Este documento fornece informações sobre como configurar a integração e o provisionamento de identidades do Azure Active Directory (Azure AD) na Segura® Platform utilizando o protocolo SCIM.
Para realizar o provisionamento de identidades do Azure AD na Segura® Platform, ela precisa estar aberta à Internet. Caso não deseje abrir a Segura® Platform à Internet, pode permitir somente os IPs do Azure AD que realizam a comunicação. Mais informações sobre o range de IPs em Azure IP Ranges and Service Tags – Public Cloud e IP Ranges.
A Segura® Platform passa a atribuir automaticamente o papel correspondente à função que o usuário herda de um grupo do Azure. Após o SCIM criar o usuário, a Segura® Platform solicita ao Azure o reenvio das funções desse usuário. O sistema também executa uma verificação a cada 30 minutos e atribui o papel aos usuários que ficaram sem nenhum, incluindo os provisionados antes de você configurar a credencial descrita a seguir. Essa verificação nunca altera um papel que você atribuiu manualmente.
Isso se aplica somente a provedores que utilizam o protocolo SCIM com o Azure AD. O comportamento também depende da credencial do Microsoft Graph descrita em Requisitos: sem ela, a sincronização continua funcionando como antes, e a Segura® Platform não atribui o papel correspondente.
Neste documento, função é o objeto criado no Azure e papel é o objeto correspondente na Segura® Platform.
Requisitos
- Acesso administrativo a Segura® Platform para criar um provedor de acesso.
- Conexão de rede estabelecida entre o Azure e a Segura® Platform para requisição do token e provisionamento de usuários na API do SCIM.
- Um aplicativo empresarial configurado no Azure.
- Os grupos criados no Azure devem ter o mesmo nome que os grupos de usuários existentes na Segura® Platform. Evite espaços no nome dos grupos.
- No Azure, atribua cada função ao grupo cujos membros devem recebê-la. Os usuários herdam a função por participarem do grupo, e é isso que o Azure envia à Segura® Platform no atributo
entitlements. - O Nome de exibição de cada função do Azure deve corresponder exatamente ao nome do papel equivalente na Segura® Platform, inclusive em maiúsculas e minúsculas. Para essa comparação,
PAM userePAM Usersão papéis diferentes. A Segura® Platform identifica a função pelo Nome de exibição, nunca pelo Valor. - Uma credencial cadastrada na Segura® Platform para o app registration do Azure, a ser selecionada no provedor. Cadastre-a com Usuário como o Application (client) ID, Informação Adicional como o Directory (tenant) ID e Senha como o client secret. Consulte Como configurar uma credencial.
- O app registration do Azure deve ter as permissões de aplicação
Application.Read.All,Synchronization.ReadWrite.AlleUser.ReadBasic.All, com consentimento do administrador concedido. Conceda-as com o tipo Aplicativo; permissões do tipo Delegado não são suficientes. Não conceda permissões de leitura mais amplas, comoUser.Read.All,Directory.Read.AllouGroup.Read.All. Elas não são necessárias, e concedê-las contraria o requisito de menor privilégio. - A Segura® Platform deve ter um DNS com certificado válido.
- A URL do sistema na Segura® Platform deve estar configurada corretamente.
O Azure recusa espaços no Valor de uma função. Por isso, papéis cujos nomes contêm espaços, como PAM User e System Auditor, só podem ser identificados pelo Nome de exibição.
Crie um provedor na Segura® Platform
- Na Segura® Platform, na barra de navegação, passe o mouse sobre o Menu de produtos e selecione Configurações.
- No menu lateral, selecione Provisionamento > Gerenciamento de identidade (IGA) > Provedores.
- Clique em + Adicionar.
- No campo Nome *, insira um nome para o provedor.
- No campo Protocolo *, selecione o protocolo SCIM.
- No campo Sincronizar com Domum? *, selecione o tipo de sincronização com o Domum.
- No campo Ativo *, selecione se deseja ativar o provedor ou não.
- Opcional: No campo Descrição, insira uma descrição para o provedor.
- Opcional: No campo Tags, insira tags para identificar o provedor.
- No campo Método de autenticação *, selecione OAuth 2.0 como método de autenticação do provedor.
- No campo Data/Hora Validade, insira a data e hora da validade da autenticação.
- Na tabela IPs Permitidos (Coloque * para permitir qualquer IP), clique em + Adicionar para adicionar os IPs permitidos.
- Na tabela Referers permitidos (Lista vazia para qualquer origem), clique em + Adicionar para adicionar os referers permitidos.
- Opcional: No campo Credencial do app registration na Azure (Microsoft Graph), selecione a credencial cadastrada para o app registration do Azure. A Segura® Platform atribui as funções herdadas de grupos somente quando esse campo está preenchido.
- Clique em Salvar.
Após criar o provedor, salve o Client ID e o Client Secret. A Segura® Platform gera esses dois valores, que são diferentes do Application (client) ID e do client secret do app registration usados na credencial do Microsoft Graph. Você os insere diretamente no Azure durante a configuração do aplicativo empresarial.
A Segura® Platform utiliza a Credencial do app registration na Azure (Microsoft Graph) para o acesso de saída: ela se autentica no Microsoft Graph para solicitar ao Azure as funções de um usuário. Esse acesso é diferente da autenticação de entrada que o Azure usa para alcançar a API do SCIM, configurada no campo Método de autenticação.
Crie um aplicativo empresarial no Azure
- Acesse a plataforma Azure.
- Faça login na sua conta Azure.
- Localize o serviço Microsoft Entra ID.
- No menu lateral, clique em Gerenciar > Aplicativos empresariais.
- Clique em Novo aplicativo.
- Clique em Crie seu próprio aplicativo.
- Insira um nome para o seu aplicativo, e selecione Integrar qualquer outro aplicativo que você não encontre na galeria (Que não seja da galeria).
- Na sua aplicação empresarial, clique em Gerenciar > Provisionamento.
- Na tela da visão geral da sua aplicação empresarial, clique em Gerenciar > Provisionamento.
- No campo Modo de Provisionamento, selecione Automático.
- Na aba Conectividade, preencha os seguintes campos:
- No campo Método de Autenticação, selecione Concessão de Credenciais do Cliente OAuth2.
- No campo URL do Locatário *, insira o valor do campo Base URL obtido ao visualizar os detalhes do provedor cadastrado na Segura® Platform. Exemplo:
https://<sua-segura>/iso/scim/v2. - No campo Endpoint de Token *, insira o endpoint de token da Segura® Platform. Exemplo:
https://<sua-segura>/iso/oauth2/token. - No campo Identificador do cliente *, insira o Client ID obtido na seção Crie um provedor no Segura®.
- No campo Segredo do cliente *, insira o Client Secret obtido na seção Crie um provedor no Segura®.
- Clique em Testar Conexão para validar a conexão com a Segura® Platform. O Azure enviará uma requisição para a Segura® Platform para validar as credenciais e o endpoint de token.
- Continue a configuração na seção Configure o mapeamento de usuários.
Com o método Concessão de Credenciais do Cliente OAuth2, o Azure solicita e renova o access token automaticamente utilizando o Client ID e o Client Secret gerados pela Segura® Platform. Não é necessário utilizar uma ferramenta externa para obter o token.
Configure o mapeamento de usuários
- Após criar um aplicativo empresarial, clique em Provision Microsoft Entra ID Users.
- Na seção Mapeamento de Atributos, exclua o parâmetro
entitlements.value. - Marque a caixa de seleção Mostrar opções avançadas e clique em Editar lista de atributos para customappsso.
- Na nova janela, crie os seguintes atributos:
- No atributo
userName, marque a caixa de seleção da coluna Obrigatório?. - No atributo
email, não marque nenhuma caixa de seleção. - No atributo
displayName, não marque nenhuma caixa de seleção. - No atributo
name.givenName, não marque nenhuma caixa de seleção. - No atributo
name.formatted, não marque nenhuma caixa de seleção. - No atributo
active, não marque nenhuma caixa de seleção. - Um novo atributo com o nome
entitlements, do tipo String, e marque a caixa de seleção da coluna Valores Múltiplos?.
- No atributo
- Clique em Salvar.
- Retornando à seção Mapeamento de Atributos, clique em Adicionar Novo Mapeamento, e adicione os seguintes atributos como mapeamentos:
- Atributo
userName:- No campo Tipo de mapeamento, selecione Direto.
- No campo Atributo de origem *, selecione
userPrincipalName. - No campo Atributo de destino *, selecione
userName.
- Atributo
email:- No campo Tipo de mapeamento, selecione Direto.
- No campo Atributo de origem *, selecione
mail. - No campo Atributo de destino *, selecione
email.
- Atributo
displayName:- No campo Tipo de mapeamento, selecione Direto.
- No campo Atributo de origem *, selecione
displayName. - No campo Atributo de destino *, selecione
displayName.
- Atributo
name.givenName:- No campo Tipo de mapeamento, selecione Direto.
- No campo Atributo de origem *, selecione
givenName. - No campo Atributo de destino *, selecione
name.givenName.
- Atributo
name.formatted:- No campo Tipo de mapeamento, selecione Expressão.
- No campo Expressão, insira a expressão
Join(“ “, [givenName], [surname]). - No campo Atributo de destino *, selecione
nameFormatted.
- Atributo
active:- No campo Tipo de mapeamento, selecione Expressão.
- No campo Expressão, insira a expressão
Switch([IsSoftDeleted], , “False”, “True”, “True”, “False”). - No campo Atributo de destino *, selecione
nameFormatted.
- Atributo
entitlements:- No campo Tipo de mapeamento, selecione Expressão.
- No campo Expressão, insira a expressão
AssertiveAppRoleAssignmentsComplex([appRoleAssignments]). - No campo Atributo de destino *, selecione
entitlements.
- Atributo
- Clique em Salvar e retorne para a tela inicial de provisionamento informada no passo 9. da seção Crie um aplicativo empresarial no Azure.
A Segura® Platform lê os papéis somente do atributo entitlements. Se você mapear a expressão para roles, a Segura® Platform não atribui nenhum papel e não exibe nenhum aviso.
Habilite o provisionamento
Na tela inicial de configuração do provisionamento, habilite o campo Status do provisionamento.
A partir deste ponto, o provisionamento será executado, sincronizando os usuários do Azure AD com a Segura® Platform.
A sincronização massiva de usuários pode causar lentidão no processamento e alto consumo de recursos da máquina. Recomendamos realizar o provisionamento de forma granular, dividindo em lotes menores para evitar impacto na performance.
Se os papéis não forem atribuídos
Quando um usuário é criado mas não recebe nenhum papel, verifique os itens a seguir, nesta ordem:
- Confirme que o Nome de exibição da função no Azure e o nome do papel na Segura® Platform são idênticos, inclusive em maiúsculas e minúsculas.
- Confirme que o atributo
entitlementsestá mapeado com a expressãoAssertiveAppRoleAssignmentsComplex([appRoleAssignments]), conforme a seção Configure o mapeamento de usuários. - Confirme que o campo Credencial do app registration na Azure (Microsoft Graph) do provedor tem uma credencial selecionada.
- Confirme que as permissões do app registration foram concedidas com o tipo Aplicativo e têm o consentimento do administrador.
Após corrigir qualquer um desses itens, aguarde a próxima verificação ou, para aplicar o papel imediatamente a um usuário específico, provisione esse usuário sob demanda pelo Azure.
Para ser avisado quando o reenvio automático de funções falhar, adicione uma notificação que inclua os tipos Credencial da Azure rejeitada durante o reforço de papel e Reforço de papel esgotou as tentativas. Nesses rótulos de tela, "reforço de papel" refere-se ao reenvio automático descrito neste documento. Consulte Como gerenciar notificações.
Sem uma notificação configurada para esses tipos, o sistema não armazena o alerta, e nenhum registro da falha fica disponível na interface.