O Fabriq suporta SAML 2.0 Single Sign-On (SSO), permitindo à sua organização autenticar utilizadores através do seu fornecedor de identidade corporativo (IdP).
O Assistente de SSO self-service permite às equipas de TI e de Segurança configurar, validar e implementar o SSO sem intervenção do suporte, oferecendo total autonomia e uma experiência de configuração guiada e fiável.
ℹ️ SSO is available for:
- Enterprise plan customers
- Advanced and Standard plans (as add-on)
❗️ Requires a SAML 2.0 identity provider (Microsoft Entra ID, Google Workspace, Okta, OneLogin, or similar).
1. Benefícios do SSO no Fabriq
🔒 Segurança e governação reforçadas
Autenticação e MFA totalmente controladas pelo seu IdP
Aplicação consistente de políticas de acesso condicional, confiança do dispositivo e risco
Garante identidade nominativa para auditoria, rastreabilidade e conformidade
⚙ Eficiência operacional
Os utilizadores iniciam sessão com as credenciais corporativas existentes
Sem redefinições de palavra-passe nem manutenção de contas locais
Início de sessão mais rápido em ambientes com vários turnos e vários dispositivos
Simplifica o onboarding durante expansões de site ou rotatividade da força de trabalho
👥 Provisionamento JIT = autonomia do utilizador
O Fabriq utiliza Just-In-Time (JIT) provisionamento.
Isto permite:
Criação automática de conta no primeiro início de sessão por SSO
Não é necessário convite
Os utilizadores podem imediatamente pedir acesso a equipas
Os administradores do Fabriq aprovam o acesso com um clique
Onboarding fluido ao escalar operações ou rodar equipas
Isto é particularmente valioso para equipas operacionais distribuídas na linha da frente.
2. Tipos de conta e implicações do SSO
O Fabriq suporta vários tipos de identidade para acomodar tanto utilizadores corporativos como ambientes operacionais.
Tipo de conta | Exemplo | Objetivo | Autenticação |
Nominativa corporativa | Utilizador padrão do Fabriq (líder de equipa, gestor, OpEx, etc.) | SSO via IdP (MFA no IdP). Rastreabilidade pessoal completa. | |
Nominativa genérica (identidade Fabriq) | Operadores sem emails corporativos | Não partilhada. Autenticação por palavra-passe + filtragem de IP do Fabriq. Pode encaminhar notificações para o email de um supervisor, se necessário. | |
Contas de serviço / de visualização | TVs/ecrãs grandes para dashboards | SSO ou palavra-passe + filtragem de IP do Fabriq. Apenas Auditor (só leitura). Nunca para introdução de dados. |
Orientações para a estratégia de domínios
Apenas domínios de email corporativo devem ser adicionados ao SSO.
.fabriq.tech os domínios devem permanecer fora do SSO, uma vez que estas contas dependem da autenticação gerida pelo Fabriq e não do seu fornecedor de identidade.
Isto evita que contas de operador e de serviço sejam bloqueadas involuntariamente.
3. Pré-requisitos
Antes de começar, certifique-se de que tem:
Acesso de administrador da organização no Fabriq
Acesso de administrador no seu fornecedor de identidade
O(s) seu(s) domínio(s) de email corporativo
IdP URL de metadados (recomendado) ou XML
Um utilizador de teste no seu IdP
4. Visão geral do assistente de SSO self-service
Para começar a configurar o SSO:
1. Inicie sessão no Fabriq
2. Navegue até Organização → Segurança
3. Localize a secção Single Sign-On (SSO) .
4. Clique em Configurar SSO para iniciar o assistente de SSO self-service
O assistente contém quatro etapas:
Configurar fornecedor
Mapear claims
Verificar conectividade
Guardar e implementar
Etapa 1: Configurar fornecedor
A) Selecione o seu fornecedor de identidade
Escolha o IdP que a sua organização utiliza.
Os guias de configuração específicos por fornecedor estão aqui associados para sua conveniência:
B) Copie os valores SP do Fabriq para o seu IdP
O Fabriq fornece:
ID da entidade
URL ACS
Estes devem ser adicionados à aplicação SAML do seu IdP para estabelecer confiança.
C) Carregue os metadados do IdP
Pode fornecer:
URL de metadados (preferencial, atualiza automaticamente os certificados)
XML de metadados (atualizações manuais)
D) Adicionar domínios SSO
Adicione os domínios corporativos cujos utilizadores devem autenticar-se através de SSO.
Não adicione .fabriq.tech domínios.
Etapa 2: Mapear claims
Configure a forma como o Fabriq recebe atributos de utilizador do seu IdP.
Atributos obrigatórios:
Endereço de email de autenticação
Endereço de email de comunicação
Nome próprio
Apelido
Requisitos do NameID
O Fabriq recomenda vivamente a utilização de um identificador estável e imutável como NameID, e não um endereço de email. Isto garante que, se o email de um utilizador mudar, este não perde o acesso, o mapeamento do utilizador permanece intacto e o email atualizado é automaticamente refletido no Fabriq.”
As opções válidas incluem:
Azure AD Object ID
Okta UUID
OneLogin Unique ID
ID de colaborador/RH
Se for detetado um valor instável (por exemplo, email), o assistente apresentará um aviso.
Etapa 3: Verificar conectividade
Clique em Testar ligação para validar a sua configuração.
O Fabriq verifica:
Acesso aos metadados e assinatura
Emparelhamento correto de ACS e ID da entidade
Presença de atributos
Formato do NameID
Estrutura da asserção SAML
Resultados possíveis
🟢 Sucesso
A sua configuração está completa e é válida.
🟡 Avisos
Casos comuns:
Atributos de email em falta
NameID a utilizar email em vez de um ID estável
Atributos inesperados ou não mapeados
🔍 Pré-visualização da asserção SAML
O assistente apresenta a asserção real enviada pelo seu IdP, incluindo:
NameID
Atributos de email
Nome próprio e apelido
Origens dos atributos
Utilize esta pré-visualização para garantir a correção antes da implementação.
Etapa 4: Guardar e implementar
Depois de validado, decida que utilizadores irão autenticar-se com SSO.
Ferramentas de ativação de utilizadores
Pesquisar por email
Ativar utilizadores individualmente ou em massa
Selecionar tudo / Limpar / Inverter seleção
Exportar a sua lista de utilizadores como CSV
Notificações por email
O Fabriq notifica automaticamente os utilizadores quando:
o SSO é ativado para a respetiva conta
o SSO é desativado, solicitando-lhes que definam uma palavra-passe
Isto garante transparência e reduz a confusão durante as transições.
Comportamento após a implementação
Os utilizadores selecionados autenticam-se via SSO no próximo início de sessão
Os novos utilizadores com domínios correspondentes utilizam automaticamente SSO (provisionamento JIT)
Os utilizadores não migrados para SSO continuam a utilizar o início de sessão com a palavra-passe existente
5. Após a configuração
A página de definições de SSO apresenta:
IdP configurado
Domínios ativos
Cobertura de utilizadores (com/sem SSO)
Pode editar a sua configuração em qualquer altura.
Desativar o SSO faz a transição dos utilizadores de volta para o início de sessão com palavra-passe (com notificações automáticas por email).
6. Estratégia de implementação recomendada
Fase 1: Piloto com administradores
Ative o SSO para 2–3 administradores para validar os percursos de início de sessão (escritório, VPN, móvel).
Fase 2: Implementação controlada
Implemente numa equipa, planta de produção ou função específica.
Fase 3: Implementação completa
Ative o SSO para todos os utilizadores nominativos corporativos.
Fase 4: Governação contínua
Remover contas não utilizadas
Manter listas de domínios limpas
Rever regularmente a cobertura de utilizadores
Se a sua organização operar com modelos de identidade não normalizados, o suporte Fabriq pode ajudar a validar a sua configuração.
