Ir para o conteúdo

Identity Providers

Um domínio de autenticação define onde e como as identidades dos utilizadores são verificadas no momento da ligação. Cada conta pertence a um grupo, e cada grupo a um domínio: o domínio é o que determina de onde provêm as contas — um diretório de empresa, uma base interna ou um fornecedor de identidade externo.

Este módulo enumera os domínios declarados. Clique em + para adicionar um, ou faça duplo clique num nome para o configurar. O tipo de diretório é escolhido no momento da criação e não pode ser alterado depois.

São propostos quatro tipos:

Tipo de diretório Origem das contas Utilização
LDAP directory Diretório externo (Active Directory, OpenLDAP…) O caso habitual: as contas e os grupos existentes são reutilizados tal como estão, sem os copiar.
Local directory Base interna da plataforma Contas criadas e geridas diretamente a partir da consola, ao lado de um diretório ou para um âmbito reduzido.
SAML domain Fornecedor de identidade externo (IdP) A autenticação é delegada no IdP; a plataforma atua como fornecedor de serviços.
Anonymous directory Nenhuma Casos raros em que o acesso a uma aplicação não exige qualquer autenticação.

Ordem de criação

Crie primeiro o domínio, depois os grupos e por fim as contas de utilizador: os direitos de acesso às aplicações são então concedidos aos grupos, através de um contrato de acesso.


Elementos de configuração comuns

Estes parâmetros estão presentes em todos os tipos de domínio:

Campo Descrição
Name Escolha um nome de domínio significativo.
Shortcut URL Apresentado apenas em modo de modificação. URL direto que dá acesso ao portal do utilizador para este domínio específico, sem passar pela lista dos domínios disponíveis. Formato: https://{server}/cloud/?orgname={tenant}&domainid={id}.
Description Campo opcional que descreve o conteúdo do domínio.
Microsoft domain Informação que acompanha a identificação do utilizador quando o início de sessão único (SSO) está ativado.
Expiration Prazo máximo de inatividade antes de uma sessão expirar. Valor predefinido: 60 minutos.
Number of attempts before lockout Limita o número de tentativas de início de sessão. Valor recomendado: 3 tentativas (proteção contra ataques de força bruta). Este limite deve ser ≤ a qualquer limite definido no diretório LDAP.
Time before unlock (minutes) Prazo antes de as sessões bloqueadas serem desbloqueadas. Defina 0 para desativar.
The domain is part of cascading authentication Ver a secção Autenticação em cascata.
Delegate authentication to an external server Opções: No, CAS, IdeoSSO.
Alternative username attribute Atributo LDAP utilizado como identificador secundário quando o atributo principal não permite encontrar o utilizador (por exemplo mail, userPrincipalName).
Maximum number of simultaneous sessions per user Valor recomendado: 1 sessão.
Automatic deletion of the oldest session Fecha automaticamente uma sessão ativa quando é pedida uma nova.
Note displayed in the authentication form Nota destinada apenas aos utilizadores do domínio.

Método de autenticação

Campo Descrição
Authentication method Define como a identidade do utilizador é verificada no início de sessão: Form (nome de utilizador e palavra-passe introduzidos manualmente) / User certificate (o nome de utilizador é extraído do campo CN do certificado) / User certificate and form (continua a ser exigida uma palavra-passe após a autenticação por certificado) / Apache authentication (autenticação delegada no servidor web Apache) / Pro Santé Connect (CIBA) (autenticação através do fornecedor de identidade nacional francês da saúde).
Force the use of the virtual keyboard Apresenta um teclado no ecrã na página de autenticação para proteger a introdução da palavra-passe contra os registadores de teclas.

Pro Santé Connect (CIBA)

Estes campos só são apresentados quando o método de autenticação Pro Santé Connect (CIBA) está selecionado. O Pro Santé Connect é o fornecedor de identidade nacional francês para os profissionais de saúde.

Campo Descrição
Identifier (client id) Identificador de cliente fornecido pelo Pro Santé Connect no registo da aplicação.
Secret (client secret) Segredo de cliente associado, utilizado para validar as trocas OIDC com o Pro Santé Connect.
Sandbox Quando está selecionado, o CyberElements liga-se ao ambiente de testes do PSC em vez do ambiente de produção. Utilize-o apenas para testes de integração.
RPPS retrieval Determina de onde provém o número RPPS do utilizador (registo francês dos profissionais de saúde): Use the authentication attribute (o RPPS é extraído do atributo de autenticação principal) ou Use another user attribute (o RPPS é extraído de um atributo separado, a indicar no campo seguinte).
User attribute containing the RPPS Nome do atributo que contém o número RPPS (por exemplo rpps, healthcareProfessionalId). Visível e obrigatório apenas se a opção anterior estiver definida em «Use another user attribute».

Token de autenticação OTP

Campo Descrição
Authentication token Seleção do gerador ou geradores de OTP a utilizar (declarados previamente através do menu de geradores de tokens OTP). É possível a seleção múltipla.
User attribute used to send the OTP Indica o atributo de utilizador através do qual o OTP é entregue para cada token selecionado (por exemplo mobile para o envio por SMS, mail para o envio por correio eletrónico). É apresentado um campo por token selecionado.
Token expiration duration Duração após a qual um OTP enviado deixa de ser aceite. Defina 0 para desativar a expiração.
Time unit Unidade da duração de expiração: Hours ou Days. O valor introduzido no campo anterior é multiplicado por essa unidade (1 para as horas, 24 para os dias).
Expiration starts Ponto de partida da contagem decrescente de expiração: From the last OTP validation (o OTP expira X horas depois de ter sido validado) ou From the last successful login (o OTP expira X horas depois da abertura da sessão).
Replace OTP characters with "*" Oculta os caracteres introduzidos no campo da palavra-passe de utilização única no início de sessão.

Autenticação neomia Pulse

O neomia Pulse é uma solução de autenticação contínua baseada na análise comportamental. Estes campos são apresentados quando a caixa de verificação Enable neomia Pulse authentication está selecionada.

Campo Descrição
Enable neomia Pulse authentication Ativa a integração com o neomia Pulse. É criada uma configuração de Pulse para o domínio. Sujeito a subscrição — ver o quadro abaixo.
Number of neomia Pulse attempts Número máximo de tentativas de autenticação com o Pulse antes de o pedido ser bloqueado. Valor predefinido: 3.
If Pulse authentication succeeds Comportamento quando o Pulse valida corretamente o utilizador: Skip the OTP token (todos os OTP configurados no domínio são ignorados) ou Reinforce authentication (os OTP continuam obrigatórios mesmo após uma validação bem-sucedida do Pulse).
If Pulse authentication fails Comportamento de recurso se o Pulse falhar ou estiver indisponível: Block access (o utilizador não consegue iniciar sessão e é devolvido o código de erro PULSE_API_ERROR) ou Request an additional authentication factor (recurso automático à autenticação OTP normal).
Display graphical components Apresenta na página de autenticação os elementos visuais da dinâmica de escrita da interface do neomia Pulse.
Display authentication factors Mostra ao utilizador a lista dos fatores de autenticação detetados pelo Pulse.

Uma opção de subscrição, configurada pela Systancia

A autenticação neomia Pulse é uma opção da subscrição do CyberElements. Quando não foi subscrita para o tenant, a caixa de verificação não tem qualquer efeito: a consola devolve-a automaticamente ao estado não selecionado e propõe enviar um pedido de ativação à Systancia. ⓘ Os parâmetros de ligação do neomia Pulse não podem ser introduzidos: o URL da API, o URL da API de autenticação e a chave de API são os da opção subscrita, preenchidos pela Systancia. O administrador do tenant apenas define o comportamento de autenticação descrito acima.

Delegação da autenticação num servidor externo

Servidor CAS

Campo Descrição
CAS server URL URL completo do servidor CAS no qual a autenticação é delegada.

IdeoSSO

Campo Descrição
CAS server URL URL completo do servidor IdeoSSO.
IdeoSSO, user property matching the identifier Nome da propriedade de utilizador do IdeoSSO utilizada como identificador de início de sessão no cyberelements.

Configurar um domínio «Local directory»

Separador: General information

Campo Descrição
Invisible shortcut Se existirem vários domínios, selecione esta caixa para que o domínio não apareça na lista proposta ao utilizador. O domínio só é então acessível através do seu URL de atalho completo.
Display the access condition if it is invalid Se estiver selecionado, quando uma condição de acesso inválida impede um utilizador de iniciar sessão, é-lhe apresentada a mensagem de erro correspondente. Se não estiver selecionado, o utilizador não recebe qualquer explicação. Disponível apenas em modo de modificação.

Separador: Password

Este separador serve para configurar a gestão das palavras-passe dos utilizadores do domínio local.

Campo Descrição
Change the user's password at first login Se estiver selecionado, no seu primeiro início de sessão o utilizador é automaticamente redirecionado para um ecrã de alteração da palavra-passe. Não pode aceder ao portal até que a alteração esteja concluída.
Display the password change form Se estiver selecionado, é apresentado no ecrã de início de sessão um link que permite ao utilizador alterar a sua palavra-passe.
Define a custom password policy Permite definir uma política de complexidade e de validade das palavras-passe própria deste domínio.

Quando Define a custom password policy está selecionado, os parâmetros seguintes ficam disponíveis:

Campo Descrição
Display the password policy to the user Se estiver selecionado, as regras de complexidade são apresentadas ao utilizador quando define ou altera a sua palavra-passe.
Minimum number of characters Comprimento mínimo exigido à palavra-passe. Valor predefinido: 10. Defina 0 para desativar.
Minimum number of lowercase letters Número mínimo de minúsculas exigido. Defina 0 para desativar.
Minimum number of uppercase letters Número mínimo de maiúsculas exigido. Defina 0 para desativar.
Minimum number of digits Número mínimo de algarismos exigido. Defina 0 para desativar.
Minimum number of special characters Número mínimo de caracteres especiais exigido. Defina 0 para desativar.
Minimum password lifetime (days) Prazo mínimo antes de o utilizador poder alterar a sua palavra-passe. Evita alterações demasiado frequentes. Defina 0 para desativar.
Maximum password lifetime (days) Prazo após o qual a palavra-passe expira e deve ser renovada. Valor predefinido: 60 dias. Defina 0 para desativar.
Notify the user before expiration (days) Envia uma mensagem de correio eletrónico ao utilizador o número de dias indicado antes de a sua palavra-passe expirar. Requer uma validade máxima configurada, um servidor SMTP e um endereço de correio eletrónico de origem. Defina 0 para desativar.
SMTP server Servidor utilizado para enviar as notificações de expiração (entre os declarados na configuração SMTP).
Source e-mail Endereço de correio eletrónico que aparece como remetente das notificações.
Reject the new password if it contains the login Se estiver selecionado, proíbe as palavras-passe que contenham o identificador de início de sessão do utilizador (proteção contra palavras-passe óbvias).
Reject the new password if it matches one of the last X Conserva um histórico de palavras-passe e proíbe a reutilização do número indicado de palavras-passe anteriores. Defina 0 para desativar.

Configurar um domínio «LDAP directory»

Separador: General information

Campo Descrição
Invisible shortcut Se existirem vários domínios, selecione esta caixa para que o domínio não apareça na lista proposta ao utilizador.

Separador: LDAP settings

Ligação

Campo Descrição
Authentication through a site Se estiver selecionado, o CyberElements utiliza o Edge Gateway de um site para alcançar o diretório, evitando a necessidade de abrir regras de firewall de entrada a partir do Mediation Controller alojado pela Systancia. Um segundo campo permite selecionar o site a utilizar.
Authentication type Protocolo de bind com o servidor LDAP: SIMPLE (bind com DN e palavra-passe em claro sobre TLS) / NTLM (autenticação do Windows, exige o sufixo de domínio Microsoft) / SASL/Digest-MD5 (autenticação SASL com hash MD5, não transmite a palavra-passe em claro).
Microsoft domain suffix Sufixo do domínio Windows utilizado para construir o identificador NTLM (por exemplo CONTOSO). Visível apenas se o tipo de autenticação for NTLM.

Pesquisa de utilizadores e de grupos

Campo Descrição
Search mode Define a estratégia de recuperação dos grupos do diretório: Retrieve groups from a group attribute (percorre os grupos e lê os seus membros — adequado aos diretórios comuns) / Retrieve groups from a user attribute (lê o atributo memberOf de cada utilizador — mais rápido no Active Directory) / Retrieve nested groups through the TokenGroups attribute (utiliza o atributo especial tokenGroups do AD para resolver os grupos aninhados de forma recursiva — recomendado no Active Directory).
User attribute containing the groups Nome do atributo do objeto de utilizador que enumera os grupos a que pertence. Visível apenas se o modo «from a user attribute» estiver selecionado.
Use the user's DN to log in Se estiver selecionado, é utilizado o DN completo do utilizador durante a operação de bind LDAP (autenticação).
User authentication attribute Atributo LDAP utilizado como identificador único do utilizador no início de sessão. Valores sugeridos: sAMAccountName (Active Directory), cn, sn, uid, mailNickname, userPrincipalName, employeeID, ou personalizado.
User attribute customisation Permite introduzir manualmente um atributo que não figura na lista. Visível apenas se «custom» estiver selecionado.
Group authentication attribute Atributo LDAP utilizado para identificar de forma única os grupos (por exemplo cn, sAMAccountName).

Árvore

Campo Descrição
Users branch DN completo da unidade organizacional que contém os utilizadores (por exemplo ou=Users,dc=example,dc=com).
Groups branch DN completo da unidade organizacional que contém os grupos (por exemplo ou=Groups,dc=example,dc=com).
Manual group management Se estiver selecionado, os grupos não são sincronizados automaticamente a partir do diretório LDAP. Os administradores devem adicionar e remover os grupos manualmente no cyberelements.

Conta de serviço

Campo Descrição
Read access account DN completo da conta de serviço utilizada pelo CyberElements para consultar o diretório (por exemplo cn=service-cye,ou=ServiceAccounts,dc=example,dc=com). Recomenda-se vivamente definir uma conta proxy dedicada e desativar o bind anónimo ao diretório.
Password Palavra-passe da conta de serviço.
User class Classe de objeto LDAP dos utilizadores a pesquisar no diretório (por exemplo person, inetOrgPerson, user no Active Directory).
Group filter Filtro atributo/valor adicional para identificar os grupos do diretório. Utilizado apenas com o modo de pesquisa «from a group attribute».

Palavra-passe dos utilizadores

Campo Descrição
Display the password change form Se estiver selecionado, é apresentado um link de alteração da palavra-passe no ecrã de início de sessão. Esta opção só está disponível se a ligação ao diretório utilizar SSL (LDAPS) ou passar por um site.
Check whether the password must be changed Se estiver selecionado, o CyberElements consulta o diretório LDAP para saber se o utilizador deve alterar a sua palavra-passe (atributo pwdLastSet no Active Directory) e obriga-o a fazê-lo se for necessário.
Check the password complexity when it is changed Se estiver selecionado, o CyberElements verifica se a nova palavra-passe cumpre a política de complexidade definida no diretório quando a alteração é iniciada a partir do portal.

Opção Radius

Campo Descrição
Enable the Radius option Selecione esta caixa apenas se o diretório LDAP estiver acoplado a uma autenticação Radius (duplo fator). Esta opção só pode ser ativada na criação do domínio e não pode ser alterada depois.

Quando a opção Radius está ativada, aparecem os parâmetros seguintes:

Campo Descrição
Mode Modo de funcionamento do servidor Radius: quicklog (autenticação direta: a palavra-passe é transmitida tal como está ao servidor Radius) ou challenge/response (o servidor Radius envia um desafio ao qual o utilizador deve responder).
Server Endereço IP ou nome DNS do servidor Radius.
Port Porta de escuta do servidor Radius. Valor predefinido: 1812.
Secret Segredo partilhado entre o CyberElements e o servidor Radius, utilizado para cifrar as trocas.
Number of attempts Número máximo de tentativas antes de o CyberElements desistir do pedido ao servidor Radius. Valor predefinido: 3.
Timeout (seconds) Tempo máximo de espera da resposta do servidor Radius antes de esgotar o prazo. Valor predefinido: 10 segundos.
Radius NAS IP address Endereço IP de origem que o CyberElements declara ao servidor Radius (atributo NAS-IP-Address). Deve ser definido se o servidor Radius filtrar os pedidos por endereço IP de origem.

Outros parâmetros

Campo Descrição
Allow RDS server management Se estiver selecionado, as contas deste domínio podem ser associadas a servidores RDS no módulo de gestão de servidores RDS.
Use specific certificate authorities to validate LDAPS certificates Se estiver selecionado, o CyberElements utiliza um certificado de CA personalizado para validar o certificado apresentado pelo servidor LDAP durante as ligações SSL. Se não estiver selecionado, são utilizadas as CA do sistema (/etc/ssl/certs/ca-certificates.crt).
Certificate authorities (base64 encoding) Ficheiro que contém a ou as CA de raiz em formato PEM (texto que começa por -----BEGIN CERTIFICATE-----). Visível e obrigatório apenas se a opção anterior estiver ativada.

Servidores LDAP

A grelha de servidores enumera os servidores associados ao domínio (colunas: Server, Port, Protocol). Definir vários servidores permite a alta disponibilidade: o CyberElements passa automaticamente para um servidor disponível em caso de falha.

Para adicionar um servidor, clique em +. Introduza:

Campo Descrição
Server Endereço IP ou nome DNS do servidor LDAP.
Port Porta de acesso. Valor predefinido: 389 (LDAP) ou 636 (LDAPS).
Protocol LDAP ou LDAP sobre SSL. Recomenda-se vivamente utilizar SSL mesmo numa rede interna.

Para modificar um servidor existente, selecione-o e clique no ícone Properties.
Para eliminar um servidor, selecione-o e clique em ×.


Configurar um domínio «Anonymous directory»

Um domínio anónimo pode ser utilizado nos casos raros em que o acesso a uma aplicação não exige autenticação porque o utilizador já foi autenticado por meios específicos.

Campo Descrição
Maximum number of connections Limita o número de ligações simultâneas permitidas neste domínio.
Use the certificate CN as the user identifier Se estiver selecionado, o identificador do utilizador é extraído automaticamente do campo CN do certificado de cliente apresentado na ligação. Esse identificador é depois utilizado para o SSO.
Identifier format, from the DN Expressão para construir o identificador a partir dos componentes do DN do certificado (por exemplo %CN%@%OU%). Visível apenas se a opção anterior estiver ativada.

Configurar um domínio «SAML»

Quando é utilizado um domínio SAML, o CyberElements atua como fornecedor de serviços (SP) e delega a autenticação num fornecedor de identidade externo (IdP).

Separador: General information

Campo Descrição
Identity provider Tipo de fornecedor de identidade: Other (qualquer IdP SAML comum) ou Azure (Microsoft Azure AD / Entra ID, que ativa além disso a sincronização assíncrona de grupos).
Identity provider EntityId Identificador único do IdP na federação SAML. O seu valor é fornecido pelo IdP (por exemplo https://sts.windows.net/{tenant-id}/ no Azure, https://[serverName]/idp/shibboleth no Shibboleth).
Group names variable Nome do atributo SAML que transporta a pertença a grupos do utilizador na asserção (por exemplo http://schemas.microsoft.com/ws/2008/06/identity/claims/groups no Azure).
Login variable Nome do atributo SAML utilizado como identificador de início de sessão no CyberElements (por exemplo http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name).
The domain is part of cascading authentication Ver a secção Autenticação em cascata.
Manual configuration Se estiver selecionado, os parâmetros do fornecedor de identidade devem ser introduzidos manualmente (EntityId dos pontos de ligação SAML). Se não estiver selecionado, esses parâmetros são extraídos automaticamente do ficheiro de metadados. Disponível apenas em modo de modificação.

Separador: Access service

Este separador serve para configurar os metadados trocados com o fornecedor de identidade e para aceder aos metadados do fornecedor de serviços (SP) gerados pelo cyberelements.

Campo Descrição
IDP metadata URL URL público a partir do qual o CyberElements transfere automaticamente o ficheiro XML de metadados do fornecedor de identidade. Se for definido, os pontos de ligação SAML são extraídos automaticamente e atualizados a cada renovação de certificado.
IDP metadata file Indica o estado do ficheiro XML de metadados atualmente carregado (data, validade).
Set a new metadata file Se estiver selecionado, aparece um campo de carregamento de ficheiros para carregar manualmente um ficheiro XML de metadados fornecido pelo IdP.
Metadata file (xml) Ficheiro XML de metadados do fornecedor de identidade a carregar. Utilize o botão Check file para validar o conteúdo antes de guardar. Visível apenas se a caixa anterior estiver selecionada.
Service provider Link para o ficheiro XML de metadados do SP gerado pelo CyberElements para este domínio. Esse ficheiro deve ser fornecido ao fornecedor de identidade para finalizar a configuração do lado do IdP.

Autenticação em cascata

Consulte a página das general options para ativar a autenticação em cascata.

Quando um utilizador acede ao portal, o sistema procura, entre os domínios em cascata, aqueles em que a autenticação é possível sem login/palavra-passe (SAML, Apache, certificado). É utilizado o primeiro domínio que reconhece o utilizador. Se nenhum domínio conseguir autenticá-lo sem palavra-passe, são apresentados os campos de login e palavra-passe.

Uma vez ativada, aparecem dois botões na lista de domínios:

  • Selecione «The domain is part of cascading authentication» em cada domínio desejado.
  • A ordem pode ser alterada com as setas para cima/para baixo. A ordem 0 é processada primeiro.

Note

Os domínios anónimos e Radius, bem como os que delegam a autenticação num servidor externo (CAS), não podem ser utilizados na autenticação em cascata.