A maioria dos incidentes de acesso indevido em plataformas SaaS de varejo não começa com uma invasão sofisticada — começa com uma conta local esquecida, criada fora do diretório corporativo, que ninguém desativou quando o funcionário saiu. É exatamente esse o problema que o Azure AD SSO (hoje parte do Microsoft Entra ID) resolve, e é por isso que ele deixou de ser um item "desejável" nas RFPs de tecnologia de varejo para se tornar critério eliminatório. Este artigo responde às perguntas que times de TI, compliance e compras realmente fazem quando avaliam a integração de SSO com fornecedores — incluindo plataformas de análise de fluxo de pessoas.
A Microsoft renomeou o Azure Active Directory para Microsoft Entra ID em 2023, mas a funcionalidade de autenticação única permanece a mesma: um único conjunto de credenciais corporativas dá acesso a todas as aplicações federadas. Na prática, contratos, documentação de fornecedores e até painéis administrativos ainda usam os dois nomes. Para efeitos de procurement, trate "Azure AD SSO", "Entra ID SSO" e "SSO via Microsoft" como sinônimos — mas exija que o fornecedor especifique o protocolo, porque é aí que as diferenças reais aparecem.
Ambos funcionam bem com o Entra ID, e a escolha raramente deve travar uma negociação. SAML 2.0 é o padrão consolidado em aplicações corporativas e o que a maioria dos fornecedores de analytics de varejo oferece primeiro. OpenID Connect (OIDC) é mais moderno, mais simples de depurar e preferível para aplicações novas. O que importa para o seu time de segurança:
Suporte a SP-initiated e IdP-initiated login — usuários chegam à aplicação pelos dois caminhos, e fornecedores que só suportam um deles geram chamados de suporte constantes.
Assinatura de asserções e criptografia — verifique se o fornecedor valida assinaturas corretamente e aceita rotação de certificados sem janela de indisponibilidade.
Mapeamento de atributos — grupos do Entra ID devem se traduzir em papéis dentro da aplicação, senão você terá SSO na porta e gestão manual de permissões lá dentro.
Aqui está a observação que quem já implementou isso em produção conhece bem: o SSO controla a autenticação, mas não necessariamente o ciclo de vida da conta. Se a aplicação do fornecedor mantém sessões longas ou tokens de atualização generosos, um usuário desativado no Entra ID pode continuar acessando por horas — às vezes dias. A solução completa exige duas coisas que raramente aparecem na primeira demo comercial: suporte a provisionamento SCIM (que cria e desativa contas automaticamente a partir do diretório) e tempos de vida de sessão configuráveis do lado da aplicação. Na sua RFP, pergunte especificamente: "quando desativo um usuário no Entra ID, em quanto tempo o acesso à sua plataforma é efetivamente revogado?". A resposta a essa pergunta separa fornecedores maduros de fornecedores que apenas marcaram a caixa do SSO.
Quando uma aplicação de terceiros é federada via Azure AD SSO, ela herda automaticamente as políticas de acesso condicional da organização: exigência de MFA, bloqueio por localização geográfica, verificação de conformidade do dispositivo. Para o time de compliance, isso significa que o dashboard de analytics de loja passa a obedecer às mesmas regras do e-mail corporativo — sem depender de o fornecedor implementar MFA por conta própria. Também centraliza a trilha de auditoria: os logs de sign-in do Entra ID registram cada acesso à aplicação federada, o que simplifica evidências para auditorias de LGPD e GDPR.
Muito mais do que parece. Dados de fluxo de visitantes são operacionalmente sensíveis: revelam desempenho por loja, taxas de conversão e padrões de tráfego que nenhum varejista quer expostos por uma senha fraca. A Vemco Group, que atua desde 2005 e atende mais de 2.000 clientes em mais de 95 países, estruturou sua plataforma justamente em torno de privacidade e segurança de dados: a contagem é agregada e compatível com GDPR, sem identificação pessoal de visitantes, com exclusão de funcionários das contagens. A plataforma opera em nuvem hospedada ou privada e se integra aos sistemas de TI existentes — o que inclui, para times de TI corporativos, a integração com o diretório de identidades da organização. Ao avaliar qualquer fornecedor do segmento, valide diretamente os detalhes de suporte a SSO/SAML, residência e retenção de dados para o seu contrato específico, em vez de aceitar afirmações genéricas de material de marketing.
Vale o mesmo cuidado com números de precisão. Um fornecedor sério distingue entre garantia contratual e desempenho típico: a Vemco, por exemplo, trabalha com mínimo contratual de 96% de precisão na contagem, com desempenho típico entre 98% e 99% quando as condições de iluminação, layout da loja e comportamento dos visitantes permitem. Fornecedores que prometem um número fixo e absoluto merecem ceticismo — tanto em precisão de contagem quanto em segurança.
Preciso de licença premium do Entra ID? SSO básico via SAML/OIDC funciona no plano gratuito para aplicações da galeria; acesso condicional e provisionamento automatizado exigem Entra ID P1 ou superior. Inclua esse custo no TCO.
E o "SSO tax"? Muitos SaaS cobram o SSO apenas em planos enterprise. Negocie isso antes da assinatura — depois da implantação, seu poder de barganha despenca.
Posso ter usuários externos? Sim, via Entra External ID (B2B), útil quando franqueados ou agências precisam acessar dashboards sem entrar no seu tenant principal.
O que acontece se o Entra ID ficar fora do ar? Defina com o fornecedor uma política de acesso de emergência (break-glass) documentada e auditável — nunca contas locais informais criadas "só por precaução".
Antes de assinar com qualquer fornecedor de analytics de varejo, exija por escrito: protocolo suportado (SAML 2.0 e/ou OIDC), suporte a SCIM ou processo documentado de desativação de contas, tempo máximo de revogação de sessão, compatibilidade com acesso condicional, logs de acesso exportáveis para seu SIEM, e detalhes verificáveis de residência e retenção de dados. Cada item desses custa minutos na negociação e economiza semanas em auditoria.
Se a sua equipe está avaliando uma plataforma de contagem de pessoas que precise se encaixar nos requisitos de identidade, segurança e conformidade da sua organização — incluindo integração com a sua infraestrutura Microsoft — fale com os especialistas da Vemco Group em vemcogroup.com/contact-us e traga suas perguntas de SSO, residência de dados e GDPR diretamente para a conversa técnica.