Blog | Vemco Group

Microsoft Entra ID SSO FAQ — FAQ de Suporte: SSO com Microsoft Entra ID | Vemco Group

Written by Admin | 2 de set. de 2026 23:23:34

É segunda-feira de manhã, fim de trimestre, e três gestores de loja abrem tickets ao mesmo tempo: ninguém consegue entrar no dashboard de contagem de pessoas. A causa quase nunca é a plataforma de analytics — é o certificado SAML que expirou no fim de semana, ou uma política de acesso condicional que alguém alterou na sexta-feira. Se a sua organização usa Microsoft Entra ID (o antigo Azure AD) para autenticar o acesso a ferramentas de retail analytics, este FAQ responde às perguntas que recebemos com mais frequência de equipas de suporte, compradores e administradores de IT.

Porque é que o SSO com Entra ID importa numa plataforma de analytics de loja?

Porque o acesso ao dashboard raramente é dado a duas ou três pessoas. Numa cadeia com 80 lojas, falamos de gestores regionais, diretores de loja, equipas de marketing e, muitas vezes, parceiros externos. Gerir 200 credenciais locais é um risco de segurança e um custo de suporte permanente. Com single sign-on, o Entra ID passa a ser a única fonte de verdade: quem entra na empresa ganha acesso automaticamente, quem sai perde-o no mesmo dia. Para o comprador, isto significa que a plataforma de analytics se integra na governação de identidade que a empresa já paga e já audita — não cria um silo paralelo de passwords.

SAML 2.0 ou OpenID Connect — qual devo escolher?

Ambos os protocolos são suportados pelo Entra ID e ambos entregam o mesmo resultado para o utilizador final: um clique, sem password adicional. Na prática, a escolha depende do que a equipa de IT já domina. SAML continua a ser o padrão em ambientes enterprise com muitas aplicações legadas; OIDC é mais simples de configurar e depurar, porque os tokens são legíveis e as ferramentas de diagnóstico são melhores. A nossa recomendação para novos projetos é OIDC, salvo se a política interna de identidade exigir SAML. Confirme sempre com o fornecedor da plataforma qual o protocolo suportado no seu contrato antes de planear o rollout.

Que passos de configuração devo esperar?

  • Registo da aplicação no portal Entra ID — como Enterprise Application (SAML) ou App Registration (OIDC). Confundir os dois é o erro número um de quem configura pela primeira vez.
  • Troca de metadados: Entity ID, Reply URL (ACS) e certificado do lado do fornecedor; Tenant ID e endpoints do lado do Entra ID.
  • Mapeamento de claims: normalmente e-mail como identificador, mais nome e, se aplicável, grupos para atribuição de perfis.
  • Atribuição de utilizadores ou grupos à aplicação — sem isto, o login falha mesmo com tudo o resto correto.
  • Teste com um utilizador piloto antes de comunicar a mudança a toda a organização.

Numa configuração sem surpresas, o processo completo leva menos de uma hora. As surpresas, quando aparecem, vêm quase sempre de políticas de acesso condicional já existentes no tenant.

Quais são os erros mais comuns e como os interpreto?

  • AADSTS50105 — o utilizador autenticou-se mas não está atribuído à aplicação. Solução: adicionar o utilizador ou o grupo na Enterprise Application.
  • AADSTS50011 — a Reply URL enviada não corresponde à registada. Verifique maiúsculas, https e a barra final; um único caráter diferente bloqueia tudo.
  • AADSTS700016 — o Application ID não existe no tenant. Típico quando o utilizador pertence a outro tenant (parceiros externos, empresas do grupo).
  • Login em loop — normalmente cookies de terceiros bloqueados no browser ou relógio do servidor dessincronizado; tokens SAML toleram pouca diferença horária.

Uma observação de quem já fez dezenas destas implementações: o incidente mais frequente em produção não acontece no go-live, acontece três anos depois. O certificado SAML criado pelo Entra ID tem validade limitada e expira em silêncio. Ninguém recebe alerta se ninguém o configurou. Ponha a data de expiração no calendário da equipa de suporte no dia da configuração — este hábito de dois minutos evita a manhã de segunda-feira descrita no início deste artigo.

Como funciona o offboarding e o provisionamento de utilizadores?

Este é o argumento que mais pesa junto de equipas de compliance. Quando um colaborador sai e a conta é desativada no Entra ID, o acesso à plataforma de analytics cai automaticamente — sem depender de alguém se lembrar de remover a conta numa ferramenta externa. Para o onboarding, há dois modelos: criação automática do utilizador no primeiro login (just-in-time provisioning) ou atribuição prévia por grupos do Entra ID mapeados para perfis na plataforma. Cadeias com rotação alta de pessoal em loja preferem quase sempre o modelo por grupos: o gestor de loja entra no grupo certo no dia da contratação e tudo o resto acontece sozinho.

O SSO afeta os dados de contagem ou a privacidade?

Não — e vale a pena separar os dois planos. O SSO governa quem acede aos dashboards; os dados de contagem, por natureza, são agregados e conformes com o RGPD: não há identificação pessoal dos visitantes e o pessoal da loja pode ser excluído das contagens. A Vemco disponibiliza a plataforma em cloud gerida ou em cloud privada, integrando-se nos sistemas de IT existentes — o que significa que a autenticação por Entra ID encaixa na arquitetura que a sua equipa de segurança já conhece, em vez de exigir exceções. Detalhes específicos de residência e retenção de dados devem ser confirmados no âmbito do seu contrato, porque variam por configuração.

E se o Entra ID estiver indisponível?

Pergunta legítima e pouco feita antes da compra. Se o fornecedor de identidade falhar, o login falha — mas a recolha de dados de contagem nas lojas continua, porque os sensores não dependem da autenticação dos utilizadores. Ninguém perde dados históricos; perde-se apenas o acesso ao dashboard durante a indisponibilidade. Discuta com o fornecedor se existe uma conta de emergência (break-glass) fora do SSO para administradores, e quem a guarda.

O que devo perguntar antes de assinar?

  • O SSO está incluído no plano contratado ou é um módulo adicional?
  • Que protocolos são suportados e há documentação de configuração específica para Entra ID?
  • O mapeamento de grupos para perfis de acesso é suportado?
  • Quem monitoriza a expiração de certificados — o cliente ou o fornecedor?
  • Existe procedimento de acesso de emergência documentado?

Estas cinco perguntas, feitas na fase de avaliação, evitam a maioria dos tickets de suporte relacionados com autenticação nos primeiros dois anos de operação.

Precisa de configurar o SSO com Microsoft Entra ID para a sua plataforma de contagem de pessoas, ou tem um erro AADSTS que não consegue resolver? A nossa equipa de suporte acompanha a configuração passo a passo, do registo da aplicação ao teste com o primeiro utilizador. Fale connosco aqui e traga o ID do erro — resolve-se mais depressa do que imagina.