SSO e autenticação

SSO: como as aplicações integram a autenticação ao Microsoft EntraID

Do login à autorização: entenda a integração das aplicações e por que os acessos precisam de acompanhamento.

O que é SSO?

Single Sign-On, ou autenticação única, permite aproveitar uma sessão de autenticação para acessar aplicações integradas, sem repetir o login em cada uma. Políticas de segurança e condições da sessão podem exigir uma nova autenticação.

Referências: Microsoft Learn: modelo de SSO

Como funciona a integração?

SAML e OpenID Connect são protocolos utilizados nessa integração. No fluxo federado, a aplicação recebe uma resposta de identidade, em vez de receber a senha corporativa do usuário.

  • A pessoa abre uma aplicação integrada e é direcionada ao Microsoft EntraID para autenticação.
  • O Microsoft EntraID verifica a identidade e aplica as políticas configuradas para aquele acesso.
  • A aplicação recebe e valida a resposta de autenticação antes de estabelecer a sessão do usuário.

Referências: Microsoft Learn: modelo de SSO · Microsoft Learn: autenticação OpenID Connect

Autenticar é diferente de autorizar

Autenticação responde quem está acessando. Autorização determina o que pode ser feito. Entrar por SSO não concede automaticamente acesso a e-mails, documentos ou a todos os dados da organização.

OpenID Connect trata da autenticação e é construído sobre OAuth 2.0, usado para autorização. O acesso a APIs depende de tokens e das permissões efetivamente concedidas.

Referências: Microsoft Learn: autenticação OpenID Connect

Onde entram os registros e aplicativos empresariais?

O registro define a aplicação no tenant de origem. Sua representação local, a entidade de serviço, aparece em Aplicativos empresariais. Uma solução externa pode ter seu registro no fornecedor e uma representação no ambiente do cliente.

Essas configurações conectam a experiência de login à gestão das aplicações. O próximo passo é entender os acessos concedidos e quem responde por sua revisão.

Referências: Microsoft Learn: aplicativos e entidades de serviço

E quando não há uma pessoa conectada?

APIs, automações e agentes de IA também podem atuar usando identidades e permissões próprias, dependendo da implementação. Esse acesso não deve ser confundido com o SSO de um usuário.

Nossa recomendação é revisar a finalidade, os responsáveis, as credenciais e os acessos de cada integração. A centralização da autenticação não elimina o risco de permissões excessivas ou de autorizações que permanecem ativas sem necessidade.

Da integração à gestão com AppsVision

O AppsVision reúne informações de aplicações no Microsoft EntraID para apoiar a revisão de permissões, credenciais, responsáveis e sinais de atividade. Ele complementa a gestão dos acessos; não substitui o provedor de autenticação.

A gestão dos AppIDs com o apoio do AppsVision contribui para reduzir a superfície de ataque, proteger a privacidade dos dados e tornar o ambiente de negócios mais seguro.

Fontes e leituras

  1. Microsoft Learn: modelo de SSO
  2. Microsoft Learn: autenticação OpenID Connect
  3. Microsoft Learn: aplicativos e entidades de serviço

Transforme informações em prioridades.

Conheça o AppsVision e sua proposta de governança das identidades utilizadas por aplicações no Microsoft EntraID.

Conhecer o AppsVision →