Configure Microsoft Entra SAML para SSO
Conecte uma enterprise application do Microsoft Entra à Azion como identity provider da conta para que os usuários façam login com a identidade Entra.
Você pode tornar uma aplicação SAML do Microsoft Entra o identity provider (IdP) da sua conta na Azion para que os usuários façam login no Azion Console com a identidade corporativa do Entra, sem uma senha separada da Azion. O trabalho alterna entre o Microsoft Entra admin center e o Azion Console. Para configurar apenas o lado da Azion, ou um provedor Open ID, consulte Configure um identity provider para SSO.
Pré-requisitos
- Uma conta com suporte Enterprise ou Mission-Critical.
- Acesso de administrador à conta do Microsoft Entra.
- Acesso ao Azion Console como Account owner. Para fazer login, consulte Acesse o Azion Console.
- Todos os usuários da conta cadastrados na Azion. O IdP e a Azion mantêm os mesmos usuários, e um usuário que não existe na Azion não consegue fazer login. Para adicionar usuários, consulte Gerencie usuários.
Crie a aplicação SAML no Microsoft Entra
O Microsoft Entra exige um identifier e uma reply URL antes de salvar a configuração SAML. Use https://sso.azion.com nos dois por enquanto e substitua-os pelos valores da Azion depois.
Para criar a aplicação no Microsoft Entra admin center:
- Vá até o Microsoft Entra admin center.
- No menu, selecione Applications > Enterprise Applications.
- Selecione New Application. A página lista aplicações da galeria e uma opção para criar a sua própria.
- Selecione Create your own application.
- Digite um nome para a aplicação. Por exemplo:
Azion IdP integration. - (Opcional) Digite uma descrição.
- Selecione Integrate any other application you don’t find in the gallery (Non-gallery).
- Selecione Create.
- Na nova aplicação, selecione Single sign-on.
- Selecione o card SAML. O formulário Basic SAML Configuration é aberto.
- Em Identifier (Entity ID), digite
https://sso.azion.com. - Em Reply URL (Assertion Consumer Service URL), digite
https://sso.azion.com. - Selecione Save. A página da aplicação é aberta.
- Na seção SAML Certificates, selecione Download Certificate (Base64).
Agora você tem o arquivo do certificado e os valores SAML da aplicação para o formulário da Azion.
Crie o identity provider no Azion Console
O formulário Create Identity Provider recebe os valores do Microsoft Entra. Em seguida, a Azion gera os valores de que o Microsoft Entra precisa.
Para criar o identity provider:
Acesse Azion Console e, no menu da conta, selecione SSO Management.
Selecione Add Identity Provider. Em Select the Identity Provider, selecione SAML.
Na seção General, preencha o campo Name. Por exemplo: Microsoft Entra IdP integration.
Na seção SAML Configuration, preencha Identity provider’s Entity ID URI e Sign-in URL com os valores da aplicação do Microsoft Entra.
Em X-509 Certificate, cole o certificado baixado, incluindo as tags -----BEGIN CERTIFICATE----- e -----END CERTIFICATE-----.
Na lista Identity Providers, selecione o identity provider. Em Edit Identity Provider, copie Assertion Consumer Service URL, Service Provider’s Entity ID URI e Sign-in URL.
O identity provider aparece na lista Identity Providers. Não o ative antes que a aplicação do Microsoft Entra tenha os valores da Azion.
Conclua a aplicação SAML no Microsoft Entra
Os valores da Azion substituem as entradas temporárias https://sso.azion.com. A aplicação também precisa identificar os usuários pelo email e assinar tanto a resposta quanto a asserção.
Para concluir a aplicação no Microsoft Entra admin center:
- No Microsoft Entra admin center, abra a aplicação e selecione Single sign-on.
- Na caixa Basic SAML Configuration, selecione Edit.
- Em Identifier (Entity ID), cole o Service Provider’s Entity ID URI.
- Em Reply URL (Assertion Consumer Service URL), cole a Assertion Consumer Service URL.
- Em Sign on URL, cole a Sign-in URL.
- Selecione Save.
- Na caixa Attributes & Claims, selecione Edit.
- Em Unique User Identifier, defina
user.primaryauthoritativeemail. O endereço de email passa a ser o identificador do usuário. - Na caixa SAML Certificates, em Token signing certificate, selecione Edit.
- Em Signing Options, selecione Sign SAML response and assertion.
- Selecione Save.
A aplicação do Microsoft Entra aponta para a Azion e identifica cada usuário pelo email.
Atribua usuários no Microsoft Entra
Depois de salvar as configurações SAML, adicione à aplicação as pessoas que fazem login na Azion, individualmente ou em grupos.
Para atribuir usuários no Microsoft Entra admin center:
- No menu da aplicação, selecione Users and groups.
- Adicione os usuários e grupos que fazem login na Azion.
Os usuários e grupos atribuídos passam a ter acesso à aplicação. Para criar e atualizar usuários da Azion a partir do Microsoft Entra, consulte Provisione usuários do Microsoft Entra com SCIM.
Ative o identity provider
Para ativar o identity provider:
Acesse Azion Console e, no menu da conta, selecione SSO Management.
Na linha do identity provider, selecione Set as active.
Todos os usuários da conta, exceto o Account owner, fazem login no Azion Console pelo Microsoft Entra. Enquanto o Microsoft Entra é o IdP, é ele que verifica a autenticação multifator (MFA), e não a Azion. Quando a conta volta ao login da Azion, cada usuário mantém o último status de MFA ativo.