Como configurar o provisionamento de identidades do Azure AD

Prev Next

Este documento fornece informações sobre como configurar a integração e o provisionamento de identidades do Azure Active Directory (Azure AD) na Segura® Platform utilizando o protocolo SCIM.

Para realizar o provisionamento de identidades do Azure AD na Segura® Platform, ela precisa estar aberta à Internet. Caso não deseje abrir a Segura® Platform à Internet, pode permitir somente os IPs do Azure AD que realizam a comunicação. Mais informações sobre o range de IPs em Azure IP Ranges and Service Tags – Public Cloud e IP Ranges.

Info

A Segura® Platform passa a atribuir automaticamente o papel correspondente à função que o usuário herda de um grupo do Azure. Após o SCIM criar o usuário, a Segura® Platform solicita ao Azure o reenvio das funções desse usuário. O sistema também executa uma verificação a cada 30 minutos e atribui o papel aos usuários que ficaram sem nenhum, incluindo os provisionados antes de você configurar a credencial descrita a seguir. Essa verificação nunca altera um papel que você atribuiu manualmente.

Isso se aplica somente a provedores que utilizam o protocolo SCIM com o Azure AD. O comportamento também depende da credencial do Microsoft Graph descrita em Requisitos: sem ela, a sincronização continua funcionando como antes, e a Segura® Platform não atribui o papel correspondente.

Neste documento, função é o objeto criado no Azure e papel é o objeto correspondente na Segura® Platform.

Requisitos

  • Acesso administrativo a Segura® Platform para criar um provedor de acesso.
  • Conexão de rede estabelecida entre o Azure e a Segura® Platform para requisição do token e provisionamento de usuários na API do SCIM.
  • Um aplicativo empresarial configurado no Azure.
  • Os grupos criados no Azure devem ter o mesmo nome que os grupos de usuários existentes na Segura® Platform. Evite espaços no nome dos grupos.
  • No Azure, atribua cada função ao grupo cujos membros devem recebê-la. Os usuários herdam a função por participarem do grupo, e é isso que o Azure envia à Segura® Platform no atributo entitlements.
  • O Nome de exibição de cada função do Azure deve corresponder exatamente ao nome do papel equivalente na Segura® Platform, inclusive em maiúsculas e minúsculas. Para essa comparação, PAM user e PAM User são papéis diferentes. A Segura® Platform identifica a função pelo Nome de exibição, nunca pelo Valor.
  • Uma credencial cadastrada na Segura® Platform para o app registration do Azure, a ser selecionada no provedor. Cadastre-a com Usuário como o Application (client) ID, Informação Adicional como o Directory (tenant) ID e Senha como o client secret. Consulte Como configurar uma credencial.
  • O app registration do Azure deve ter as permissões de aplicação Application.Read.All, Synchronization.ReadWrite.All e User.ReadBasic.All, com consentimento do administrador concedido. Conceda-as com o tipo Aplicativo; permissões do tipo Delegado não são suficientes. Não conceda permissões de leitura mais amplas, como User.Read.All, Directory.Read.All ou Group.Read.All. Elas não são necessárias, e concedê-las contraria o requisito de menor privilégio.
  • A Segura® Platform deve ter um DNS com certificado válido.
  • A URL do sistema na Segura® Platform deve estar configurada corretamente.
Info

O Azure recusa espaços no Valor de uma função. Por isso, papéis cujos nomes contêm espaços, como PAM User e System Auditor, só podem ser identificados pelo Nome de exibição.

Crie um provedor na Segura® Platform

  1. Na Segura® Platform, na barra de navegação, passe o mouse sobre o Menu de produtos e selecione Configurações.
  2. No menu lateral, selecione Provisionamento > Gerenciamento de identidade (IGA) > Provedores.
  3. Clique em + Adicionar.
  4. No campo Nome *, insira um nome para o provedor.
  5. No campo Protocolo *, selecione o protocolo SCIM.
  6. No campo Sincronizar com Domum? *, selecione o tipo de sincronização com o Domum.
  7. No campo Ativo *, selecione se deseja ativar o provedor ou não.
  8. Opcional: No campo Descrição, insira uma descrição para o provedor.
  9. Opcional: No campo Tags, insira tags para identificar o provedor.
  10. No campo Método de autenticação *, selecione OAuth 2.0 como método de autenticação do provedor.
  11. No campo Data/Hora Validade, insira a data e hora da validade da autenticação.
  12. Na tabela IPs Permitidos (Coloque * para permitir qualquer IP), clique em + Adicionar para adicionar os IPs permitidos.
  13. Na tabela Referers permitidos (Lista vazia para qualquer origem), clique em + Adicionar para adicionar os referers permitidos.
  14. Opcional: No campo Credencial do app registration na Azure (Microsoft Graph), selecione a credencial cadastrada para o app registration do Azure. A Segura® Platform atribui as funções herdadas de grupos somente quando esse campo está preenchido.
  15. Clique em Salvar.

Após criar o provedor, salve o Client ID e o Client Secret. A Segura® Platform gera esses dois valores, que são diferentes do Application (client) ID e do client secret do app registration usados na credencial do Microsoft Graph. Você os insere diretamente no Azure durante a configuração do aplicativo empresarial.

Info

A Segura® Platform utiliza a Credencial do app registration na Azure (Microsoft Graph) para o acesso de saída: ela se autentica no Microsoft Graph para solicitar ao Azure as funções de um usuário. Esse acesso é diferente da autenticação de entrada que o Azure usa para alcançar a API do SCIM, configurada no campo Método de autenticação.

Crie um aplicativo empresarial no Azure

  1. Acesse a plataforma Azure.
  2. Faça login na sua conta Azure.
  3. Localize o serviço Microsoft Entra ID.
  4. No menu lateral, clique em Gerenciar > Aplicativos empresariais.
  5. Clique em Novo aplicativo.
  6. Clique em Crie seu próprio aplicativo.
  7. Insira um nome para o seu aplicativo, e selecione Integrar qualquer outro aplicativo que você não encontre na galeria (Que não seja da galeria).
  8. Na sua aplicação empresarial, clique em Gerenciar > Provisionamento.
  9. Na tela da visão geral da sua aplicação empresarial, clique em Gerenciar > Provisionamento.
  10. No campo Modo de Provisionamento, selecione Automático.
  11. Na aba Conectividade, preencha os seguintes campos:
    1. No campo Método de Autenticação, selecione Concessão de Credenciais do Cliente OAuth2.
    2. No campo URL do Locatário *, insira o valor do campo Base URL obtido ao visualizar os detalhes do provedor cadastrado na Segura® Platform. Exemplo: https://<sua-segura>/iso/scim/v2.
    3. No campo Endpoint de Token *, insira o endpoint de token da Segura® Platform. Exemplo: https://<sua-segura>/iso/oauth2/token.
    4. No campo Identificador do cliente *, insira o Client ID obtido na seção Crie um provedor no Segura®.
    5. No campo Segredo do cliente *, insira o Client Secret obtido na seção Crie um provedor no Segura®.
    6. Clique em Testar Conexão para validar a conexão com a Segura® Platform. O Azure enviará uma requisição para a Segura® Platform para validar as credenciais e o endpoint de token.
  12. Continue a configuração na seção Configure o mapeamento de usuários.
Info

Com o método Concessão de Credenciais do Cliente OAuth2, o Azure solicita e renova o access token automaticamente utilizando o Client ID e o Client Secret gerados pela Segura® Platform. Não é necessário utilizar uma ferramenta externa para obter o token.

Configure o mapeamento de usuários

  1. Após criar um aplicativo empresarial, clique em Provision Microsoft Entra ID Users.
  2. Na seção Mapeamento de Atributos, exclua o parâmetro entitlements.value.
  3. Marque a caixa de seleção Mostrar opções avançadas e clique em Editar lista de atributos para customappsso.
  4. Na nova janela, crie os seguintes atributos:
    1. No atributo userName, marque a caixa de seleção da coluna Obrigatório?.
    2. No atributo email, não marque nenhuma caixa de seleção.
    3. No atributo displayName, não marque nenhuma caixa de seleção.
    4. No atributo name.givenName, não marque nenhuma caixa de seleção.
    5. No atributo name.formatted, não marque nenhuma caixa de seleção.
    6. No atributo active, não marque nenhuma caixa de seleção.
    7. Um novo atributo com o nome entitlements, do tipo String, e marque a caixa de seleção da coluna Valores Múltiplos?.
  5. Clique em Salvar.
  6. Retornando à seção Mapeamento de Atributos, clique em Adicionar Novo Mapeamento, e adicione os seguintes atributos como mapeamentos:
    1. Atributo userName:
      1. No campo Tipo de mapeamento, selecione Direto.
      2. No campo Atributo de origem *, selecione userPrincipalName.
      3. No campo Atributo de destino *, selecione userName.
    2. Atributo email:
      1. No campo Tipo de mapeamento, selecione Direto.
      2. No campo Atributo de origem *, selecione mail.
      3. No campo Atributo de destino *, selecione email.
    3. Atributo displayName:
      1. No campo Tipo de mapeamento, selecione Direto.
      2. No campo Atributo de origem *, selecione displayName.
      3. No campo Atributo de destino *, selecione displayName.
    4. Atributo name.givenName:
      1. No campo Tipo de mapeamento, selecione Direto.
      2. No campo Atributo de origem *, selecione givenName.
      3. No campo Atributo de destino *, selecione name.givenName.
    5. Atributo name.formatted:
      1. No campo Tipo de mapeamento, selecione Expressão.
      2. No campo Expressão, insira a expressão Join(“ “, [givenName], [surname]).
      3. No campo Atributo de destino *, selecione nameFormatted.
    6. Atributo active:
      1. No campo Tipo de mapeamento, selecione Expressão.
      2. No campo Expressão, insira a expressão Switch([IsSoftDeleted], , “False”, “True”, “True”, “False”).
      3. No campo Atributo de destino *, selecione nameFormatted.
    7. Atributo entitlements:
      1. No campo Tipo de mapeamento, selecione Expressão.
      2. No campo Expressão, insira a expressão AssertiveAppRoleAssignmentsComplex([appRoleAssignments]).
      3. No campo Atributo de destino *, selecione entitlements.
  7. Clique em Salvar e retorne para a tela inicial de provisionamento informada no passo 9. da seção Crie um aplicativo empresarial no Azure.
Atenção

A Segura® Platform lê os papéis somente do atributo entitlements. Se você mapear a expressão para roles, a Segura® Platform não atribui nenhum papel e não exibe nenhum aviso.

Habilite o provisionamento

Na tela inicial de configuração do provisionamento, habilite o campo Status do provisionamento.

A partir deste ponto, o provisionamento será executado, sincronizando os usuários do Azure AD com a Segura® Platform.

Atenção

A sincronização massiva de usuários pode causar lentidão no processamento e alto consumo de recursos da máquina. Recomendamos realizar o provisionamento de forma granular, dividindo em lotes menores para evitar impacto na performance.

Se os papéis não forem atribuídos

Quando um usuário é criado mas não recebe nenhum papel, verifique os itens a seguir, nesta ordem:

  1. Confirme que o Nome de exibição da função no Azure e o nome do papel na Segura® Platform são idênticos, inclusive em maiúsculas e minúsculas.
  2. Confirme que o atributo entitlements está mapeado com a expressão AssertiveAppRoleAssignmentsComplex([appRoleAssignments]), conforme a seção Configure o mapeamento de usuários.
  3. Confirme que o campo Credencial do app registration na Azure (Microsoft Graph) do provedor tem uma credencial selecionada.
  4. Confirme que as permissões do app registration foram concedidas com o tipo Aplicativo e têm o consentimento do administrador.

Após corrigir qualquer um desses itens, aguarde a próxima verificação ou, para aplicar o papel imediatamente a um usuário específico, provisione esse usuário sob demanda pelo Azure.

Para ser avisado quando o reenvio automático de funções falhar, adicione uma notificação que inclua os tipos Credencial da Azure rejeitada durante o reforço de papel e Reforço de papel esgotou as tentativas. Nesses rótulos de tela, "reforço de papel" refere-se ao reenvio automático descrito neste documento. Consulte Como gerenciar notificações.

Atenção

Sem uma notificação configurada para esses tipos, o sistema não armazena o alerta, e nenhum registro da falha fica disponível na interface.