Login Unico (SAML)
Conecte a PetroBench ao Microsoft Entra ID, Okta, Google Workspace ou qualquer provedor de identidade SAML 2.0, e aplique o SSO na sua organizacao.
Esta pagina explica como conectar seu provedor de identidade a PetroBench com Single Sign-On SAML 2.0.
Pontos principais
- Provedores: Microsoft Entra ID, Okta, Google Workspace, Ping, Auth0, Keycloak e qualquer provedor de identidade SAML 2.0.
- Por organizacao: Cada organizacao recebe seus proprios endpoints SAML e seu proprio certificado.
- Pode ser obrigatorio: Voce pode desativar o login com senha para que todos os usuarios entrem pelo seu provedor de identidade.
- MFA: Seu provedor de identidade gerencia o MFA dos usuarios de SSO.
Observacao: Single Sign-On (SSO/SAML) e provisionamento SCIM estao disponiveis como complementos pagos. Os recursos e pacotes incluidos na sua assinatura estao descritos no seu plano de assinatura ou formulario de pedido.
Cada organizacao da PetroBench recebe seus proprios endpoints SAML. Os usuarios devem existir na PetroBench com enderecos de e-mail que correspondam aos valores fornecidos pelo seu provedor de identidade.
Visao geral rapida
| Pergunta | Resposta |
|---|---|
| Protocolo | SAML 2.0 (login iniciado pelo SP e pelo IdP, Single Logout opcional) |
| Escopo | Configurado por organizacao, com endpoints e certificado proprios |
| Aplicacao obrigatoria | Opcional. Quando aplicada, o login com senha e a redefinicao de senha ficam desativados para a organizacao |
| MFA | Gerenciado pelo seu provedor de identidade, portanto suas politicas existentes de MFA e de acesso condicional continuam valendo |
| Provisionamento | Manual, ou automatico com SCIM 2.0 (requer login na documentacao) |
| Configuracao | A PetroBench configura a conexao com sua equipe de identidade e depois testa os dois fluxos de login antes da entrada em producao |
Padrao de endpoints SAML
A PetroBench usa rotas SAML especificas por organizacao. Acrescente cada caminho a URL base da sua implantacao (por exemplo, https://app.petrobench.com).
| Rota | Finalidade |
|---|---|
/saml/{organization-id}/metadata | Metadados do SP / Entity ID |
/saml/{organization-id}/login | Login iniciado pelo SP |
/saml/{organization-id}/acs | Assertion Consumer Service (URL de resposta) |
/saml/{organization-id}/logout | Single Logout (opcional) |
Sua equipe de conta da PetroBench fornece o {organization-id} do seu ambiente. As URLs exatas, prontas para copiar, estao em O que voce recebe de nos abaixo.
Como funciona a configuracao
A PetroBench configura a conexao SAML por voce. A troca funciona assim:
Enviamos nossos dados de SP
Sua equipe de conta fornece os endpoints do Service Provider (SP) abaixo. Registre a PetroBench como aplicacao SAML no seu IdP com esses valores.
Voce nos envia os dados do seu IdP
Envie os metadados de federacao SAML do seu IdP (arquivo XML ou URL). Os metadados contem tudo o que precisamos. Se nao puder compartilhar os metadados, envie os valores individuais da lista abaixo.
Configuramos e testamos
A PetroBench insere seus valores e, em seguida, testamos juntos o login iniciado pelo SP e pelo IdP antes de habilitar o SSO para seus usuarios.
O que voce recebe de nos (dados do SP)
Configure estes valores do Service Provider no seu IdP. {organization-id} e o identificador fornecido pela sua equipe de conta.
https://app.petrobench.com/saml/{organization-id}/metadatahttps://app.petrobench.com/saml/{organization-id}/acshttps://app.petrobench.com/saml/{organization-id}/loginhttps://app.petrobench.com/saml/{organization-id}/logoutO binding do ACS e HTTP-POST. O formato do NameID deve ser endereco de e-mail. Assine a assertion; nao exija AuthnRequests assinadas nem assertions criptografadas.
O que precisamos de voce (dados do IdP)
Envie estes dados ao seu gerente de conta (consulte Como enviar seus dados). O caminho mais simples sao os metadados de federacao do seu IdP (XML ou URL), que contem os itens obrigatorios abaixo. A PetroBench os insere no formulario Configure SAML 2.0 (uma tela operada pela equipe no Admin Panel; os clientes nao a acessam diretamente). Os itens obrigatorios estao marcados com asterisco.
Configuracao do provedor de identidade
| Campo | Obrigatorio | O que e |
|---|---|---|
| Identity Provider | Sim | Selecione seu IdP (Microsoft Entra ID, Okta, Google Workspace, Ping Identity, Auth0, Keycloak, AWS IAM Identity Center, WorkOS ou Custom SAML Provider). Ao escolher um provedor, aparecem dicas especificas de "onde encontrar" os demais campos. |
| IdP Entity ID | Sim | O emissor ou identificador de entidade do IdP (por exemplo, https://sts.windows.net/<tenant-id>/). |
| IdP SSO URL | Sim | O endpoint de login SAML 2.0 do IdP para o qual a PetroBench redireciona os usuarios. |
| IdP x509 Certificate | Sim | O certificado de assinatura do IdP em Base64 (PEM), usado para validar a assertion SAML. |
Mapeamento de atributos
| Campo | Obrigatorio | Padrao |
|---|---|---|
| Email Attribute | Sim | email: o atributo da assertion que contem o e-mail do usuario. Deve corresponder ao e-mail do usuario na PetroBench. |
| First Name Attribute | Nao | firstName: usado no provisionamento de novos usuarios. |
| Last Name Attribute | Nao | lastName: usado no provisionamento de novos usuarios. |
Configuracao opcional
| Campo | O que e |
|---|---|
| IdP Single Logout URL | O endpoint SLO do IdP, se houver suporte a Single Logout. |
| Domain Verification | Seu dominio de e-mail (por exemplo, example.com) a ser associado a organizacao. |
Requisitos de SSO
| Campo | O que faz |
|---|---|
| Require SSO | Quando ativado, todos os usuarios da organizacao devem se autenticar pelo IdP. Consulte SSO obrigatorio abaixo. |
Como enviar seus dados
Envie os dados do seu provedor de identidade por e-mail ao seu gerente de conta da PetroBench. Os valores trocados nao sao sensiveis, entao o e-mail e adequado.
Fornecemos nossos dados de SP
Seu gerente de conta envia os endpoints do Service Provider da PetroBench. Use-os para registrar a PetroBench como aplicacao SAML no seu provedor de identidade.
Voce devolve os dados do seu IdP
Responda com as informacoes listadas abaixo. Recomendamos uma URL de metadados em vez de um certificado colado: se o seu provedor de identidade fizer a rotacao do certificado de assinatura, a URL continua funcionando, enquanto um certificado colado precisa ser reenviado.
Configuramos e validamos
A PetroBench insere sua configuracao e agenda um breve teste dos dois fluxos de login antes de habilitar o SSO para seus usuarios.
Copie o seguinte na sua resposta:
- 1URL de metadados de federacao do IdP (preferencial), ou o arquivo XML de metadadosSe nenhum estiver disponivel: IdP Entity ID, IdP SSO URL e certificado de assinatura x509 em Base64
- 2Nome do atributo de e-mail (padrao: email)
- 3Opcional: nomes dos atributos de nome e sobrenome, IdP Single Logout URL
- 4Seu dominio de e-mail (por exemplo, acme.com)
- 5Usuarios que precisam de acesso: lista de e-mails, ou confirme o provisionamento SCIM
Requisitos do provedor de identidade
A configuracao do seu IdP deve atender aos seguintes requisitos:
| Requisito | Detalhe |
|---|---|
| Formato do NameID | Endereco de e-mail (urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress) |
| Valor do NameID | O endereco de e-mail do usuario |
| Atributo de e-mail | Inclua na assertion SAML um atributo de e-mail que corresponda ao mapeamento Email Attribute acima |
| Correspondencia de usuarios | Os usuarios devem existir na PetroBench com enderecos de e-mail correspondentes |
Provisionamento de usuarios
Antes de habilitar o SSO, garanta que todas as pessoas que precisam de acesso existam na PetroBench com um endereco de e-mail que corresponda ao enviado pelo seu IdP. Os usuarios podem ser criados manualmente no Admin Panel ou provisionados automaticamente via SCIM, se estiver habilitado para sua organizacao.
Fluxos de login
A PetroBench suporta dois fluxos de login por SSO:
Iniciado pelo IdP: O usuario comeca no seu provedor de identidade, seleciona a PetroBench no catalogo de aplicativos e e redirecionado para a PetroBench com uma assertion SAML. Nenhuma autenticacao adicional e necessaria.
Iniciado pelo SP: O usuario acessa a pagina de login da PetroBench e seleciona "Sign in with SSO". A PetroBench redireciona para o seu IdP para autenticacao e, apos o login bem-sucedido, de volta para a PetroBench.
Os dois fluxos geram a mesma sessao. O usuario fica autenticado e e colocado na organizacao correta com base no seu endereco de e-mail.
SSO obrigatorio
As organizacoes podem ativar o SSO obrigatorio, que exige que toda autenticacao passe pelo IdP. Quando o SSO obrigatorio esta ativo:
- O login local com senha fica desativado para todos os usuarios da organizacao
- A redefinicao de senha fica desativada
- Todas as tentativas de login sao redirecionadas pelo fluxo SAML
- As chaves de API continuam funcionando independentemente do SSO
Voce tambem pode comecar com uma alternativa por senha durante a implantacao e mudar para o SSO obrigatorio quando todos os usuarios entrarem pelo IdP. O SSO obrigatorio e a alternativa por senha nao podem estar ativos ao mesmo tempo.
SSO e MFA
Quando um usuario entra por SSO, seu provedor de identidade gerencia o segundo fator. A PetroBench nao pede aos usuarios de SSO um codigo MFA separado da PetroBench, portanto suas politicas existentes de MFA e de acesso condicional continuam sendo o unico lugar para gerencia-lo.
Os usuarios que ainda entram com senha seguem a politica de MFA da sua organizacao.
Entre em contato com sua equipe de conta da PetroBench para ativar o SSO obrigatorio.
Provisionamento SCIM
Para o gerenciamento automatizado do ciclo de vida dos usuarios, a PetroBench suporta SCIM 2.0. Quando um usuario e integrado ou desligado no seu provedor de identidade, a alteracao e propagada automaticamente para a PetroBench.
Consulte o guia de provisionamento SCIM (requer login na documentacao) para instrucoes de configuracao e detalhes.
Solucao de problemas
| Problema | Solucao |
|---|---|
| O usuario ve "No account found" apos o SSO | O e-mail do usuario na PetroBench nao corresponde ao NameID ou ao atributo de e-mail do IdP. Verifique o mapeamento de e-mail na configuracao do seu IdP. |
| Assertion SAML rejeitada | Verifique se a ACS URL no seu IdP corresponde exatamente ao endpoint ACS da PetroBench. Barras finais e protocolo (https) fazem diferenca. |
| O usuario cai na organizacao errada | O usuario pode ter contas em varias organizacoes da PetroBench. Entre em contato com o suporte para corrigir o mapeamento. |
| O IdP mostra "unknown service provider" | Importe novamente os metadados do SP da PetroBench no seu IdP. A URL de metadados esta sempre disponivel no endpoint /metadata da sua organizacao. |
Provedores de identidade suportados
- Microsoft Entra ID (Azure AD)
- Okta
- Google Workspace
- Ping Identity
- OneLogin
- Auth0
- Keycloak
- Qualquer outro provedor de identidade SAML 2.0