Ir para conteúdo principal

SAML Single Sign-on (SSO) 🔐

Configure o SSO SAML 2.0 para o seu espaço de trabalho diretamente no Fabriq.

Escrito por Mohamed Berrada

O Fabriq suporta SAML 2.0 Single Sign-On (SSO), permitindo à sua organização autenticar utilizadores através do seu fornecedor de identidade corporativo (IdP).

O Assistente de SSO self-service permite às equipas de TI e de Segurança configurar, validar e implementar o SSO sem intervenção do suporte, oferecendo total autonomia e uma experiência de configuração guiada e fiável.

ℹ️ SSO is available for:
- Enterprise plan customers
- Advanced and Standard plans (as add-on)

❗️ Requires a SAML 2.0 identity provider (Microsoft Entra ID, Google Workspace, Okta, OneLogin, or similar).

1. Benefícios do SSO no Fabriq

🔒 Segurança e governação reforçadas

  • Autenticação e MFA totalmente controladas pelo seu IdP

  • Aplicação consistente de políticas de acesso condicional, confiança do dispositivo e risco

  • Garante identidade nominativa para auditoria, rastreabilidade e conformidade

⚙ Eficiência operacional

  • Os utilizadores iniciam sessão com as credenciais corporativas existentes

  • Sem redefinições de palavra-passe nem manutenção de contas locais

  • Início de sessão mais rápido em ambientes com vários turnos e vários dispositivos

  • Simplifica o onboarding durante expansões de site ou rotatividade da força de trabalho

👥 Provisionamento JIT = autonomia do utilizador

O Fabriq utiliza Just-In-Time (JIT) provisionamento.

Isto permite:

  • Criação automática de conta no primeiro início de sessão por SSO

  • Não é necessário convite

  • Os utilizadores podem imediatamente pedir acesso a equipas

  • Os administradores do Fabriq aprovam o acesso com um clique

  • Onboarding fluido ao escalar operações ou rodar equipas

Isto é particularmente valioso para equipas operacionais distribuídas na linha da frente.


2. Tipos de conta e implicações do SSO

O Fabriq suporta vários tipos de identidade para acomodar tanto utilizadores corporativos como ambientes operacionais.

Tipo de conta

Exemplo

Objetivo

Autenticação

Nominativa corporativa

Utilizador padrão do Fabriq (líder de equipa, gestor, OpEx, etc.)

SSO via IdP (MFA no IdP). Rastreabilidade pessoal completa.

Nominativa genérica (identidade Fabriq)

Operadores sem emails corporativos

Não partilhada. Autenticação por palavra-passe + filtragem de IP do Fabriq. Pode encaminhar notificações para o email de um supervisor, se necessário.

Contas de serviço / de visualização

TVs/ecrãs grandes para dashboards

SSO ou palavra-passe + filtragem de IP do Fabriq. Apenas Auditor (só leitura). Nunca para introdução de dados.

Orientações para a estratégia de domínios

Apenas domínios de email corporativo devem ser adicionados ao SSO.

.fabriq.tech os domínios devem permanecer fora do SSO, uma vez que estas contas dependem da autenticação gerida pelo Fabriq e não do seu fornecedor de identidade.

Isto evita que contas de operador e de serviço sejam bloqueadas involuntariamente.


3. Pré-requisitos

Antes de começar, certifique-se de que tem:

  • Acesso de administrador da organização no Fabriq

  • Acesso de administrador no seu fornecedor de identidade

  • O(s) seu(s) domínio(s) de email corporativo

  • IdP URL de metadados (recomendado) ou XML

  • Um utilizador de teste no seu IdP


4. Visão geral do assistente de SSO self-service

Para começar a configurar o SSO:

1. Inicie sessão no Fabriq

2. Navegue até Organização → Segurança

3. Localize a secção Single Sign-On (SSO) .

4. Clique em Configurar SSO para iniciar o assistente de SSO self-service

O assistente contém quatro etapas:

  1. Configurar fornecedor

  2. Mapear claims

  3. Verificar conectividade

  4. Guardar e implementar

Etapa 1: Configurar fornecedor

A) Selecione o seu fornecedor de identidade

Escolha o IdP que a sua organização utiliza.

Os guias de configuração específicos por fornecedor estão aqui associados para sua conveniência:

B) Copie os valores SP do Fabriq para o seu IdP

O Fabriq fornece:

  • ID da entidade

  • URL ACS

Estes devem ser adicionados à aplicação SAML do seu IdP para estabelecer confiança.

C) Carregue os metadados do IdP

Pode fornecer:

  • URL de metadados (preferencial, atualiza automaticamente os certificados)

  • XML de metadados (atualizações manuais)

D) Adicionar domínios SSO

Adicione os domínios corporativos cujos utilizadores devem autenticar-se através de SSO.

Não adicione .fabriq.tech domínios.

Etapa 2: Mapear claims

Configure a forma como o Fabriq recebe atributos de utilizador do seu IdP.

Atributos obrigatórios:

  • Endereço de email de autenticação

  • Endereço de email de comunicação

  • Nome próprio

  • Apelido

Requisitos do NameID

O Fabriq recomenda vivamente a utilização de um identificador estável e imutável como NameID, e não um endereço de email. Isto garante que, se o email de um utilizador mudar, este não perde o acesso, o mapeamento do utilizador permanece intacto e o email atualizado é automaticamente refletido no Fabriq.”

As opções válidas incluem:

  • Azure AD Object ID

  • Okta UUID

  • OneLogin Unique ID

  • ID de colaborador/RH

Se for detetado um valor instável (por exemplo, email), o assistente apresentará um aviso.

Etapa 3: Verificar conectividade

Clique em Testar ligação para validar a sua configuração.

O Fabriq verifica:

  • Acesso aos metadados e assinatura

  • Emparelhamento correto de ACS e ID da entidade

  • Presença de atributos

  • Formato do NameID

  • Estrutura da asserção SAML

Resultados possíveis

🟢 Sucesso

A sua configuração está completa e é válida.

🟡 Avisos

Casos comuns:

  • Atributos de email em falta

  • NameID a utilizar email em vez de um ID estável

  • Atributos inesperados ou não mapeados

🔍 Pré-visualização da asserção SAML

O assistente apresenta a asserção real enviada pelo seu IdP, incluindo:

  • NameID

  • Atributos de email

  • Nome próprio e apelido

  • Origens dos atributos

Utilize esta pré-visualização para garantir a correção antes da implementação.

Etapa 4: Guardar e implementar

Depois de validado, decida que utilizadores irão autenticar-se com SSO.

Ferramentas de ativação de utilizadores

  • Pesquisar por email

  • Ativar utilizadores individualmente ou em massa

  • Selecionar tudo / Limpar / Inverter seleção

  • Exportar a sua lista de utilizadores como CSV

Notificações por email

O Fabriq notifica automaticamente os utilizadores quando:

  • o SSO é ativado para a respetiva conta

  • o SSO é desativado, solicitando-lhes que definam uma palavra-passe

Isto garante transparência e reduz a confusão durante as transições.

Comportamento após a implementação

  • Os utilizadores selecionados autenticam-se via SSO no próximo início de sessão

  • Os novos utilizadores com domínios correspondentes utilizam automaticamente SSO (provisionamento JIT)

  • Os utilizadores não migrados para SSO continuam a utilizar o início de sessão com a palavra-passe existente


5. Após a configuração

A página de definições de SSO apresenta:

  • IdP configurado

  • Domínios ativos

  • Cobertura de utilizadores (com/sem SSO)

Pode editar a sua configuração em qualquer altura.

Desativar o SSO faz a transição dos utilizadores de volta para o início de sessão com palavra-passe (com notificações automáticas por email).


6. Estratégia de implementação recomendada

Fase 1: Piloto com administradores

Ative o SSO para 2–3 administradores para validar os percursos de início de sessão (escritório, VPN, móvel).

Fase 2: Implementação controlada

Implemente numa equipa, planta de produção ou função específica.

Fase 3: Implementação completa

Ative o SSO para todos os utilizadores nominativos corporativos.

Fase 4: Governação contínua

  • Remover contas não utilizadas

  • Manter listas de domínios limpas

  • Rever regularmente a cobertura de utilizadores


Se a sua organização operar com modelos de identidade não normalizados, o suporte Fabriq pode ajudar a validar a sua configuração.

Isto respondeu à sua pergunta?