Logon Único e Identidades Externas
Habilite SSO para aplicações empresariais registradas no Entra ID e permita que parceiros ou clientes externos iniciem sessão usando as próprias identidades por meio de B2B ou B2C.
Logon Único e Identidades Externas é uma aula grátis de Azure Fundamentals no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Azure Fundamentals, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Azure Fundamentals inclui 4 aulas no total.
O que é Logon único
O Logon único (SSO) permite que um usuário se autentique uma vez e obtenha acesso a vários aplicativos sem inserir novamente as credenciais em cada um deles. O Entra ID atua como o provedor de identidade central (IdP): depois que o usuário entra na plataforma de identidade da Microsoft, são emitidos tokens que concedem acesso a qualquer aplicativo registrado que ele tenha autorização para usar. O SSO melhora a segurança ao reduzir a fadiga causada por senhas e a proliferação de credenciais específicas para cada aplicativo.
Protocolos de SSO: OIDC e SAML
O Entra ID é compatível com dois protocolos principais de SSO. O OpenID Connect (OIDC) é o padrão moderno baseado no OAuth 2.0, usado pelos próprios aplicativos da Microsoft e pela maioria dos novos aplicativos SaaS — ele emite JSON Web Tokens (JWTs). O SAML 2.0 é um protocolo mais antigo baseado em XML, ainda exigido por muitos aplicativos corporativos legados e compatível com milhares de aplicativos pré-integrados na galeria de aplicativos do Entra ID.
A galeria de aplicativos do Entra ID
O Entra ID oferece uma galeria de aplicativos com integrações de SSO pré-criadas para mais de 3.000 aplicativos SaaS, incluindo Salesforce, ServiceNow, GitHub Enterprise, AWS, Zoom e muitos outros. Adicionar um aplicativo da galeria configura automaticamente os metadados de SSO, reduzindo significativamente o tempo de integração. Para aplicativos que não estão na galeria, você pode configurar manualmente os parâmetros de federação SAML ou OIDC.
# Add an enterprise application from the gallery
# (done in Azure portal: Entra ID > Enterprise Applications > New Application)
# Or register a custom OIDC app via CLI
az ad app create \
--display-name 'MyInternalApp' \
--sign-in-audience AzureADMyOrg \
--web-redirect-uris 'https://app.internal.com/callback'Portal My Apps
O portal My Apps (myapps.microsoft.com) é um portal web de autoatendimento no qual os usuários veem todos os aplicativos corporativos aos quais receberam acesso e podem iniciá-los com um único clique. Os administradores de TI controlam quais aplicativos aparecem e para quais usuários. Se os recursos de autoatendimento estiverem habilitados, os usuários também poderão gerenciar associações a grupos e solicitações de acesso por meio desse portal.
Azure AD B2B: usuários convidados
O Entra ID B2B (Business-to-Business) permite convidar parceiros externos, prestadores de serviços e fornecedores para o seu locatário como usuários convidados. Os convidados se autenticam com o provedor de identidade da própria organização (outro locatário do Entra ID, Google ou qualquer provedor SAML/OIDC) e depois recebem um token de acesso aos seus recursos. Você controla exatamente quais aplicativos, grupos e recursos os convidados podem acessar por meio do RBAC padrão e das políticas de Conditional Access.
# Invite a guest user
az ad invitation create \
--invited-user-email-address partner@external.com \
--invite-redirect-url 'https://myapps.microsoft.com' \
--send-invitation-message trueFluxo de colaboração B2B
Quando você convida um usuário externo, ele recebe um convite por email com um link de resgate. Ao clicar no link, ele se autentica usando as próprias credenciais (não uma nova senha no seu locatário), e o Entra ID cria um objeto de usuário convidado no seu diretório para representá-lo. A partir desse momento, os administradores atribuem funções e associações a grupos ao usuário convidado da mesma forma que fariam com usuários internos, mas o convidado continua se autenticando por meio da organização de origem.
Azure AD B2C: identidades de clientes
O Entra External ID para clientes (anteriormente Azure AD B2C) é um serviço de identidade separado para aplicativos voltados ao consumidor. Ele permite que os clientes se cadastrem e entrem usando seu endereço de email, número de telefone ou contas de redes sociais (Google, Facebook, Apple). Diferentemente do B2B, que estabelece federação com identidades organizacionais existentes, o B2C cria e gerencia contas de identidade de clientes, oferecendo suporte a milhões de usuários com experiências de entrada personalizadas e com a marca da empresa.
B2B vs. B2C: principais diferenças
A escolha entre B2B e B2C depende de quem são os usuários. O B2B é destinado a parceiros comerciais e funcionários de outras organizações que já possuem uma identidade corporativa com a qual se autenticam. O B2C é destinado a consumidores finais que não possuem uma identidade organizacional — eles se registram com um email ou uma conta social. Os usuários B2B aparecem no seu locatário como convidados; os usuários B2C são armazenados no próprio diretório do locatário B2C.
Identidade federada com IdPs externos
O Entra ID é compatível com federação direta com provedores de identidade externos SAML ou WS-Fed. Isso é útil quando uma organização parceira usa um IdP que não é da Microsoft, como Okta, Ping Identity ou AD FS. Depois de configurar a federação, todos os usuários do domínio do parceiro podem entrar nos seus aplicativos usando o próprio IdP, sem precisar de convites individuais para convidados — uma solução ideal para parcerias grandes com muitos usuários.
Configurações de acesso entre locatários
As configurações de acesso entre locatários (XTAP) no Entra ID oferecem controle detalhado sobre a colaboração de entrada e saída com locatários parceiros específicos. Você pode configurar políticas por locatário para confiar (ou não confiar) nas declarações de MFA e no status de conformidade do dispositivo do parceiro, eliminando a necessidade de os convidados refazerem o MFA quando já o tiverem concluído no locatário de origem. O XTAP substitui as listas antigas de permissão e bloqueio do B2B.
Opções de autenticação sem senha
O Entra ID é compatível com a eliminação completa de senhas por meio da autenticação sem senha. As opções incluem: Windows Hello for Business (biometria ou PIN associado a um dispositivo), chaves de segurança FIDO2 (chaves USB/NFC de hardware da YubiKey etc.) e o aplicativo Microsoft Authenticator, usando a entrada pelo telefone (correspondência de número). Os métodos sem senha são mais seguros que as senhas e também mais convenientes para os usuários, combatendo o principal vetor de ataques de tomada de contas.
Verificação rápida
Teste sua compreensão dos conceitos do Microsoft Azure Fundamentals (AZ-900) apresentados nesta lição.
Recapitulação da lição
Nesta lição, você aprendeu que: o SSO usando o Entra ID permite que os usuários se autentiquem uma vez e acessem vários aplicativos; o B2B convida parceiros externos como usuários convidados, que se autenticam com o próprio IdP; e o B2C gerencia contas de identidade de consumidores com suporte a entrada por redes sociais. A seguir, exploraremos as ferramentas de segurança do Azure, começando pelo Microsoft Defender for Cloud.
Perguntas Frequentes
A aula “Logon Único e Identidades Externas” é grátis?
Sim — o texto completo de “Logon Único e Identidades Externas” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Azure Fundamentals, atualize para CoddyKit PRO. O curso de Azure Fundamentals inclui 4 aulas no total.
O que vou aprender em “Logon Único e Identidades Externas”?
Habilite SSO para aplicações empresariais registradas no Entra ID e permita que parceiros ou clientes externos iniciem sessão usando as próprias identidades por meio de B2B ou B2C. Você pratica Azure Fundamentals com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Azure Fundamentals?
Nenhuma experiência prévia é necessária. Azure Fundamentals no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Logon Único e Identidades Externas”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Azure Fundamentals?
Sim. Cada aula de Azure Fundamentals inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O que é o Microsoft Entra ID?
- Usuários, Grupos e Atribuições de Funções
- Autenticação Multifator e Acesso Condicional
- Logon Único e Identidades Externas