Como Configurar Funções de Aplicativo do Microsoft Entra ID (Azure AD) & Declarações SAML para EloView SSO
Público Alvo: Público / Clientes Elo, Arquitetos de Identidade em Nuvem & Administradores de TI
Tipo de Artigo: Guia de Configuração de Single Sign-On (SSO) & Identidade em Nuvem
Este guia abrangente descreve como criar Funções de Aplicativo personalizadas no Microsoft Entra ID (anteriormente Azure Active Directory), mapeá-las para usuários e grupos do diretório e passá-las como declarações de token SAML para EloView® para Controle de Acesso Baseado em Funções (RBAC).
Arquitetura: Funções de Aplicativo vs. Grupos de Segurança
Compreendendo como o Entra ID lida com direitos em nível de aplicação em comparação com grupos de segurança em todo o diretório:
| Funções de Aplicativo (Recomendado) | Grupos de Segurança |
|---|---|
| Específico para a aplicação e declarado diretamente dentro do manifesto de Registro da Aplicação. | Objetos de diretório amplos, em todo o inquilino, que não são específicos de nenhuma aplicação individual. |
| O ciclo de vida está ligado ao registro do aplicativo; limpo automaticamente se o aplicativo for removido. | Permanecem intactos no diretório, mesmo se a aplicação empresarial for excluída. |
Emitido de forma clara no token SAML sob a declaração user.assignedroles. |
Emitido sob a declaração groups (o que pode exceder os limites de tamanho do token). |
Exemplo de Mapeamentos de Função do EloView
Crie funções de segurança personalizadas no EloView que estejam alinhadas com suas equipes organizacionais:
| Valor da Função de Aplicativo (Azure AD / EloView) | Equipe Organizacional Alvo |
|---|---|
| EloView_Admins | Administradores de Sistema Completo |
| EloView_Support | Suporte Técnico & Operações de Campo |
| EloView_Viewers | Visualizadores Somente Leitura & Associados de Loja |
Etapa 1: Declarar Funções de Aplicativo nos Registros de Aplicativos Azure
- Faça login no Portal Azure (ou Centro de Administração do Microsoft Entra).
- Navegue até Azure Active Directory (Microsoft Entra ID) > Registros de Aplicativo.
-
Selecione seu Aplicativo EloView Registrado.
-
No menu de navegação à esquerda sob Gerenciar, clique em Funções de Aplicativo, depois selecione Criar função de aplicativo.
-
Na janela Criar função de aplicativo, configure os parâmetros da função:
-
Nome de exibição: Pode conter espaços (por exemplo,
EloView Admins). - Tipos de membros permitidos: Selecione Usuários/Grupos.
-
Valor: String exata do token de função — não pode conter espaços (por exemplo,
EloView_Admins). - Descrição: Descrição administrativa interna.
-
Nome de exibição: Pode conter espaços (por exemplo,
-
Clique em Aplicar para salvar a função, e repita para todas as funções do EloView necessárias.
Etapa 2: Atribuir Usuários e Grupos às Funções de Aplicativo
-
No Portal Azure, navegue até Aplicativos empresariais > Todos os aplicativos e selecione seu Aplicativo Empresarial EloView.
-
Em Gerenciar, clique em Usuários e grupos, depois selecione Adicionar usuário/grupo.
-
Selecione o Usuário ou Grupo alvo, depois clique em Selecionar uma função para atribuir a Função de Aplicativo correspondente (por exemplo,
EloView_Admins). - Clique em Selecionar, depois clique em Atribuir. Repita para todos os usuários e grupos de segurança restantes.
Etapa 3: Mapear a Declaração de Função SAML no Single Sign-On
- Sob seu Aplicativo Empresarial, navegue até Gerenciar > Single sign-on (SAML).
-
Na seção Atributos & Declarações, clique em Editar.
-
Clique em Adicionar nova declaração e configure os seguintes parâmetros:
-
Nome:
roles(Case-sensitive: Deve ser estritamente em letras minúsculas sem namespace) - Fonte: Atributo
-
Atributo de origem:
user.assignedroles
-
Nome:
- Clique em Salvar.
Etapa 4: Testar SSO & Verificar Emissão de Token
-
Testar Token SAML no Azure: Use a ferramenta Testar Single Sign-On no Azure para inspecionar a declaração SAML emitida. Confirme que o atributo aparece com sua função configurada:
roles = EloView_Admins
-
Verificar Atribuição de Funções no Portal: Faça login no Portal EloView via SSO e verifique se a sessão ativa do usuário reflete a função mapeada (por exemplo, (SAMLUser)EloView_Admins).
roles estiver ausente, mal escrita ou mal configurada, o EloView atribui ao usuário a função padrão restrita (SAMLUser)Viewer.Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article