Pular para o conteúdo

Single Sign-On (SSO)

Configuração e uso do SSO


A Prevu3D Cloud Platform suporta o Single Sign-On (SSO) seguro por meio de protocolos padrão do setor:

  • SAML 2.0 – para autenticação e login de usuários.

  • SCIM 2.0 – para provisionamento automático de usuários e grupos.

Qualquer provedor de identidade que suporte totalmente os protocolos SAML 2.0 e/ou SCIM 2.0 deve ser compatível com o Prevu3D, incluindo Okta, Google Workspace, OneLogin, Ping Identity e outros. A implementação do Prevu3D segue as especificações oficiais SAML 2.0 e SCIM 2.0, garantindo ampla compatibilidade com sistemas de identidade modernos.

Testamos minuciosamente a integração com:

  • Microsoft Entra ID (anteriormente Azure Active Directory)

  • JumpCloud (English)

Para configurar o SSO baseado em SAML com o Prevu3D, você precisará de:

  • Acesso de administrador à sua organização Prevu3D.

  • Acesso ao seu IdP com permissão para configurar aplicativos.

  1. Faça login na sua conta Prevu3D (usando seu endereço de e-mail e senha)

  2. Vá para a aba Settings

  3. Selecione a aba SSO no menu à esquerda

Página de configurações de SSO do RealityPlatform

  1. Copie os seguintes valores da aba SSO e cole-os na configuração do seu IdP:

    • Service Provider Endpoint – a URL para a qual o seu IdP envia a asserção SAML. Seu IdP pode chamá-la de ACS URL, Reply URL ou Assertion Consumer Service URL.

    • Service Provider Entity ID – o identificador exclusivo do Prevu3D na troca SAML. Seu IdP pode chamá-lo de Audience, Identifier ou SP Entity ID.

  1. Recupere o seguinte do seu IdP e insira-o na aba SSO:

    • SAML Certificate (formato PEM)

    • SAML Endpoint URL

RealityPlatform configurações de conexão SAML

  1. Se o SCIM não estiver habilitado, defina os mapeamentos de atributos SAML – consulte Mapeamentos de atributos SAML abaixo.

    RealityPlatform mapeamentos de atributos SAML

  1. Clique em Save na parte inferior da página.

RealityPlatform salvou configuração de SSO

  1. Verifique a configuração antes de implantá-la – consulte Validação da sua configuração abaixo.

Cada campo indica ao Prevu3D qual atributo (claim) ler na asserção SAML enviada pelo seu provedor de identidade. O valor inserido deve corresponder exatamente ao nome do atributo configurado no seu IdP, incluindo o uso de maiúsculas e minúsculas.

CampoO que inserirValores de exemplo
First Name SAML Attribute KeyO nome do atributo do IdP que contém o nome do usuáriogivenName, firstName, http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname
Last Name SAML Attribute KeyO nome do atributo do IdP que contém o sobrenome do usuáriofamilyName, surname, lastName
Role SAML Attribute Key (opcional)O nome do atributo do IdP que contém a função Prevu3D a ser atribuída. Necessário apenas se você quiser gerenciar as funções Prevu3D a partir do seu IdP – consulte Mapeamento de funçõesPrevu3DRole
Default Organization RoleA função atribuída quando nenhum atributo de função é fornecido, quando o atributo está vazio ou quando o mapeamento de funções não está configurado – consulte Mapeamento de funçõesGuest (recomendado)

Não tem certeza de quais nomes de atributos o seu IdP envia? Capture um rastreamento SAML usando uma extensão de navegador como o SAML-tracer e verifique os nomes listados no AttributeStatement, ou consulte a configuração do aplicativo no seu IdP.

Depois que a configuração for salva e validada, dois fatores determinam se os seus usuários conseguem efetivamente fazer login.

Seu domínio de e-mail precisa estar associado à sua organização Prevu3D. A configuração de domínio habilita:

  • Redirecionamento na página de login – os usuários que clicam em Entrar com SSO e inserem um e-mail do seu domínio são redirecionados para o seu IdP.

  • Criação de conta just-in-time – quando um usuário do seu domínio que nunca usou o Prevu3D se autentica com sucesso por meio do seu IdP, uma conta Prevu3D é criada automaticamente, com os nomes preenchidos a partir dos seus mapeamentos de atributos SAML e a Default Organization Role aplicada. Nenhum convite ou criação manual de conta é necessário.

As contas criadas antes de o SSO ser habilitado precisam ser vinculadas ao seu provedor de identidade uma vez antes de poderem ser usadas com SSO. Os usuários são orientados nesse processo na primeira vez que entram com SSO, e seus projetos e dados são preservados. As etapas que eles veem estão documentadas em Cadastro e login.

Antes de implantar o SSO de forma ampla, teste com um pequeno grupo de usuários e confirme que:

  • O login é concluído com sucesso tanto na página de login do Prevu3D (Entrar com SSO) quanto no painel do seu IdP.

  • Os nomes e sobrenomes são preenchidos corretamente nas novas contas.

  • A função de organização esperada é atribuída quando o atributo de função está presente.

  • Os usuários sem uma função mapeada recebem a função padrão pretendida.

  • Nenhum usuário recebe permissões mais amplas do que o esperado.

  • As associações de grupo são aplicadas conforme o esperado, caso você use o mapeamento de grupos.

Você pode atribuir funções de nível de organização do Prevu3D por meio de um atributo SAML personalizado (por exemplo, Prevu3DRole):

  • Admin – Permissões totais em toda a empresa

  • Guest – Sem acesso padrão (deve ser concedido no nível do projeto)

Se nenhum atributo de função for fornecido, uma função padrão é aplicada. Por motivos de segurança, recomendamos defini-la como Guest.

Também é possível mapear grupos do seu sistema IdP para os grupos do Prevu3D a fim de simplificar o gerenciamento de acesso das pessoas da sua organização. As etapas a seguir orientam você no mapeamento dos seus grupos.

  • Configure seu IdP para passar as associações de grupo por meio de um atributo SAML.

  • Insira esse atributo na aba SSO.

RealityPlatform configuração de atributo de grupo SAML

  • Na seção “Groups” do Prevu3D, clique em “Edit group” e especifique o valor de grupo SAML esperado pelo seu IdP.

Configuração de valor SAML de grupo RealityPlatform

  • Esse mapeamento é aplicado aos usuários quando eles fazem login no Prevu3D Cloud. Se o usuário já estiver conectado, ele deve sair e entrar novamente para que as alterações de acesso tenham efeito.

O Prevu3D suporta o provisionamento de usuários e grupos por meio do protocolo SCIM 2.0 (System for Cross-Domain Identity Management).

  • Sua organização deve estar no plano Enterprise.

  • Seu IdP deve suportar SCIM (por exemplo, Azure AD/Entra, Okta, JumpCloud).

  • Provisionamento de usuários – Novos usuários são criados automaticamente no Prevu3D

  • Desprovisionamento de usuários – Os usuários são desabilitados ou removidos quando são desabilitados no seu IdP

  • Atribuição de grupos – Grupos e funções podem ser gerenciados centralmente a partir do seu IdP

  1. Faça login na sua conta Prevu3D como administrador da organização.

  2. Vá para a aba Settings

  3. Selecione a aba SSO no menu à esquerda

  4. Role até a seção SCIM Provisioning e habilite-a.

    RealityPlatform alternância de provisionamento SCIM

  5. Você encontrará:

    • SCIM Base URL (usuários do Entra ID, veja o aviso abaixo)

    • Bearer Token

RealityPlatform URL base SCIM e token de portador

  1. No seu provedor de identidade (por exemplo, Microsoft Entra ID):

    • Abra o aplicativo empresarial do Prevu3D.

    • Habilite o provisionamento SCIM.

    • Insira a SCIM Base URL e o Bearer Token obtidos na aba SSO.

  2. Configure os mapeamentos de atributos para:

    • userName, givenName, familyName, email

    • Opcional: groups, roles, active

  3. Salve sua configuração

    Seu IdP agora sincronizará automaticamente usuários e grupos com o Prevu3D com base no cronograma de provisionamento.

SintomaCausa provávelO que fazer
O login não é concluído depois que o IdP redireciona de volta para o Prevu3DO valor de audience na asserção SAML não corresponde exatamente ao Service Provider Entity ID. Seu IdP pode estar enviando um valor abreviado ou um nome amigável.No seu IdP, defina o campo Audience / Identifier / Entity ID com o valor exato mostrado na aba SSO, incluindo o sufixo completo.
O usuário insere seu e-mail e sua senha na página de login e nunca é encaminhado ao IdPO formulário de login principal serve apenas para contas baseadas em senha.Peça ao usuário que clique em Entrar com SSO, abaixo do botão Login, e depois insira seu e-mail corporativo.
Nenhum redirecionamento após inserir um e-mail corporativo na tela Entrar com SSOO domínio de e-mail não está associado à sua organização Prevu3D.Entre em contato com support@prevu3d.com para configurar seu domínio de e-mail.
{"statusCode":401,"message":"invalid_user_email_domain"} após a autenticação no IdPMesma causa: o domínio de e-mail do usuário não está associado à sua organização.Entre em contato com support@prevu3d.com para configurar seu domínio de e-mail.
O usuário vê “sessão expirada” e é solicitado a inserir novamente o e-mailParte normal do fluxo único de vinculação de conta para contas criadas antes de o SSO ser habilitado.Peça ao usuário que continue; isso não é um erro. Consulte Usuários existentes e vinculação de contas.
Um usuário existente não consegue concluir a vinculação da contaA vinculação exige a senha Prevu3D existente do usuário, da qual ele pode não se lembrar.Peça que ele a redefina com Esqueceu a senha ou solicite a vinculação em massa do seu domínio a support@prevu3d.com.
Os nomes aparecem em branco ou incorretos nas novas contasAs SAML Attribute Keys inseridas na aba SSO não correspondem aos nomes de atributos enviados pelo seu IdP. Esses valores diferenciam maiúsculas de minúsculas.Capture um rastreamento SAML, verifique os nomes de atributos no AttributeStatement e atualize os mapeamentos para que correspondam exatamente.
Um usuário recebeu uma função inesperadaNenhum atributo de função foi enviado, então a Default Organization Role foi aplicada, ou o valor do atributo de função não corresponde a uma função Prevu3D.Verifique a Role SAML Attribute Key e os valores enviados pelo seu IdP e, em seguida, revise a configuração da Default Organization Role.
As alterações de acesso a grupos não estão sendo aplicadasO mapeamento de grupos é aplicado somente no login.Peça ao usuário que saia e entre novamente.
Abrir a URL do Service Provider Endpoint diretamente em um navegador retorna {"statusCode":500,"message":"Internal server error"}Comportamento esperado. Esse endpoint aceita apenas requisições SAML POST e não pode ser aberto diretamente em um navegador.Isso não indica um problema de configuração. Em vez disso, teste fazendo login pela página de login ou pelo seu IdP.
  • IdP, Identity Provider (provedor de identidade): refere-se ao sistema que registra todos os usuários e habilita a conexão com vários outros serviços. Esta é a sua fonte de verdade para a sua organização, usuários e grupos. Ex.: Azure AD, JumpCloud…

  • SP, Service Provider (provedor de serviço): refere-se ao aplicativo de serviço que consome as informações de SSO, neste caso o Prevu3D Cloud.

  • SSO, Single Sign-On: refere-se a um mecanismo que permite aos usuários obter suas credenciais a partir de um único portal e distribuir a configuração de gerenciamento de usuários entre vários aplicativos.

  • SAML, Security Assertion Markup Language: um protocolo de todo o setor que permite o uso do SSO em várias plataformas baseadas em nuvem.

  • SCIM, System for Cross-Domain Identity Management: protocolo para o provisionamento de usuários e grupos.