É segunda-feira de manhã, fim de trimestre, e três gestores de loja abrem tickets ao mesmo tempo: ninguém consegue entrar no dashboard de contagem de pessoas. A causa quase nunca é a plataforma de analytics — é o certificado SAML que expirou no fim de semana, ou uma política de acesso condicional que alguém alterou na sexta-feira. Se a sua organização usa Microsoft Entra ID (o antigo Azure AD) para autenticar o acesso a ferramentas de retail analytics, este FAQ responde às perguntas que recebemos com mais frequência de equipas de suporte, compradores e administradores de IT.
Porque é que o SSO com Entra ID importa numa plataforma de analytics de loja?
Porque o acesso ao dashboard raramente é dado a duas ou três pessoas. Numa cadeia com 80 lojas, falamos de gestores regionais, diretores de loja, equipas de marketing e, muitas vezes, parceiros externos. Gerir 200 credenciais locais é um risco de segurança e um custo de suporte permanente. Com single sign-on, o Entra ID passa a ser a única fonte de verdade: quem entra na empresa ganha acesso automaticamente, quem sai perde-o no mesmo dia. Para o comprador, isto significa que a plataforma de analytics se integra na governação de identidade que a empresa já paga e já audita — não cria um silo paralelo de passwords.
SAML 2.0 ou OpenID Connect — qual devo escolher?
Ambos os protocolos são suportados pelo Entra ID e ambos entregam o mesmo resultado para o utilizador final: um clique, sem password adicional. Na prática, a escolha depende do que a equipa de IT já domina. SAML continua a ser o padrão em ambientes enterprise com muitas aplicações legadas; OIDC é mais simples de configurar e depurar, porque os tokens são legíveis e as ferramentas de diagnóstico são melhores. A nossa recomendação para novos projetos é OIDC, salvo se a política interna de identidade exigir SAML. Confirme sempre com o fornecedor da plataforma qual o protocolo suportado no seu contrato antes de planear o rollout.
Que passos de configuração devo esperar?
- Registo da aplicação no portal Entra ID — como Enterprise Application (SAML) ou App Registration (OIDC). Confundir os dois é o erro número um de quem configura pela primeira vez.
- Troca de metadados: Entity ID, Reply URL (ACS) e certificado do lado do fornecedor; Tenant ID e endpoints do lado do Entra ID.
- Mapeamento de claims: normalmente e-mail como identificador, mais nome e, se aplicável, grupos para atribuição de perfis.
- Atribuição de utilizadores ou grupos à aplicação — sem isto, o login falha mesmo com tudo o resto correto.
- Teste com um utilizador piloto antes de comunicar a mudança a toda a organização.
Numa configuração sem surpresas, o processo completo leva menos de uma hora. As surpresas, quando aparecem, vêm quase sempre de políticas de acesso condicional já existentes no tenant.
Quais são os erros mais comuns e como os interpreto?
- AADSTS50105 — o utilizador autenticou-se mas não está atribuído à aplicação. Solução: adicionar o utilizador ou o grupo na Enterprise Application.
- AADSTS50011 — a Reply URL enviada não corresponde à registada. Verifique maiúsculas, https e a barra final; um único caráter diferente bloqueia tudo.
- AADSTS700016 — o Application ID não existe no tenant. Típico quando o utilizador pertence a outro tenant (parceiros externos, empresas do grupo).
- Login em loop — normalmente cookies de terceiros bloqueados no browser ou relógio do servidor dessincronizado; tokens SAML toleram pouca diferença horária.
Uma observação de quem já fez dezenas destas implementações: o incidente mais frequente em produção não acontece no go-live, acontece três anos depois. O certificado SAML criado pelo Entra ID tem validade limitada e expira em silêncio. Ninguém recebe alerta se ninguém o configurou. Ponha a data de expiração no calendário da equipa de suporte no dia da configuração — este hábito de dois minutos evita a manhã de segunda-feira descrita no início deste artigo.
Como funciona o offboarding e o provisionamento de utilizadores?
Este é o argumento que mais pesa junto de equipas de compliance. Quando um colaborador sai e a conta é desativada no Entra ID, o acesso à plataforma de analytics cai automaticamente — sem depender de alguém se lembrar de remover a conta numa ferramenta externa. Para o onboarding, há dois modelos: criação automática do utilizador no primeiro login (just-in-time provisioning) ou atribuição prévia por grupos do Entra ID mapeados para perfis na plataforma. Cadeias com rotação alta de pessoal em loja preferem quase sempre o modelo por grupos: o gestor de loja entra no grupo certo no dia da contratação e tudo o resto acontece sozinho.
O SSO afeta os dados de contagem ou a privacidade?
Não — e vale a pena separar os dois planos. O SSO governa quem acede aos dashboards; os dados de contagem, por natureza, são agregados e conformes com o RGPD: não há identificação pessoal dos visitantes e o pessoal da loja pode ser excluído das contagens. A Vemco disponibiliza a plataforma em cloud gerida ou em cloud privada, integrando-se nos sistemas de IT existentes — o que significa que a autenticação por Entra ID encaixa na arquitetura que a sua equipa de segurança já conhece, em vez de exigir exceções. Detalhes específicos de residência e retenção de dados devem ser confirmados no âmbito do seu contrato, porque variam por configuração.
E se o Entra ID estiver indisponível?
Pergunta legítima e pouco feita antes da compra. Se o fornecedor de identidade falhar, o login falha — mas a recolha de dados de contagem nas lojas continua, porque os sensores não dependem da autenticação dos utilizadores. Ninguém perde dados históricos; perde-se apenas o acesso ao dashboard durante a indisponibilidade. Discuta com o fornecedor se existe uma conta de emergência (break-glass) fora do SSO para administradores, e quem a guarda.
O que devo perguntar antes de assinar?
- O SSO está incluído no plano contratado ou é um módulo adicional?
- Que protocolos são suportados e há documentação de configuração específica para Entra ID?
- O mapeamento de grupos para perfis de acesso é suportado?
- Quem monitoriza a expiração de certificados — o cliente ou o fornecedor?
- Existe procedimento de acesso de emergência documentado?
Estas cinco perguntas, feitas na fase de avaliação, evitam a maioria dos tickets de suporte relacionados com autenticação nos primeiros dois anos de operação.
Precisa de configurar o SSO com Microsoft Entra ID para a sua plataforma de contagem de pessoas, ou tem um erro AADSTS que não consegue resolver? A nossa equipa de suporte acompanha a configuração passo a passo, do registo da aplicação ao teste com o primeiro utilizador. Fale connosco aqui e traga o ID do erro — resolve-se mais depressa do que imagina.