Acesso protegido (login corporativo)
O acesso protegido põe um login na frente do seu serviço. Quem abre o endereço é levado ao provedor de identidade da empresa, entra com a conta corporativa e só então chega ao aplicativo. Quem não tem permissão não passa.
Serve para o caso em que a empresa que vai usar o seu serviço exige login único (SSO) e que a aplicação não fique aberta na internet. O seu aplicativo não muda uma linha.
Funciona com qualquer provedor que fale OIDC: Microsoft Entra ID, Google Workspace, Okta, Keycloak, Amazon Cognito e outros.
Antes de começar
Seção intitulada “Antes de começar”- O serviço precisa estar implantado e com endereço público.
- Quem cadastra o login é o TI da empresa que vai usar o serviço, no provedor dela. Você vai trocar informações com eles uma vez.
Como ligar
Seção intitulada “Como ligar”Abra o serviço, vá em Config, encontre Acesso protegido e clique em Configurar. São três passos.
1. O que pedir ao TI da empresa
Seção intitulada “1. O que pedir ao TI da empresa”A tela mostra o endereço de retorno do seu serviço. Copie e envie ao TI da empresa: é ele que eles cadastram no provedor. Peça de volta três coisas:
- o endereço de descoberta do provedor (
issuer); - o identificador do cliente (
client_id); - o segredo do cliente (
client_secret).
2. O que a empresa devolveu
Seção intitulada “2. O que a empresa devolveu”Cole os três dados. O botão Testar confere, na hora, se o provedor responde no endereço informado. O segredo fica cifrado e não volta a aparecer na tela.
3. Quem pode entrar
Seção intitulada “3. Quem pode entrar”Diga quem passa pelo login:
- Domínios de e-mail: entra qualquer conta do domínio, por exemplo
empresa.com.br; - E-mails avulsos: pessoas específicas, uma por linha. Entram além dos domínios.
É preciso informar pelo menos um dos dois. Clique em Guardar e ligar.
O que muda no serviço
Seção intitulada “O que muda no serviço”- Sem login, ninguém abre. Quem chega sem sessão é levado ao provedor da empresa e, depois de entrar, volta para a página que tinha pedido.
- Quem não está na lista é recusado, mesmo tendo conta no provedor.
- O aplicativo sabe quem entrou. Cada pedido chega com o cabeçalho
X-Auth-Request-Email, com o e-mail de quem está usando. O visitante não consegue forjar esse cabeçalho. - Reimplantar não desliga a proteção. Ela continua na frente do serviço.
O que você precisa saber antes de ligar
Seção intitulada “O que você precisa saber antes de ligar”Se o verificador de login ficar indisponível, o serviço responde com erro até ele voltar. É o lado seguro: o aplicativo nunca fica aberto por engano. Ele reinicia sozinho, e a tela mostra quando há problema.
O endereço de retorno fica gravado no sistema da empresa. Ele é o domínio próprio do serviço, quando há um ativo; senão, o endereço gratuito. Se você trocar o domínio depois, o login continua pelo endereço antigo até você desligar, ligar de novo e pedir ao TI da empresa o cadastro do endereço novo.
Com domínio próprio, o endereço gratuito redireciona. A sessão vale para um endereço só, então o outro leva o visitante ao endereço de retorno.
Vale para pessoas, no navegador. Chamadas de sistema para sistema (uma API chamada por outra aplicação, com token) ainda não passam por aqui.
Desligar
Seção intitulada “Desligar”Em Config → Acesso protegido, clique em Desligar. O serviço volta a abrir para quem tiver o endereço. A configuração fica guardada para ligar de novo.