O que é SSO?
Single Sign-On, ou autenticação única, permite aproveitar uma sessão de autenticação para acessar aplicações integradas, sem repetir o login em cada uma. Políticas de segurança e condições da sessão podem exigir uma nova autenticação.
Referências: Microsoft Learn: modelo de SSO
Como funciona a integração?
SAML e OpenID Connect são protocolos utilizados nessa integração. No fluxo federado, a aplicação recebe uma resposta de identidade, em vez de receber a senha corporativa do usuário.
- A pessoa abre uma aplicação integrada e é direcionada ao Microsoft EntraID para autenticação.
- O Microsoft EntraID verifica a identidade e aplica as políticas configuradas para aquele acesso.
- A aplicação recebe e valida a resposta de autenticação antes de estabelecer a sessão do usuário.
Referências: Microsoft Learn: modelo de SSO · Microsoft Learn: autenticação OpenID Connect
Autenticar é diferente de autorizar
Autenticação responde quem está acessando. Autorização determina o que pode ser feito. Entrar por SSO não concede automaticamente acesso a e-mails, documentos ou a todos os dados da organização.
OpenID Connect trata da autenticação e é construído sobre OAuth 2.0, usado para autorização. O acesso a APIs depende de tokens e das permissões efetivamente concedidas.
Referências: Microsoft Learn: autenticação OpenID Connect
Onde entram os registros e aplicativos empresariais?
O registro define a aplicação no tenant de origem. Sua representação local, a entidade de serviço, aparece em Aplicativos empresariais. Uma solução externa pode ter seu registro no fornecedor e uma representação no ambiente do cliente.
Essas configurações conectam a experiência de login à gestão das aplicações. O próximo passo é entender os acessos concedidos e quem responde por sua revisão.
Referências: Microsoft Learn: aplicativos e entidades de serviço
E quando não há uma pessoa conectada?
APIs, automações e agentes de IA também podem atuar usando identidades e permissões próprias, dependendo da implementação. Esse acesso não deve ser confundido com o SSO de um usuário.
Nossa recomendação é revisar a finalidade, os responsáveis, as credenciais e os acessos de cada integração. A centralização da autenticação não elimina o risco de permissões excessivas ou de autorizações que permanecem ativas sem necessidade.
Da integração à gestão com AppsVision
O AppsVision reúne informações de aplicações no Microsoft EntraID para apoiar a revisão de permissões, credenciais, responsáveis e sinais de atividade. Ele complementa a gestão dos acessos; não substitui o provedor de autenticação.
A gestão dos AppIDs com o apoio do AppsVision contribui para reduzir a superfície de ataque, proteger a privacidade dos dados e tornar o ambiente de negócios mais seguro.
Fontes e leituras
Transforme informações em prioridades.
Conheça o AppsVision e sua proposta de governança das identidades utilizadas por aplicações no Microsoft EntraID.
Conhecer o AppsVision →