Todos os produtos
Search
Central de documentação

Secure Access Service Edge:Authentication management

Última atualização: Jun 28, 2026

Este documento descreve o recurso de gerenciamento de autenticação do SASE App, que facilita o login e o uso de aplicativos com maior conveniência e segurança. Esse recurso permite gerenciamento flexível de identidades, políticas de login automático e single sign-on no SASE App a partir de provedores de identidade corporativos (como Okta, Azure AD e sistemas personalizados) via protocolo OIDC, proporcionando uma experiência de acesso mais fluida e segura.

Casos de uso

  • Quando uma empresa integra vários aplicativos, cada um com uma origem de identidade diferente, os usuários precisam utilizar origens distintas para fazer login no SASE App.

  • Os usuários são autenticados por meio de uma origem de autenticação OIDC. Para simplificar o processo, configure todos os aplicativos compatíveis com o protocolo OIDC para usar essa origem de autenticação no login do SASE App.

  • Em um ambiente unificado de gerenciamento de endpoints corporativos, os administradores de TI buscam melhorar a eficiência e a experiência do usuário ao permitir que os funcionários façam login automaticamente no SASE App, sem a necessidade de inserir manualmente nome de usuário e senha.

Pré-requisitos

Criar uma origem de autenticação estendida

Uma origem OIDC utiliza o fluxo padrão de código de autorização OIDC para autenticação federada. Qualquer provedor de identidade compatível com esse fluxo, como Okta, Azure AD ou um sistema desenvolvido internamente, pode atuar como provedor de identidade para o SASE, permitindo que os usuários façam login no SASE App com suas contas existentes. Já uma origem de autenticação de dispositivo exige o upload das informações do equipamento que, combinadas com uma política de login sem senha, possibilitam o login automático do cliente.

  1. Faça login no console do Secure Access Service Edge.

  2. No painel de navegação à esquerda, escolha Identity Authentication > Identity Access.

  3. Na aba Authentication Management, clique em Extended Authentication Source.

  4. Na página Extended Authentication Source, clique em Add Extended Authentication Source.

  5. No painel Add, configure a origem de autenticação estendida utilizando as informações da tabela a seguir.

    Parâmetro

    Descrição

    Authentication Source Name

    Nome da origem de autenticação estendida.

    O nome deve ter entre 2 e 100 caracteres e pode conter caracteres chineses, letras, dígitos, hifens (-) e sublinhados (_).

    Description

    Descrição da configuração.

    Esta descrição aparece como título de login no SASE App, ajudando os usuários a identificar a origem de identidade durante o login.

    Extended Authentication Source Configuration > Authentication Source Type

    Para Authentication Source Type, as opções são OIDC e Device Authentication. A autenticação de dispositivo é utilizada para o recurso de login automático do cliente.

    • OIDC

      • Authorization Mode: O padrão é o fluxo de código de autorização e não pode ser alterado.

      • Client ID: Identificador do aplicativo que faz a solicitação ao SASE. Corresponde ao identificador do aplicativo no seu provedor de identidade.

      • Client secret: Chave do aplicativo que faz a solicitação ao SASE. Trata-se do segredo do aplicativo fornecido pelo seu provedor de identidade.

        Importante

        Para rotacionar um Client secret comprometido, exclua o segredo existente e adicione um novo.

      • Scopes: Escopos de autorização solicitados ao endpoint.

      • Issuer: Endpoint de descoberta do Issuer OIDC. O SASE analisa esse endpoint para recuperar automaticamente as informações necessárias.

    • Device Authentication

      1. Clique em Download Import Template e preencha as informações dos dispositivos que utilizarão o recurso de login sem senha (Name, Phone Number, Email, Device MAC address, Device SN e Device Hostname).

        Após preencher o modelo, arraste o arquivo para a área de upload ou clique em browse and select para carregá-lo. O arquivo deve estar no formato .xlsx ou .xls e não pode exceder 100 MB. Na área Associated IdP, selecione a origem de identidade correspondente.

      2. Carregue o modelo no SASE arrastando o arquivo ou navegando para selecioná-lo.

    Associated IdP

    Os tipos de provedores de identidade associados suportados variam conforme o tipo de origem de autenticação.

    • OIDC: Selecione uma origem de identidade LDAP existente. Apenas origens LDAP são suportadas.

    • Device Authentication: Selecione uma origem de identidade existente.

  6. Clique em OK.

    Se você selecionou o tipo de origem de autenticação OIDC, copie também o valor de Redirect URI for SASE Authorization e configure-o no seu serviço OIDC.

Configurar uma política de login sem senha

Após ativar o login automático do cliente, o aplicativo fará login automaticamente. Dispositivos não vinculados a uma origem de identidade conectam-se com uma identidade anônima, mas as políticas de proteção de dados e de endpoint continuam sendo aplicadas.

  1. Faça login no console do Secure Access Service Edge.

  2. No painel de navegação à esquerda, escolha Identity Authentication > Identity Access.

  3. Na aba Authentication Management, clique em Single Sign-On Policy.

  4. No painel Client Auto-Sign-In Policy, ative a política, configure o escopo e visualize os dispositivos afetados.

    Parâmetro

    Descrição

    Enable Client Auto-Sign-In

    Ativa a política de login automático do cliente.

    Scope of Automatic Sign-In

    • All Devices: Aplica-se a todos os dispositivos na lista de terminais da plataforma, incluindo dispositivos corporativos importados manualmente. Após a entrada em vigor da política, esses dispositivos ficarão online com uma identidade anônima. A autenticação por origem de identidade personalizada deve estar ativada. Para visualizar informações dos terminais corporativos, acesse Endpoint Management > Terminals no painel de navegação à esquerda.

    • Authenticated Devices: Abrange todos os dispositivos com autenticação configurada em uma origem de autenticação estendida. Quando a política entra em vigor, esses dispositivos fazem login como propriedade do proprietário do dispositivo por meio do login automático.

    Automatic Sign-In Status

    Dispositivos impactados por esta política. Clique na contagem de dispositivos para acessar a página Terminals e visualizar detalhes sobre os equipamentos afetados.

  5. Clique em OK.

  6. Na aba Authentication Management, ative a chave da origem de identidade personalizada.

    Nota

    Ao ativar o SASE, o sistema cria uma origem de identidade personalizada por padrão. Caso precise criar outra origem personalizada, consulte Conectar-se a uma origem de identidade personalizada.

    • Se sua empresa utiliza uma origem de identidade corporativa, ative-a também.

    • Caso utilize uma origem de autenticação estendida OIDC, ative o status de autenticação correspondente na aba Authentication Management.

  7. Em um dispositivo dentro do escopo de login sem senha, baixe e instale o SASE App.

  8. Abra o SASE App, insira o identificador de autenticação da empresa e clique em Ok. O SASE App fará o login automaticamente.

Ativar status de autenticação

As origens de identidade criadas e ativadas, incluindo as origens estendidas OIDC, aparecem em uma lista. É possível gerenciar o status de autenticação dessas origens e ajustar a ordem de exibição na página de login do SASE App.

  1. Na aba Authentication Management, localize a origem de identidade criada.

  2. Na coluna Authentication Status, ative a chave.

    Essa ordem define como as origens de identidade aparecem na página de login do SASE App.

    Na parte inferior da página de login do SASE App, a seção enterprise identity source exibe ícones das origens de identidade ativadas (como IDaaS e LDAP). A ordem dos ícones corresponde à sequência apresentada aos usuários durante o login. Arraste o ícone image no lado esquerdo da lista para reordenar as origens.

Nota
  • Apenas origens de identidade ativadas podem ser reordenadas.

  • Os usuários só conseguem fazer login no SASE App utilizando origens de identidade ativadas.

Tópicos relacionados