Ir para conteúdo principal

Rotação do seu certificado de assinatura SAML

Os certificados de assinatura SAML permitem que o seu IdP assine asserções. Com um URL de metadados, o Fabriq atualiza-os a cada 6 horas ou a pedido no assistente de SSO. Com XML estático, a atualização após a rotação continua a ser manual.

Escrito por Mohamed Berrada

Visão geral

Os certificados de assinatura SAML são utilizados pelo seu Identity Provider (IdP) para assinar asserções. O Fabriq depende destes certificados para validar as respostas SAML recebidas e garantir que são fidedignas.

Quando o seu IdP roda o respetivo certificado de assinatura, o Fabriq também tem de confiar no novo certificado. O facto de isto acontecer automaticamente ou exigir uma ação manual depende de como a sua configuração de SSO está definida no Fabriq.

O Fabriq suporta 2 configurações:

  • Dinâmica (URL de metadados): rotação automática de certificados, com opção de atualizar a pedido

  • Estática (metadados XML colados): atualização manual necessária

Como identificar a sua configuração

No Fabriq, vá a:

Organization Settings -> Security -> SSO

Veja o cartão Certificados de assinatura :

  • Se indicar Gerido a partir do URL de metadados, a sua configuração é dinâmica

  • Se indicar Gerido a partir de metadados XML colados, a sua configuração é estática

1. Configuração dinâmica: URL de metadados

Se o Fabriq estiver configurado com um URL de metadados que aponta para o endpoint de metadados do seu IdP, a rotação do certificado é tratada automaticamente.

O Fabriq obtém periodicamente os metadados e atualiza os certificados de assinatura fidedignos a partir dos elementos <ds:X509Certificate> .

Porque é que isto é recomendado

Esta é a configuração preferida porque:

  • reduz o trabalho manual durante a rotação de certificados

  • suporta rotação sem indisponibilidade quando o seu IdP publica certificados sobrepostos

  • é compatível com fornecedores como o Microsoft Entra ID, que podem expor vários certificados durante a transição

Calendário de sincronização automática

O Fabriq consulta o URL de metadados a cada 6 horas, com referência à meia-noite UTC:

UTC

CET (UTC+1)

CEST (UTC+2)

00:00

01:00

02:00

06:00

07:00

08:00

12:00

13:00

14:00

18:00

19:00

20:00

Atualização manual

Também pode acionar uma atualização a pedido a partir de:

Organization Settings -> Security -> SSO -> Signing certificates -> Refresh certificates

Isto obtém imediatamente os metadados mais recentes e atualiza os certificados de assinatura fidedignos, pelo que não precisa de esperar pela próxima sincronização agendada.

Considerações importantes

Se o seu IdP fizer a rotação logo após uma sincronização agendada, o Fabriq pode continuar a utilizar o certificado anterior até à próxima atualização automática, a menos que acione uma atualização manual.

Para evitar falhas de autenticação:

  • rode o certificado antes de o antigo expirar, com sobreposição suficiente

  • ative o modo de certificado duplo / sobreposição do seu IdP sempre que possível

  • ou utilize Atualizar certificados imediatamente após a rotação

2. Configuração estática: Metadados XML colados

Se o Fabriq estiver configurado com metadados XML colados, o certificado de assinatura é armazenado de forma estática.

O Fabriq não deteta automaticamente alterações de certificados nesta configuração. Tem de atualizar manualmente os metadados sempre que o seu IdP roda o respetivo certificado.

Procedimento de atualização

  1. Rode o certificado de assinatura SAML no seu IdP

  2. Exporte os metadados XML atualizados

  3. No Fabriq, vá a Organization Settings -> Security -> SSO

  4. Edite a configuração de SSO

  5. Substitua o XML existente pelos metadados atualizados que contêm o novo <ds:X509Certificate>

  6. Utilize o fluxo de teste de SSO para validar a configuração

  7. Guarde a configuração

Sobre o fluxo de teste

O fluxo de teste de SSO:

  • executa um início de sessão SAML real iniciado por SP

  • não termina a sua sessão atual

  • ajuda a validar a configuração antes de a aplicar

Para configurações com XML estático, o teste por si só não atualiza os certificados armazenados. O novo XML tem ainda de ser guardado para produzir efeito.

Ponto principal

Se pretende a configuração com menor necessidade de manutenção, utilize uma configuração com URL de metadados. Esta oferece rotação automática de certificados e permite acionar uma atualização imediata quando necessário.

As configurações com XML estático exigem atualizações manuais sempre que os certificados mudam, o que as torna operacionalmente mais sensíveis durante renovações e rotações.

Isto respondeu à sua pergunta?