Pular para o conteúdo

Acesso protegido (login corporativo)

O acesso protegido põe um login na frente do seu serviço. Quem abre o endereço é levado ao provedor de identidade da empresa, entra com a conta corporativa e só então chega ao aplicativo. Quem não tem permissão não passa.

Serve para o caso em que a empresa que vai usar o seu serviço exige login único (SSO) e que a aplicação não fique aberta na internet. O seu aplicativo não muda uma linha.

Funciona com qualquer provedor que fale OIDC: Microsoft Entra ID, Google Workspace, Okta, Keycloak, Amazon Cognito e outros.

  • O serviço precisa estar implantado e com endereço público.
  • Quem cadastra o login é o TI da empresa que vai usar o serviço, no provedor dela. Você vai trocar informações com eles uma vez.

Abra o serviço, vá em Config, encontre Acesso protegido e clique em Configurar. São três passos.

A tela mostra o endereço de retorno do seu serviço. Copie e envie ao TI da empresa: é ele que eles cadastram no provedor. Peça de volta três coisas:

  • o endereço de descoberta do provedor (issuer);
  • o identificador do cliente (client_id);
  • o segredo do cliente (client_secret).

Cole os três dados. O botão Testar confere, na hora, se o provedor responde no endereço informado. O segredo fica cifrado e não volta a aparecer na tela.

Diga quem passa pelo login:

  • Domínios de e-mail: entra qualquer conta do domínio, por exemplo empresa.com.br;
  • E-mails avulsos: pessoas específicas, uma por linha. Entram além dos domínios.

É preciso informar pelo menos um dos dois. Clique em Guardar e ligar.

  • Sem login, ninguém abre. Quem chega sem sessão é levado ao provedor da empresa e, depois de entrar, volta para a página que tinha pedido.
  • Quem não está na lista é recusado, mesmo tendo conta no provedor.
  • O aplicativo sabe quem entrou. Cada pedido chega com o cabeçalho X-Auth-Request-Email, com o e-mail de quem está usando. O visitante não consegue forjar esse cabeçalho.
  • Reimplantar não desliga a proteção. Ela continua na frente do serviço.

Se o verificador de login ficar indisponível, o serviço responde com erro até ele voltar. É o lado seguro: o aplicativo nunca fica aberto por engano. Ele reinicia sozinho, e a tela mostra quando há problema.

O endereço de retorno fica gravado no sistema da empresa. Ele é o domínio próprio do serviço, quando há um ativo; senão, o endereço gratuito. Se você trocar o domínio depois, o login continua pelo endereço antigo até você desligar, ligar de novo e pedir ao TI da empresa o cadastro do endereço novo.

Com domínio próprio, o endereço gratuito redireciona. A sessão vale para um endereço só, então o outro leva o visitante ao endereço de retorno.

Vale para pessoas, no navegador. Chamadas de sistema para sistema (uma API chamada por outra aplicação, com token) ainda não passam por aqui.

Em Config → Acesso protegido, clique em Desligar. O serviço volta a abrir para quem tiver o endereço. A configuração fica guardada para ligar de novo.