---
name: azion-configure-microsoft-entra-saml-para-sso
description: >-
  Conecte uma enterprise application do Microsoft Entra à Azion como identity provider da conta para que os usuários façam login com a identidade Entra.
---

# Configure Microsoft Entra SAML para SSO

Você pode tornar uma aplicação SAML do Microsoft Entra o identity provider (IdP) da sua conta na Azion para que os usuários façam login no Azion Console com a identidade corporativa do Entra, sem uma senha separada da Azion. O trabalho alterna entre o Microsoft Entra admin center e o Azion Console. Para configurar apenas o lado da Azion, ou um provedor Open ID, consulte [Configure um identity provider para SSO](/pt-br/documentacao/guias/plataforma/conta-e-billing/sso/).

---

## Pré-requisitos

- Uma conta com suporte **Enterprise** ou **Mission-Critical**.
- Acesso de administrador à conta do Microsoft Entra.
- Acesso ao Azion Console como **Account owner**. Para fazer login, consulte [Acesse o Azion Console](/pt-br/documentacao/guias/plataforma/conta-e-billing/como-acessar-o-azion-console/).
- Todos os usuários da conta cadastrados na Azion. O IdP e a Azion mantêm os mesmos usuários, e um usuário que não existe na Azion não consegue fazer login. Para adicionar usuários, consulte [Gerencie usuários](/pt-br/documentacao/guias/plataforma/conta-e-billing/users-management/).

---

## Crie a aplicação SAML no Microsoft Entra

O Microsoft Entra exige um identifier e uma reply URL antes de salvar a configuração SAML. Use `https://sso.azion.com` nos dois por enquanto e substitua-os pelos valores da Azion depois.

Para criar a aplicação no Microsoft Entra admin center:

1. Vá até o [Microsoft Entra admin center](https://entra.microsoft.com/).
2. No menu, selecione **Applications** > **Enterprise Applications**.
3. Selecione **New Application**. A página lista aplicações da galeria e uma opção para criar a sua própria.
4. Selecione **Create your own application**.
5. Digite um nome para a aplicação. Por exemplo: `Azion IdP integration`.
6. (Opcional) Digite uma descrição.
7. Selecione **Integrate any other application you don't find in the gallery (Non-gallery)**.
8. Selecione **Create**.
9. Na nova aplicação, selecione **Single sign-on**.
10. Selecione o card **SAML**. O formulário **Basic SAML Configuration** é aberto.
11. Em **Identifier (Entity ID)**, digite `https://sso.azion.com`.
12. Em **Reply URL (Assertion Consumer Service URL)**, digite `https://sso.azion.com`.
13. Selecione **Save**. A página da aplicação é aberta.
14. Na seção **SAML Certificates**, selecione **Download Certificate (Base64)**.

Agora você tem o arquivo do certificado e os valores SAML da aplicação para o formulário da Azion.

---

## Crie o identity provider no Azion Console

O formulário **Create Identity Provider** recebe os valores do Microsoft Entra. Em seguida, a Azion gera os valores de que o Microsoft Entra precisa.

Para criar o identity provider:

1. **Abra o SSO Management**

   Acesse [Azion Console](https://console.azion.com/) e, no menu da conta, selecione **SSO Management**.

2. **Abra o formulário de criação**

   Selecione **Add Identity Provider**. Em **Select the Identity Provider**, selecione *SAML*.

3. **Dê um nome ao identity provider**

   Na seção **General**, preencha o campo **Name**. Por exemplo: `Microsoft Entra IdP integration`.

4. **Preencha os valores do Microsoft Entra**

   Na seção **SAML Configuration**, preencha **Identity provider's Entity ID URI** e **Sign-in URL** com os valores da aplicação do Microsoft Entra.

5. **Adicione o certificado**

   Em **X-509 Certificate**, cole o certificado baixado, incluindo as tags `-----BEGIN CERTIFICATE-----` e `-----END CERTIFICATE-----`.

6. **Selecione Save**

7. **Copie os valores da Azion**

   Na lista **Identity Providers**, selecione o identity provider. Em **Edit Identity Provider**, copie **Assertion Consumer Service URL**, **Service Provider's Entity ID URI** e **Sign-in URL**.

O identity provider aparece na lista **Identity Providers**. Não o ative antes que a aplicação do Microsoft Entra tenha os valores da Azion.

---

## Conclua a aplicação SAML no Microsoft Entra

Os valores da Azion substituem as entradas temporárias `https://sso.azion.com`. A aplicação também precisa identificar os usuários pelo email e assinar tanto a resposta quanto a asserção.

Para concluir a aplicação no Microsoft Entra admin center:

1. No [Microsoft Entra admin center](https://entra.microsoft.com/), abra a aplicação e selecione **Single sign-on**.
2. Na caixa **Basic SAML Configuration**, selecione **Edit**.
3. Em **Identifier (Entity ID)**, cole o **Service Provider's Entity ID URI**.
4. Em **Reply URL (Assertion Consumer Service URL)**, cole a **Assertion Consumer Service URL**.
5. Em **Sign on URL**, cole a **Sign-in URL**.
6. Selecione **Save**.
7. Na caixa **Attributes & Claims**, selecione **Edit**.
8. Em **Unique User Identifier**, defina `user.primaryauthoritativeemail`. O endereço de email passa a ser o identificador do usuário.
9. Na caixa **SAML Certificates**, em **Token signing certificate**, selecione **Edit**.
10. Em **Signing Options**, selecione **Sign SAML response and assertion**.
11. Selecione **Save**.

A aplicação do Microsoft Entra aponta para a Azion e identifica cada usuário pelo email.

---

## Atribua usuários no Microsoft Entra

Depois de salvar as configurações SAML, adicione à aplicação as pessoas que fazem login na Azion, individualmente ou em grupos.

Para atribuir usuários no Microsoft Entra admin center:

1. No menu da aplicação, selecione **Users and groups**.
2. Adicione os usuários e grupos que fazem login na Azion.

Os usuários e grupos atribuídos passam a ter acesso à aplicação. Para criar e atualizar usuários da Azion a partir do Microsoft Entra, consulte [Provisione usuários do Microsoft Entra com SCIM](/pt-br/documentacao/guias/seguranca-de-aplicacoes/acesso-e-compliance/microsoft-entra-provisionamento-automatizado-de-usuarios/).

---

## Ative o identity provider

Para ativar o identity provider:

1. **Abra o SSO Management**

   Acesse [Azion Console](https://console.azion.com/) e, no menu da conta, selecione **SSO Management**.

2. **Ative o identity provider**

   Na linha do identity provider, selecione **Set as active**.

3. **Selecione Confirm**

Todos os usuários da conta, exceto o Account owner, fazem login no Azion Console pelo Microsoft Entra. Enquanto o Microsoft Entra é o IdP, é ele que verifica a autenticação multifator (MFA), e não a Azion. Quando a conta volta ao login da Azion, cada usuário mantém o último status de MFA ativo.

---

## Próximos passos

- [Provisione usuários do Microsoft Entra com SCIM](/pt-br/documentacao/guias/seguranca-de-aplicacoes/acesso-e-compliance/microsoft-entra-provisionamento-automatizado-de-usuarios.md): Crie, atualize e exclua usuários da Azion a partir do Microsoft Entra.
- [Configure Google SAML para SSO](/pt-br/documentacao/guias/seguranca-de-aplicacoes/acesso-e-compliance/sso-google-saml.md): Use uma aplicação SAML personalizada do Google como IdP.
- [Configure Okta SAML para SSO](/pt-br/documentacao/guias/seguranca-de-aplicacoes/acesso-e-compliance/sso-okta-saml.md): Use uma app integration SAML 2.0 do Okta como IdP.
- [Configure um identity provider para SSO](/pt-br/documentacao/guias/plataforma/conta-e-billing/sso.md): Adicione qualquer provedor SAML ou Open ID no SSO Management.
