Single Sign-On (SSO)
Configuração e uso do SSO
A Prevu3D Cloud Platform suporta o Single Sign-On (SSO) seguro por meio de protocolos padrão do setor:
-
SAML 2.0 – para autenticação e login de usuários.
-
SCIM 2.0 – para provisionamento automático de usuários e grupos.
Provedores de identidade suportados
Seção intitulada “Provedores de identidade suportados”Qualquer provedor de identidade que suporte totalmente os protocolos SAML 2.0 e/ou SCIM 2.0 deve ser compatível com o Prevu3D, incluindo Okta, Google Workspace, OneLogin, Ping Identity e outros. A implementação do Prevu3D segue as especificações oficiais SAML 2.0 e SCIM 2.0, garantindo ampla compatibilidade com sistemas de identidade modernos.
Testamos minuciosamente a integração com:
-
Microsoft Entra ID (anteriormente Azure Active Directory)
-
JumpCloud (English)
SAML 2.0 – Configuração de autenticação
Seção intitulada “SAML 2.0 – Configuração de autenticação”Pré-requisitos
Seção intitulada “Pré-requisitos”Para configurar o SSO baseado em SAML com o Prevu3D, você precisará de:
-
Acesso de administrador à sua organização Prevu3D.
-
Acesso ao seu IdP com permissão para configurar aplicativos.
-
Faça login na sua conta Prevu3D (usando seu endereço de e-mail e senha)
-
Vá para a aba Settings
-
Selecione a aba SSO no menu à esquerda

-
Copie os seguintes valores da aba SSO e cole-os na configuração do seu IdP:
-
Service Provider Endpoint – a URL para a qual o seu IdP envia a asserção SAML. Seu IdP pode chamá-la de ACS URL, Reply URL ou Assertion Consumer Service URL.
-
Service Provider Entity ID – o identificador exclusivo do Prevu3D na troca SAML. Seu IdP pode chamá-lo de Audience, Identifier ou SP Entity ID.
-
-
Recupere o seguinte do seu IdP e insira-o na aba SSO:
-
SAML Certificate (formato PEM)
-
SAML Endpoint URL
-

-
Se o SCIM não estiver habilitado, defina os mapeamentos de atributos SAML – consulte Mapeamentos de atributos SAML abaixo.

- Clique em Save na parte inferior da página.

- Verifique a configuração antes de implantá-la – consulte Validação da sua configuração abaixo.
Mapeamentos de atributos SAML
Seção intitulada “Mapeamentos de atributos SAML”Cada campo indica ao Prevu3D qual atributo (claim) ler na asserção SAML enviada pelo seu provedor de identidade. O valor inserido deve corresponder exatamente ao nome do atributo configurado no seu IdP, incluindo o uso de maiúsculas e minúsculas.
| Campo | O que inserir | Valores de exemplo |
|---|---|---|
| First Name SAML Attribute Key | O nome do atributo do IdP que contém o nome do usuário | givenName, firstName, http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname |
| Last Name SAML Attribute Key | O nome do atributo do IdP que contém o sobrenome do usuário | familyName, surname, lastName |
| Role SAML Attribute Key (opcional) | O nome do atributo do IdP que contém a função Prevu3D a ser atribuída. Necessário apenas se você quiser gerenciar as funções Prevu3D a partir do seu IdP – consulte Mapeamento de funções | Prevu3DRole |
| Default Organization Role | A função atribuída quando nenhum atributo de função é fornecido, quando o atributo está vazio ou quando o mapeamento de funções não está configurado – consulte Mapeamento de funções | Guest (recomendado) |
Não tem certeza de quais nomes de atributos o seu IdP envia? Capture um rastreamento SAML usando uma extensão de navegador como o SAML-tracer e verifique os nomes listados no AttributeStatement, ou consulte a configuração do aplicativo no seu IdP.
Implantação do SSO para seus usuários
Seção intitulada “Implantação do SSO para seus usuários”Depois que a configuração for salva e validada, dois fatores determinam se os seus usuários conseguem efetivamente fazer login.
Configuração de domínio e novos usuários
Seção intitulada “Configuração de domínio e novos usuários”Seu domínio de e-mail precisa estar associado à sua organização Prevu3D. A configuração de domínio habilita:
-
Redirecionamento na página de login – os usuários que clicam em Entrar com SSO e inserem um e-mail do seu domínio são redirecionados para o seu IdP.
-
Criação de conta just-in-time – quando um usuário do seu domínio que nunca usou o Prevu3D se autentica com sucesso por meio do seu IdP, uma conta Prevu3D é criada automaticamente, com os nomes preenchidos a partir dos seus mapeamentos de atributos SAML e a Default Organization Role aplicada. Nenhum convite ou criação manual de conta é necessário.
Usuários existentes e vinculação de contas
Seção intitulada “Usuários existentes e vinculação de contas”As contas criadas antes de o SSO ser habilitado precisam ser vinculadas ao seu provedor de identidade uma vez antes de poderem ser usadas com SSO. Os usuários são orientados nesse processo na primeira vez que entram com SSO, e seus projetos e dados são preservados. As etapas que eles veem estão documentadas em Cadastro e login.
Validação da sua configuração
Seção intitulada “Validação da sua configuração”Antes de implantar o SSO de forma ampla, teste com um pequeno grupo de usuários e confirme que:
-
O login é concluído com sucesso tanto na página de login do Prevu3D (Entrar com SSO) quanto no painel do seu IdP.
-
Os nomes e sobrenomes são preenchidos corretamente nas novas contas.
-
A função de organização esperada é atribuída quando o atributo de função está presente.
-
Os usuários sem uma função mapeada recebem a função padrão pretendida.
-
Nenhum usuário recebe permissões mais amplas do que o esperado.
-
As associações de grupo são aplicadas conforme o esperado, caso você use o mapeamento de grupos.
Mapeamento de funções (opcional)
Seção intitulada “Mapeamento de funções (opcional)”Você pode atribuir funções de nível de organização do Prevu3D por meio de um atributo SAML personalizado (por exemplo, Prevu3DRole):
-
Admin– Permissões totais em toda a empresa -
Guest– Sem acesso padrão (deve ser concedido no nível do projeto)
Se nenhum atributo de função for fornecido, uma função padrão é aplicada. Por motivos de segurança, recomendamos defini-la como Guest.
Mapeamento de grupos (opcional)
Seção intitulada “Mapeamento de grupos (opcional)”Também é possível mapear grupos do seu sistema IdP para os grupos do Prevu3D a fim de simplificar o gerenciamento de acesso das pessoas da sua organização. As etapas a seguir orientam você no mapeamento dos seus grupos.
-
Configure seu IdP para passar as associações de grupo por meio de um atributo SAML.
-
Insira esse atributo na aba SSO.

- Na seção “Groups” do Prevu3D, clique em “Edit group” e especifique o valor de grupo SAML esperado pelo seu IdP.

- Esse mapeamento é aplicado aos usuários quando eles fazem login no Prevu3D Cloud. Se o usuário já estiver conectado, ele deve sair e entrar novamente para que as alterações de acesso tenham efeito.
SCIM 2.0 – Configuração de provisionamento
Seção intitulada “SCIM 2.0 – Configuração de provisionamento”O Prevu3D suporta o provisionamento de usuários e grupos por meio do protocolo SCIM 2.0 (System for Cross-Domain Identity Management).
Pré-requisitos
Seção intitulada “Pré-requisitos”-
Sua organização deve estar no plano Enterprise.
-
Seu IdP deve suportar SCIM (por exemplo, Azure AD/Entra, Okta, JumpCloud).
O que o SCIM habilita
Seção intitulada “O que o SCIM habilita”-
Provisionamento de usuários – Novos usuários são criados automaticamente no Prevu3D
-
Desprovisionamento de usuários – Os usuários são desabilitados ou removidos quando são desabilitados no seu IdP
-
Atribuição de grupos – Grupos e funções podem ser gerenciados centralmente a partir do seu IdP
Guia de configuração
Seção intitulada “Guia de configuração”-
Faça login na sua conta Prevu3D como administrador da organização.
-
Vá para a aba Settings
-
Selecione a aba SSO no menu à esquerda
-
Role até a seção SCIM Provisioning e habilite-a.

-
Você encontrará:
-
SCIM Base URL (usuários do Entra ID, veja o aviso abaixo)
-
Bearer Token
-

-
No seu provedor de identidade (por exemplo, Microsoft Entra ID):
-
Abra o aplicativo empresarial do Prevu3D.
-
Habilite o provisionamento SCIM.
-
Insira a SCIM Base URL e o Bearer Token obtidos na aba SSO.
-
-
Configure os mapeamentos de atributos para:
-
userName,givenName,familyName,email -
Opcional:
groups,roles,active
-
-
Salve sua configuração
Seu IdP agora sincronizará automaticamente usuários e grupos com o Prevu3D com base no cronograma de provisionamento.
Solução de problemas
Seção intitulada “Solução de problemas”| Sintoma | Causa provável | O que fazer |
|---|---|---|
| O login não é concluído depois que o IdP redireciona de volta para o Prevu3D | O valor de audience na asserção SAML não corresponde exatamente ao Service Provider Entity ID. Seu IdP pode estar enviando um valor abreviado ou um nome amigável. | No seu IdP, defina o campo Audience / Identifier / Entity ID com o valor exato mostrado na aba SSO, incluindo o sufixo completo. |
| O usuário insere seu e-mail e sua senha na página de login e nunca é encaminhado ao IdP | O formulário de login principal serve apenas para contas baseadas em senha. | Peça ao usuário que clique em Entrar com SSO, abaixo do botão Login, e depois insira seu e-mail corporativo. |
| Nenhum redirecionamento após inserir um e-mail corporativo na tela Entrar com SSO | O domínio de e-mail não está associado à sua organização Prevu3D. | Entre em contato com support@prevu3d.com para configurar seu domínio de e-mail. |
{"statusCode":401,"message":"invalid_user_email_domain"} após a autenticação no IdP | Mesma causa: o domínio de e-mail do usuário não está associado à sua organização. | Entre em contato com support@prevu3d.com para configurar seu domínio de e-mail. |
| O usuário vê “sessão expirada” e é solicitado a inserir novamente o e-mail | Parte normal do fluxo único de vinculação de conta para contas criadas antes de o SSO ser habilitado. | Peça ao usuário que continue; isso não é um erro. Consulte Usuários existentes e vinculação de contas. |
| Um usuário existente não consegue concluir a vinculação da conta | A vinculação exige a senha Prevu3D existente do usuário, da qual ele pode não se lembrar. | Peça que ele a redefina com Esqueceu a senha ou solicite a vinculação em massa do seu domínio a support@prevu3d.com. |
| Os nomes aparecem em branco ou incorretos nas novas contas | As SAML Attribute Keys inseridas na aba SSO não correspondem aos nomes de atributos enviados pelo seu IdP. Esses valores diferenciam maiúsculas de minúsculas. | Capture um rastreamento SAML, verifique os nomes de atributos no AttributeStatement e atualize os mapeamentos para que correspondam exatamente. |
| Um usuário recebeu uma função inesperada | Nenhum atributo de função foi enviado, então a Default Organization Role foi aplicada, ou o valor do atributo de função não corresponde a uma função Prevu3D. | Verifique a Role SAML Attribute Key e os valores enviados pelo seu IdP e, em seguida, revise a configuração da Default Organization Role. |
| As alterações de acesso a grupos não estão sendo aplicadas | O mapeamento de grupos é aplicado somente no login. | Peça ao usuário que saia e entre novamente. |
Abrir a URL do Service Provider Endpoint diretamente em um navegador retorna {"statusCode":500,"message":"Internal server error"} | Comportamento esperado. Esse endpoint aceita apenas requisições SAML POST e não pode ser aberto diretamente em um navegador. | Isso não indica um problema de configuração. Em vez disso, teste fazendo login pela página de login ou pelo seu IdP. |
Definições
Seção intitulada “Definições”-
IdP, Identity Provider (provedor de identidade): refere-se ao sistema que registra todos os usuários e habilita a conexão com vários outros serviços. Esta é a sua fonte de verdade para a sua organização, usuários e grupos. Ex.: Azure AD, JumpCloud…
-
SP, Service Provider (provedor de serviço): refere-se ao aplicativo de serviço que consome as informações de SSO, neste caso o Prevu3D Cloud.
-
SSO, Single Sign-On: refere-se a um mecanismo que permite aos usuários obter suas credenciais a partir de um único portal e distribuir a configuração de gerenciamento de usuários entre vários aplicativos.
-
SAML, Security Assertion Markup Language: um protocolo de todo o setor que permite o uso do SSO em várias plataformas baseadas em nuvem.
-
SCIM, System for Cross-Domain Identity Management: protocolo para o provisionamento de usuários e grupos.