gerem aplicações.

Para fornecedores de aplicações ISV

Para ISVs, o SSO facilita a venda e suporte de uma aplicação:

  • Prontidão empresarial: O SSO torna a sua aplicação adequada para clientes empresariais.
  • Integração mais rápida: Os clientes implementam a sua aplicação sem gerir credenciais adicionais.
  • Vantagem competitiva: Os compradores empresariais frequentemente necessitam de SSO.
  • Gestão de utilizadores mais simples: A sua aplicação depende do sistema de identidade do cliente em vez da sua própria base de dados de utilizadores.

Para utilizadores finais e organizações

Para utilizadores e administradores, o SSO melhora o acesso diário e a segurança:

  • Melhor experiência do utilizador: Os utilizadores mantêm menos credenciais e iniciam sessão com menos frequência.
  • Segurança reforçada: O login central limita a exposição de credenciais e aplica políticas consistentes.
  • Gestão de acesso mais fácil: Os administradores controlam o acesso a partir de um fornecedor de identidade.
  • Menor sobrecarga de suporte: Menos redefinições de palavra-passe e menos tarefas de conta chegam ao help desk.

Opções de início de sessão único

O método certo de SSO depende de como a aplicação se autentica e onde corre. O Microsoft Entra ID suporta várias abordagens.

SSO baseado em federação

O SSO baseado em federações oferece a integração mais rica. O Microsoft Entra ID autentica os utilizadores e envia informações de identidade para aplicações através de protocolos padrão.

Security Assertion Markup Language (SAML) 2.0: Um padrão maduro, baseado em XML, amplamente utilizado em empresas. O SAML adequa-se a aplicações web tradicionais e casos que necessitam de atributos detalhados do utilizador.

OpenID Connect (OIDC): Um protocolo moderno construído sobre o OAuth 2.0 que utiliza tokens baseados em JSON. O OIDC adequa-se a aplicações web modernas, aplicações móveis e APIs que necessitam tanto de autenticação como de autorização.

Considerações sobre o protocolo:

  • Para programadores ISV: o OIDC é geralmente mais simples de construir com frameworks modernos. O SAML oferece uma compatibilidade empresarial mais ampla.
  • Para administradores: Ambos os protocolos funcionam com a sua infraestrutura de identidade, embora o SAML possa adaptar-se melhor a sistemas empresariais já estabelecidos.

SSO baseado em senha

O SSO baseado em palavra-passe funciona com aplicações que usam login por nome de utilizador e palavra-passe. O Microsoft Entra ID armazena as credenciais de forma segura e reproduz-nas na aplicação. Este método ajuda com aplicações que não suportam protocolos de federação, especialmente aplicações on-premises que usam Proxy de Aplicações. O Proxy de Aplicações publica aplicações on-premises para acesso remoto seguro.

SSO associada

O SSO ligado mantém uma experiência consistente enquanto migra as aplicações. Adiciona links de aplicações nos portais de utilizador, mas não oferece um verdadeiro login único. Usa-o para migrações faseadas, onde o SSO completo vem depois.

SSO desativado

Quando o SSO está desativado, os utilizadores iniciam sessão em cada aplicação separadamente. Use esta definição durante os testes ou para aplicações que não necessitem de login integrado.

Como o SSO funciona com o Microsoft Entra ID

O processo SSO tem três partes: o utilizador, a aplicação e o Microsoft Entra ID como fornecedor de identidade.

  1. O utilizador solicita acesso: O utilizador abre uma aplicação.
  2. Redirecionar para iniciar sessão: A aplicação envia o utilizador para o Microsoft Entra ID.
  3. Verificação de identidade: O Microsoft Entra ID verifica as credenciais de trabalho do utilizador.
  4. Acesso concedido: O Microsoft Entra ID confirma a identidade do utilizador e a aplicação concede acesso.

Este processo em quatro etapas acontece automaticamente, por isso as aplicações não gerem diretamente as credenciais dos utilizadores.

Planeamento da implantação de SSO

Uma implementação bem-sucedida de SSO depende do alojamento da aplicação, das necessidades dos utilizadores e das opções de integração. As aplicações podem correr localmente, na cloud como software como serviço (SaaS), ou em ambientes híbridos. Cada modelo de alojamento molda a sua abordagem SSO.

  • As aplicações cloud normalmente usam protocolos de federação como SAML ou OpenID Connect.
  • As aplicações on-premises podem usar protocolos de federação ou SSO baseados em palavra-passe através do Proxy de Aplicações.
  • Cenários híbridos podem combinar abordagens, consoante as necessidades de cada aplicação.

Para orientações completas para o planeamento, consulte Planear uma implementação de início de sessão único para organizações e Planear a integração de SSO para aplicações de ISV para programadores de aplicações.

Experiência do utilizador: portal As Minhas Aplicações

Os utilizadores finais acedem às suas aplicações com SSO através do portal As Minhas Aplicações, que fornece uma localização centralizada para todas as aplicações atribuídas. Os utilizadores podem encontrar e lançar aplicações sem se lembrarem de múltiplas credenciais. Para obter mais informações, consulte Entrar e iniciar aplicativos no portal Meus Aplicativos.

Escolhe o teu próximo passo com base no teu papel.

Para programadores de aplicações ISV: Saiba como SAML e OpenID Connect diferem, para que possa escolher o protocolo certo para a sua aplicação e para os seus clientes.

Para administradores de TI e profissionais de identidade: Planeie como implementar SSO em todas as aplicações da sua organização. Revê o seu portefólio de aplicações, escolhe abordagens de integração e define uma estratégia de lançamento.