O Microsoft Entra ID (anteriormente conhecido como Azure Active Directory, Azure AD) é uma solução de gerenciamento de identidade e acesso baseada em nuvem. Este artigo explica como integrar o Microsoft Entra ID ao MyQ para fornecer autenticação de usuários e outros serviços.
Crie uma conexão com o Microsoft Entra ID
-
Acesse MyQ > Configurações > Conexões.
-
Clique em Adicionar e selecione Microsoft Entra ID na lista.
-
Insira um Título para sua conexão e selecione o Modo de sua preferência:
-
Criar automaticamente: o MyQ X configura o aplicativo do Azure necessário para acessar as informações do usuário do Entra ID.
-
Configurar manualmente: configure o aplicativo do Azure manualmente. Selecione esta opção se desejar gerenciar todos os aspectos da configuração da integração.
-
-
Passe para a seção correspondente abaixo.
Criar automaticamente
Este modo permite que o administrador faça com que o MyQ crie o Aplicativo Corporativo (Entidade de Serviço) em seu locatário e conceda a esse aplicativo permissões para acessar usuários do Entra ID.
Considerações
Se você hesitar em conceder acesso administrativo, mesmo que temporário, para a criação de um segredo do cliente, o procedimento de conexão automática com o ODB não estará disponível para uso. Nesses casos, é recomendável criar manualmente um aplicativo no ambiente do Azure da sua organização e configurar você mesmo a conexão com o MyQ X (modo “Configuração manual”). Essa abordagem garante que você mantenha controle total sobre as permissões do aplicativo e os aspectos de segurança da conexão, alinhando-se às políticas de segurança específicas e aos requisitos de conformidade da sua organização.
Pré-requisitos
-
Para criar a entidade de serviço no tenant do cliente, são necessárias as funções de Administrador de Aplicativos ou Administrador de Aplicativos em Nuvem.
-
Para conceder consentimento de administrador à entidade de serviço, é necessária a função de Administrador Global.
-
Para o acabamento de todas as etapas da configuração automática, é necessária a função de Administrador Global.
Etapas para configurar automaticamente o aplicativo Microsoft Entra ID
-
O administrador faz login com sua conta de Administrador do Azure. A entidade de serviço do MyQ X Entra ID Connector é criada no locatário.
-
O administrador concede a permissão delegada para gerenciar aplicativos do Azure.
-
Permissões solicitadas nesta etapa:
Application.ReadWrite.All(para recuperar uma chave de segurança)
Directory.Read.All(para ler o nome de domínio padrão no locatário conectado, para que ele possa ser exibido no MyQ).
-
-
O administrador concede ao aplicativo corporativo MyQ X Entra ID Connector permissões para ler Usuários e Grupos e concede o consentimento de administrador.
-
Permissões solicitadas nesta etapa:
Group.Read.All
User.Read.All
-
-
Assim que o processo for concluído, o conector do Microsoft Entra ID é salvo, e os detalhes da conexão são armazenados com segurança no MyQ.
Autorização da conexão com o Entra ID
A conexão automática com o Entra ID pode ser alterada ou mudada para manual após ter sido criada. Ao clicar com o botão direito do mouse na conexão, a opção “Autorizar novamente” ficará disponível no menu de contexto.
Gerenciamento de aplicativos
-
A validade do segredo é de 2 anos. Certifique-se de trocar a chave quando estiver prestes a expirar. Você pode fazer isso com a opção “Autorizar” no MyQ. Quando faltarem 30 dias para o vencimento do segredo, o MyQ enviará um aviso de verificação de integridade.
-
As credenciais para entidades de serviço não são visíveis no portal do Azure. Elas podem ser gerenciadas por meio do PowerShell ou da API do Microsoft Graph.
-
Caso precise revogar o acesso do aplicativo ou o Segredo usado atualmente, basta excluir todo o aplicativo corporativo MyQ X Entra ID Connector no Azure e criar um novo com a opção “Reautorizar” no MyQ.
Informações adicionais
-
Se a configuração automática for concluída novamente, ela não criará uma nova instância do aplicativo no locatário, mas o aplicativo atual será atualizado (por exemplo, um novo segredo será criado na entidade de serviço no locatário). Se o aplicativo MyQ X Entra ID Connector tiver sido removido do Azure, ele será criado novamente.
-
A entidade de serviço (aplicativo corporativo) é criada no locatário após a Etapa 1 (sem as permissões necessárias, que são concedidas na Etapa 2). A Etapa 2 pode ser concluída posteriormente (clicando com o botão direito do mouse no MyQ X Entra ID Connector e selecionando “Reautorizar”).
-
Para entender melhor o que o MyQ está fazendo neste modo, a Microsoft explica esse método em sua documentação para desenvolvedores – Entenda o consentimento do usuário e do administrador da perspectiva do desenvolvedor de aplicativos
Configuração manual
Se você estiver criando manualmente um aplicativo do Azure para vincular mais de um desses serviços, pode criar um com todas as permissões necessárias ou criar um aplicativo separado para cada um dos seguintes: Entra ID, OneDrive for Business e SharePoint Online. Leia mais aqui.
Configuração do aplicativo Microsoft Entra ID
-
Faça login no portal do Microsoft Azure e acesse “Registros de aplicativos”.
-
Clique em “Novo registro” para criar um novo aplicativo ou selecione um aplicativo existente.
-
Se estiver criando um novo aplicativo, defina o Nome e, em “Tipos de conta suportados”, selecione a opção “Apenas contas neste diretório organizacional (somente {nome do locatário} – locatário único)” se todos os seus usuários forem membros do seu locatário. Um aplicativo multilocatário também pode ser usado, se necessário, dependendo do público-alvo do aplicativo.
-
Você pode ignorar as configurações de URI de redirecionamento por enquanto (descritas na etapa 7). Clique em “Registrar” para criar o aplicativo.
-
Na tela Visão geral do aplicativo, acesse Permissões de API e selecione API do Microsoft Graph e o tipo de permissão necessário (Delegada ou de aplicativo), conforme ilustrado abaixo.
-
As seguintes permissões são necessárias:
-
Microsoft Graph \ Group.Read.All -
Microsoft Graph \ User.Read -
Microsoft Graph \ User.Read.All
-
-
Observe que o sistema também solicitará automaticamente os seguintes escopos do OpenID Connect durante a autenticação do usuário para permitir uma verificação de identidade aprimorada.
-
openid(permite o login e a leitura do perfil básico do usuário) -
email(acesso ao endereço de e-mail do usuário) -
profile(acesso às informações básicas do perfil do usuário)
-
-
-
O status “Concedido para o diretório padrão” precisa ser definido em todas as permissões. Você pode conceder o consentimento de administrador ao aplicativo usando os botões na parte superior da lista de permissões.
Use “Adicionar uma permissão” para adicionar uma nova permissão.
Use “Conceder consentimento de administrador para o diretório padrão” para definir o status da permissão como “Concedido para o diretório padrão”. -
Vá para Autenticação e, em Configurações da plataforma, clique em Adicionar uma plataforma.
-
Selecione Web e liste todas as URLs de redirecionamento para seu aplicativo MS Entra ID. Para as URLs reais, use o nome do host (e a porta) do seu servidor no seguinte formato:
https://{hostname:port}/auth -
Além disso, clique em “Adicionar uma plataforma” e selecione “Aplicativo de página única”. Adicione a seguinte URL de redirecionamento, certificando-se de incluir a barra final:
https://helper.myq.cz/openid/
Todos os servidores que usam o logon do Entra ID devem ter um redirecionamento definido no aplicativo do Azure. Certifique-se de executar esta etapa para cada servidor de impressão e servidor central em sua implantação. -
Clique em “Configurar” para cada configuração de plataforma.
-
-
Na página de visão geral do aplicativo, salve o ID do cliente e o ID do diretório (locatário), pois eles são necessários para a configuração do MyQ.
-
Clique em “Adicionar um certificado ou segredo” ao lado de “Credenciais do cliente” e conclua as seguintes etapas:
-
Clique em Novo segredo do cliente.
-
Adicione uma Descrição.
-
Defina a validade da chave.
-
Clique em “Adicionar”.
-
Salve o valor da chave do segredo do cliente, pois você precisará dele para a configuração no MyQ e não poderá recuperá-lo posteriormente.
-
Usando o MyQ Desktop Client com o Single Sign-on contínuo
Para utilizar o logon único contínuo no MyQ Desktop Client, você deve criar um aplicativo configurado corretamente. Siga as instruções acima e a partir da Etapa 7:
-
Selecione “Adicionar uma plataforma” e escolha “Aplicativos móveis e de desktop”.
-
Adicione URIs de redirecionamento personalizadas
ms-appx-web://microsoft.aad.brokerplugin/30fadb1e-5a0b-41f4-9927-a2075a531f1donde30fadb1e-5a0b-41f4-9927-a2075a531f1dé o ID do cliente.
Configuração no MyQ
Acesse MyQ > Configurações > Conexões para conectar o MyQ ao Microsoft Entra ID. Clique em “Adicionar” e selecione “Microsoft Entra ID” na lista. Na janela pop-up, preencha as informações necessárias:
-
Título: Adicione um título para a conexão.
-
ID do locatário: insira o ID do diretório (locatário) que você salvou do Microsoft Entra.
-
ID do cliente: insira o ID do aplicativo (cliente) que você salvou do Microsoft Entra.
-
Chave de segurança: insira o valor (secreto) que você salvou do Microsoft Entra.
Clique em “Salvar”. Sua conexão com o Microsoft Entra ID está concluída.
Login único da Microsoft
Para usar o logon único da Microsoft:
-
Habilite a opção “Usar como servidor de autenticação” na fonte de sincronização do Microsoft Entra ID — guia “Usuários” antes de sincronizar usuários ou habilite o Microsoft Entra ID como servidor de autenticação manualmente para usuários selecionados em seus detalhes na página principal “Usuários”.
-
Nas configurações do servidor de autenticação do Microsoft Entra ID, habilite a exibição do método de login “Entrar com a Microsoft”.
Quando o login único da Microsoft está ativado, o botão “Entrar com a Microsoft” é sempre exibido na página de login da interface do usuário da MyQ Web, mas somente os usuários que utilizam o Microsoft Entra ID como servidor de autenticação podem usá-lo para fazer login. Qualquer tentativa de usar o login único da Microsoft por um usuário que não utilize o sistema de autenticação do Microsoft Entra ID resultará em um erro.
O que acontece quando um usuário tenta fazer login com a Microsoft na interface do usuário da Web do MyQ:
-
O usuário clica no botão de login único.
-
Se o usuário não estiver conectado à Microsoft no navegador, ele será redirecionado para a página de login da Microsoft para fazer o login e, em seguida, será conectado ao MyQ com a conta fornecida.
-
Se o usuário estiver conectado a duas contas da Microsoft, ele será redirecionado para a página de login da Microsoft e poderá escolher a conta com a qual deseja continuar.
-
-
O logout na interface do usuário da Web do MyQ desconecta o usuário apenas localmente, não da Microsoft.
-
Nos casos em que vários servidores de autenticação Microsoft Entra ID estiverem configurados, a página de login exibirá vários botões “Continuar com a Microsoft”.
Limitações
-
Usuários que utilizam o servidor de autenticação Microsoft Entra ID não podem fazer login na MyQ Web User Interface com um PIN. No entanto, eles podem usar seu PIN nos terminais embarcados do MyQ e no MyQ Desktop Client.
A sincronização e a autenticação por meio do Microsoft Entra ID com o Microsoft Graph agora podem ser realizadas seguindo estas etapas:
-
Adicionar um servidor de autenticação do Microsoft Entra ID em MyQ > Configurações > Servidores de autenticação.
-
Adicionar uma fonte de sincronização do Microsoft Entra ID em MyQ > Configurações > Sincronização de usuários.
Sincronização e autenticação multilocatária do Entra ID (Azure)
Agora é possível usar vários locatários do Entra ID em ambientes MyQ para sincronizar e realizar a autenticação de usuários. Isso é particularmente útil em configurações de infraestrutura de impressão compartilhada, como as encontradas no setor público, onde várias organizações gerenciam impressoras a partir de um único local, enquanto cada uma usa seu próprio Entra ID.
Siga um dos processos descritos acima, mas repita-o para configurar várias instâncias. Certifique-se de atribuir nomes claros e exclusivos a cada locatário, o que permitirá que os usuários identifiquem qual é o relevante para seu uso.