Sexta-feira, 16h40. O gerente regional de varejo abre o link da plataforma de contagem de pessoas, clica em "Entrar com Microsoft" e recebe uma tela cinza com um código AADSTS que não explica nada. A TI já configurou o Microsoft SSO para o Office 365 há meses e tudo funciona lá; o problema está em um detalhe da aplicação federada que ninguém revisou. Este artigo percorre exatamente essa configuração: criar a aplicação no Entra ID, trocar metadados com a Vemco, testar sem bloquear usuários e identificar o que cada erro significa.
Se você ainda está avaliando fornecedores e requisitos contratuais de federação, comece pelo checklist de licitação para SSO do Office 365. Aqui o pressuposto é outro: o contrato já existe, o tenant Entra ID está em produção e você precisa colocar o login funcionando nesta semana.
O que ter em mãos antes de abrir o portal
- Permissão correta no Entra ID: Administrador de Aplicativos de Nuvem ou Administrador de Aplicativos. Administrador Global funciona, mas não deveria ser usado para tarefas rotineiras.
- Dados do provedor de serviço: Identificador (Entity ID), URL de resposta (Assertion Consumer Service) e, se houver, URL de logout. Peça esses valores por escrito à equipe de implementação da Vemco em vez de adivinhar a partir da URL de login.
- Especificação de claims: qual atributo deve ir no NameID, em que formato (e-mail ou persistente) e quais claims adicionais a plataforma lê, por exemplo nome de exibição ou grupos.
- Um usuário de teste sem privilégios e um grupo de segurança que vai receber o acesso.
- Uma conta local ativa na plataforma para você conseguir entrar mesmo se a federação falhar na primeira tentativa.
Configuração do Microsoft SSO no Entra ID em sete passos
Passo 1 — Criar a aplicação empresarial. No portal do Entra ID, vá em Aplicativos empresariais, Novo aplicativo, Criar seu próprio aplicativo, e escolha a opção de integrar um aplicativo que não está na galeria. Dê um nome reconhecível para auditoria, algo como "Vemco Analytics - Produção", porque você provavelmente criará uma segunda aplicação para homologação.
Passo 2 — Selecionar SAML como método de logon único. Em Logon único, escolha SAML. A tela exibe cinco blocos numerados; os passos seguintes seguem essa ordem.
Passo 3 — Configuração básica de SAML. Preencha o Identificador e a URL de resposta exatamente como fornecidos, incluindo barra final e protocolo https. Uma letra maiúscula diferente ou um "/" a mais já quebram o fluxo. Se a plataforma iniciar o login a partir da própria página (SP-initiated), preencha também a URL de logon.
Passo 4 — Atributos e claims. Este é o bloco que mais gera chamados. Por padrão, o Entra ID envia o UPN como identificador. Se o fornecedor espera o e-mail, altere a origem do NameID para user.mail e ajuste o formato de identificador conforme a especificação recebida. Vale notar um ponto específico da Vemco: a plataforma trabalha com contagens anônimas e exclusão de funcionários, sem identificar visitantes; os únicos dados pessoais que transitam no SSO são os do usuário corporativo que está fazendo login. Isso simplifica a conversa com o DPO, mas não dispensa enviar apenas os claims necessários.
Passo 5 — Certificado de assinatura. O Entra ID gera um certificado automaticamente. Baixe o XML de metadados de federação, que contém o certificado, a URL de login e o Entity ID do seu tenant. Anote a data de expiração em um ticket recorrente: certificado vencido é a causa mais frequente de "o SSO parou de funcionar e ninguém mexeu em nada".
Passo 6 — Enviar os metadados ao fornecedor. Encaminhe o XML (ou as três informações separadas) à equipe da Vemco por um canal seguro. Como os detalhes de ativação do lado da plataforma dependem do modelo de hospedagem contratado, gerenciado ou nuvem privada, confirme com a equipe de implementação quem faz a ativação e em quanto tempo.
Passo 7 — Atribuir usuários e grupos. Em Usuários e grupos, adicione primeiro apenas o usuário de teste. Só depois do teste bem-sucedido atribua o grupo de segurança definitivo. Mantenha a opção "Atribuição necessária" ativada nas propriedades da aplicação, para que ninguém fora do grupo consiga autenticar.
Como testar sem bloquear ninguém
- Use o botão Testar do Entra ID na própria página de SAML. Ele dispara o fluxo iniciado pelo IdP e mostra o erro bruto quando falha, o que é mais informativo do que a tela genérica vista pelo usuário.
- Repita em janela anônima com o usuário de teste, não com sua conta de administrador. Administradores frequentemente têm permissões que mascaram problemas de atribuição.
- Teste os dois sentidos. Abra a plataforma e clique em "Entrar com Microsoft" (SP-initiated); depois abra a aplicação pelo portal Meus Aplicativos (IdP-initiated). Muitas plataformas suportam apenas um dos dois, e descobrir isso em produção é desagradável.
- Capture a asserção com uma extensão de navegador que registre mensagens SAML. Verifique se o NameID contém o valor esperado e se o Audience coincide com o Identificador configurado.
- Confira os logs de entrada em Entra ID, Logs de entrada, filtrando pela aplicação. Cada tentativa aparece com o código de erro e o motivo, mesmo quando o usuário vê apenas uma tela em branco.
Erros comuns do login único Microsoft e o que fazer
- AADSTS50011 — URL de resposta não corresponde. A URL que a plataforma envia na requisição é diferente da cadastrada. Compare caractere por caractere, incluindo barra final e ambiente (homologação versus produção).
- AADSTS50105 — usuário não atribuído. A conta não está no grupo vinculado à aplicação ou a sincronização de membros ainda não propagou. Verifique a atribuição e aguarde alguns minutos antes de repetir.
- AADSTS700016 — aplicação não encontrada no diretório. O Entity ID enviado pela plataforma não corresponde ao Identificador configurado, ou o usuário está tentando autenticar em um tenant diferente do esperado.
- AADSTS90072 — conta de outro tenant. O usuário é convidado ou pertence a outra organização. Decida se convidados devem ser suportados; em caso positivo, eles também precisam ser adicionados ao grupo da aplicação.
- Login bem-sucedido no Entra ID, mas rejeitado pela plataforma. Quase sempre é mapeamento de claims: o NameID chegou como UPN quando o esperado era e-mail, ou o formato de identificador diverge. A asserção capturada no teste resolve a dúvida em minutos.
- Funciona para alguns usuários e não para outros. Verifique diferenças de atributos, por exemplo contas sem o campo mail preenchido, ou políticas de acesso condicional que exigem dispositivo gerenciado para um subconjunto de pessoas, caso típico em equipes de loja.
Depois do go-live: três tarefas que não podem ficar sem dono
Primeiro, a rotação do certificado SAML. Crie o novo certificado no Entra ID com antecedência, envie-o ao fornecedor e só então ative-o; o Entra ID permite manter dois certificados durante a transição. Segundo, a revisão trimestral do grupo de acesso, para que saídas e mudanças de função se reflitam em quem consegue ver os dados de tráfego das lojas. Terceiro, a desativação das contas locais que sobraram na plataforma após a migração para o Microsoft SSO, mantendo apenas a conta de emergência documentada.
Perguntas frequentes
Preciso de uma licença Entra ID P1 ou P2 para configurar o SSO SAML? A criação de aplicações empresariais e o logon único via SAML estão disponíveis nos planos gratuitos do Entra ID. Recursos como acesso condicional e revisões de acesso automatizadas exigem licenças pagas, mas não são pré-requisito para o login funcionar.
Como lidar com gerentes de loja que compartilham um terminal? O login único Microsoft pressupõe identidade individual; cada gerente deve entrar com a própria conta, mesmo no mesmo computador. Se a operação realmente exigir conta compartilhada, documente a exceção e trate-a fora do SSO, com revisão periódica.
O SSO funciona tanto em hospedagem gerenciada quanto em nuvem privada? O lado do Entra ID é idêntico nos dois casos. O que muda é quem ativa a configuração na plataforma e as URLs específicas do ambiente, por isso confirme esses valores com a equipe de implementação da Vemco antes de preencher o portal.
Se você está prestes a federar a plataforma de contagem de pessoas e analytics da Vemco com o seu tenant Entra ID, fale com a equipe da Vemco Group e peça a especificação de claims e as URLs do seu ambiente antes de começar: com esses dados em mãos, a configuração descrita acima cabe em uma tarde.