Visão geral
Os certificados de assinatura SAML são utilizados pelo seu Identity Provider (IdP) para assinar asserções. O Fabriq depende destes certificados para validar as respostas SAML recebidas e garantir que são fidedignas.
Quando o seu IdP roda o respetivo certificado de assinatura, o Fabriq também tem de confiar no novo certificado. O facto de isto acontecer automaticamente ou exigir uma ação manual depende de como a sua configuração de SSO está definida no Fabriq.
O Fabriq suporta 2 configurações:
Dinâmica (URL de metadados): rotação automática de certificados, com opção de atualizar a pedido
Estática (metadados XML colados): atualização manual necessária
Como identificar a sua configuração
No Fabriq, vá a:
Organization Settings -> Security -> SSO
Veja o cartão Certificados de assinatura :
Se indicar Gerido a partir do URL de metadados, a sua configuração é dinâmica
Se indicar Gerido a partir de metadados XML colados, a sua configuração é estática
1. Configuração dinâmica: URL de metadados
Se o Fabriq estiver configurado com um URL de metadados que aponta para o endpoint de metadados do seu IdP, a rotação do certificado é tratada automaticamente.
O Fabriq obtém periodicamente os metadados e atualiza os certificados de assinatura fidedignos a partir dos elementos <ds:X509Certificate> .
Porque é que isto é recomendado
Esta é a configuração preferida porque:
reduz o trabalho manual durante a rotação de certificados
suporta rotação sem indisponibilidade quando o seu IdP publica certificados sobrepostos
é compatível com fornecedores como o Microsoft Entra ID, que podem expor vários certificados durante a transição
Calendário de sincronização automática
O Fabriq consulta o URL de metadados a cada 6 horas, com referência à meia-noite UTC:
UTC | CET (UTC+1) | CEST (UTC+2) |
00:00 | 01:00 | 02:00 |
06:00 | 07:00 | 08:00 |
12:00 | 13:00 | 14:00 |
18:00 | 19:00 | 20:00 |
Atualização manual
Também pode acionar uma atualização a pedido a partir de:
Organization Settings -> Security -> SSO -> Signing certificates -> Refresh certificates
Isto obtém imediatamente os metadados mais recentes e atualiza os certificados de assinatura fidedignos, pelo que não precisa de esperar pela próxima sincronização agendada.
Considerações importantes
Se o seu IdP fizer a rotação logo após uma sincronização agendada, o Fabriq pode continuar a utilizar o certificado anterior até à próxima atualização automática, a menos que acione uma atualização manual.
Para evitar falhas de autenticação:
rode o certificado antes de o antigo expirar, com sobreposição suficiente
ative o modo de certificado duplo / sobreposição do seu IdP sempre que possível
ou utilize Atualizar certificados imediatamente após a rotação
2. Configuração estática: Metadados XML colados
Se o Fabriq estiver configurado com metadados XML colados, o certificado de assinatura é armazenado de forma estática.
O Fabriq não deteta automaticamente alterações de certificados nesta configuração. Tem de atualizar manualmente os metadados sempre que o seu IdP roda o respetivo certificado.
Procedimento de atualização
Rode o certificado de assinatura SAML no seu IdP
Exporte os metadados XML atualizados
No Fabriq, vá a
Organization Settings -> Security -> SSOEdite a configuração de SSO
Substitua o XML existente pelos metadados atualizados que contêm o novo
<ds:X509Certificate>Utilize o fluxo de teste de SSO para validar a configuração
Guarde a configuração
Sobre o fluxo de teste
O fluxo de teste de SSO:
executa um início de sessão SAML real iniciado por SP
não termina a sua sessão atual
ajuda a validar a configuração antes de a aplicar
Para configurações com XML estático, o teste por si só não atualiza os certificados armazenados. O novo XML tem ainda de ser guardado para produzir efeito.
Ponto principal
Se pretende a configuração com menor necessidade de manutenção, utilize uma configuração com URL de metadados. Esta oferece rotação automática de certificados e permite acionar uma atualização imediata quando necessário.
As configurações com XML estático exigem atualizações manuais sempre que os certificados mudam, o que as torna operacionalmente mais sensíveis durante renovações e rotações.
