Com o logon único (SSO) baseado em SAML, os usuários podem acessar a Miro por meio de um provedor de identidade (IdP) de sua escolha.
Disponível para: planos Business e Enterprise
Função necessária: Admin da empresa
Como funciona o SSO por SAML
- Quando um usuário da Miro tenta fazer login na Miro usando logon único, a Miro envia uma solicitação SAML (Linguagem de marcação de asserção de segurança) para o provedor de identidade (IdP)
- O provedor de identidade valida as credenciais do usuário e envia uma resposta de volta à Miro para confirmar a identidade do membro
- A Miro reconhece a resposta e concede acesso, permitindo que o membro faça login em sua conta da Miro
O que acontece após ativar o logon único?
Como ativar o logon único pela primeira vez
Na primeira vez que você configurar o logon único, os usuários existentes podem continuar trabalhando na Miro sem interrupção. No entanto, da próxima vez que eles saírem, a sessão expirar ou tentarem iniciar sessão a partir de um novo dispositivo, eles precisarão iniciar sessão via logon único.
Outras opções de login serão desabilitadas para os usuários, incluindo login padrão + senha, Google, Facebook, Slack, AppleID e O365.
Tempo limite da sessão ociosa
Se você tiver habilitado tempo limite da sessão ociosa, os usuários serão desconectados automaticamente do seu perfil da Miro e precisarão autorizar via logon único novamente.
Vários times e organizações
Se seus usuários tiverem vários times ou organizações da Miro, você pode configurá-los para usar o mesmo provedor de identidade (IdP) para autenticação.
Quem é obrigado a iniciar sessão via logon único
É obrigatório iniciar sessão via logon único para usuários ativos que fazem parte da sua assinatura Enterprise e tenham um domínio listado nas suas configurações de logon único.
-
Os usuários que acessam a Miro a partir de domínios não adicionados nas suas configurações de logon único não precisam iniciar sessão via logon único e devem usar os métodos de login padrão.
- Usuários de um domínio verificado, que não fazem parte da sua assinatura Enterprise da Miro, precisam iniciar sessão via logon único (SSO) somente se provisionamento just-in-time (JIT) estiver ativado. Esses usuários serão adicionados automaticamente a um time pré-configurado e serão obrigados a usar o logon único para iniciar sessão.
-
Usuários gerenciados, que é qualquer usuário dentro dos seus domínios verificados, incluindo qualquer usuário gerenciado que também seja membro de um time fora da sua assinatura Enterprise. Para restringir o acesso a times específicos, atualize suas configurações de controle de domínio.
✏️ Para uma assinatura Enterprise, uma organização pode ter domínios verificados e não verificados. Para domínios verificados, os usuários tornam-se usuários gerenciados que devem autenticar-se via logon único. Para usuários de domínios não verificados na mesma organização, é necessário e-mail e senha para autenticação.
Como gerenciar os detalhes do usuário
Os dados do usuário são atribuídos automaticamente na Miro pelo seu provedor de identidade após o login bem-sucedido. Alguns parâmetros, como nome e senha, não podem ser alterados. Outros parâmetros, como departamento e foto de perfil, são opcionais.
- Os nomes de usuário da Miro são atualizados após cada autenticação de sucesso do usuário. Para mais informações sobre como configurar os nomes de usuários da Miro, consulte as configurações avançadas de SSO. Se você precisar alterar o endereço de e-mail de um usuário, pode fazer isso apenas por meio do SCIM. Se você não usar o SCIM, entre em contato com a equipe de suporte.
Seleção de domínio nas configurações de SSO
💡 Para evitar o bloqueio, crie um usuário 'break the glass' com um e-mail cujo domínio seja diferente do domínio listado nas configurações de logon único, como acmebreaktheglass@gmail.com. Caso contrário, entre em contato com o Suporte, que pode desabilitar o logon único para toda a organização.
Como configurar o logon único
Provedores de identidade (IdP)
Use qualquer provedor de identidade de sua escolha. Abaixo estão as plataformas de provedor de identidade mais populares:
- OKTA
- Entra ID da Microsoft
- OneLogin
- ADFS da Microsoft
- Auth0
- Google SSO
- Jumpcloud SSO
Como configurar seu IdP
💡 Se sua organização Enterprise quiser adicionar vários provedores de identidade (IdPs), inscreva-se na nossa Beta privada.
1. Vá para a seção de configuração do seu provedor de identidade e siga as instruções do provedor para configurar o logon único.
2. Adicione os seguintes metadados. Recomendamos pular quaisquer campos opcionais e deixar quaisquer valores padrão como estão.
Especificações (metadados)
| Protocolo | SAML 2.0 |
| Binding | Redirecionamento HTTP do SP para o IdP POST HTTP do IdP para o SP |
|
O URL do serviço (URL iniciado pelo SP) Também conhecido como URL de lançamento, URL de resposta, URL do serviço SSO de terceira parte confiável, URL de destino, URL de login do SSO, ponto de extremidade do provedor de identidade, etc. |
https://miro.com/sso/saml |
|
URL de serviço ao consumidor da asserção
Também conhecido como URL de retorno de chamada permitido, URL do ACS personalizado, URL de resposta |
https://miro.com/sso/saml |
|
ID da entidade
Também conhecido como identificador, identificador de confiança da parte confiável |
https://miro.com/ |
| Estado Relay padrão | deve ser deixado vazio na sua configuração |
| Requisito de assinatura |
Uma resposta SAML não assinada com uma assinada asserção
|
| Método SubjectConfirmation | "urn:oasis:names:tc:SAML:2.0:cm:bearer" |
|
A resposta SAML do provedor de identidade deve conter certificado x.509 de chave pública emitido pelo provedor de identidade. Veja exemplos detalhados de exemplos de SAML. Baixe o arquivo de metadados da Miro SP (XML). | |
⚠️ A criptografia e o logout único não são compatíveis.
Credenciais do usuário
Quaisquer campos adicionais além dos listados abaixo não são necessários. Recomendamos pular os campos opcionais e manter os valores padrão como estão.
| Atributos de credenciais do usuário necessários | |
|
NameID (é igual ao endereço de e-mail de um usuário) Também conhecido como SAML_Subject, chave primária, nome de logon, formato de nome de usuário do aplicativo, etc. |
<NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"> |
|
Atributos opcionais para serem enviados com a asserção (atualizado a cada nova autenticação por logon único, usado quando presente/disponível) |
|
Como habilitar o logon único nas suas configurações da Miro
2. Habilite a opção SSO/SAML
2. Habilite a opção SSO/SAML
⚠️ Ativar o logon único nas suas configurações não o torna disponível imediatamente para os usuários. O logon único só estará disponível depois que seus domínios forem verificados. Depois, ao configurar o logon único na próxima seção, certifique-se de adicionar seus domínios verificados.
Como configurar o logon único nas configurações da Miro
Depois de ativar a funcionalidade logon único/SAML nas configurações de logon único, preencha os campos a seguir:
- URL de login do SAML (na maioria dos casos, abre a página do seu provedor de identidade, onde seus usuários finais devem inserir suas credenciais)
- Certificado x.509 de chave pública (emitido pelo seu provedor de identidade)
- Todos os domínios e subdomínios permitidos ou necessários (ACME.com ou ACME.dev.com) para autenticar por meio do seu servidor SAML
- Adicione seus domínios verificados. Para que os usuários desses domínios iniciem sessão com logon único, clique em Selecionar um domínio e selecione qualquer um dos seus domínios para adicioná-lo à lista.
Configurações de logon único da Miro
Expiração e renovação do certificado de logon único/SAML
Se o seu Certificado x.509 de chave pública tiver expirado, o logon único continuará funcionando, mas é altamente recomendável renová-lo para continuar usando a Miro com segurança. Os certificados x.509 de chave pública garantem a segurança, privacidade, autenticidade e integridade das informações compartilhadas entre seu provedor de identidade e a Miro.
Esses certificados são válidos somente por um período de tempo que pode ser especificado (e verificado) com seu provedor de identidade. Entre em contato com seu provedor de identidade para verificar a data de validade.
✏️ A Miro envia aos admins lembretes por e-mail 60, 30 e 7 dias antes do vencimento do certificado de logon único. Os admins também recebem um e-mail único após o vencimento do certificado.
Este processo tem duas etapas:
- Renove o certificado com seu provedor de identidade. Verifique as instruções sobre como fazer isso.
- Adicione o certificado renovado à sua configuração de logon único na Miro.
Adicionando certificados renovados à Miro
⚠️ Recomendamos substituir seu certificado x.509 durante períodos de menor movimento em sua organização (por exemplo, nos fins de semana ou após o horário comercial) para evitar interrupções de login.
- Vá para suas configurações da empresa > Autenticação > Logon único
- Exclua o conteúdo dentro do campo Certificado de chave x509
- Cole a nova chave dentro deste campo
- Role para baixo e clique em Salvar
Renovando um certificado x.509 na Miro
Como testar sua configuração de logon único
Teste sua configuração de logon único antes de habilitá-la para reduzir as chances de problemas de login para seus usuários.
- Conclua as etapas acima para configurar o logon único.
- Clique no botão Testar a configuração do logon único.
- Revise os resultados:
- Se nenhum problema for encontrado, será exibida uma mensagem de confirmação o teste de configuração do logon único foi bem-sucedido.
- Se forem encontrados problemas, será exibida uma mensagem de confirmação falha no teste de configuração do logon único seguida por mensagens de erro detalhadas para orientar você sobre o que precisa ser corrigido.
Testando a configuração de logon único
Configurações opcionais avançadas de logon único
A seção de configurações opcionais é usada por usuários avançados que estão familiarizados com a configuração de logon único.
Provisionamento just-in-time para novos usuários
Facilite para seus usuários começarem a usar a Miro imediatamente, sem precisar esperar por um convite ou passar por um longo processo de integração. E garanta que times Free não sejam criados fora da sua assinatura gerenciada (requer controle de domínio). O logon único é necessário para habilitar o provisionamento just-in-time (JIT) de novos usuários. Todos os usuários provisionados em JIT têm a licença padrão da sua assinatura:
| Tipo de assinatura | Tipo de licença | Comportamento quando as licenças terminam |
| Business Plan | Licença completa | Usuários não são adicionados automaticamente; a funcionalidade JIT deixa de funcionar. |
| Plano Enterprise (sem Programa de licenças flexíveis) | Licença completa | Usuários provisionados com a licença gratuita limitada |
| Plano Enterprise (com o Programa de licenças flexíveis ativado) | Free ou licença gratuita limitada | Depende das configurações da licença padrão |
Como habilitar o provisionamento just-in-time
Quando você ativar o provisionamento just-in-time, ele se aplicará automaticamente a todos os novos usuários que se registram na Miro. No entanto, os usuários da Miro existentes ainda precisarão de um convite para participar do seu plano.
- Vá para suas configurações de SSO
- Marque a caixa Adicione automaticamente todos os novos usuários registrados dos domínios listados à sua conta Enterprise
- Escolha um time padrão para usuários recém-registrados no menu suspenso
- Clique em Salvar
Quando você lista domínios específicos nas configurações de logon único (SSO), quaisquer usuários que se registram com esses domínios serão adicionados automaticamente à sua assinatura Enterprise. Eles serão atribuídos para o time que você selecionou nas suas configurações just-in-time (JIT).
Habilite a funcionalidade de provisionamento just-in-time na página de integrações do Enterprise
Todos usuários recém-registrados dos domínios que você lista nas configurações serão adicionados automaticamente sob o guarda-chuva da sua Enterprise a este time quando criarem conta na Miro.
⚠️ No plano Enterprise, este time também será mostrado na lista de times detectáveis se você habilitar a descoberta do time.
Como definir DisplayName como o nome de usuário padrão
Por padrão, a Miro usará os atributos FirstName + LastName . Como alternativa, você pode solicitar para usar DisplayName em vez disso. Neste caso, a Miro usará DisplayName quando ele estiver presente na resposta SAML do usuário.
Se o DisplayName não estiver presente, mas FirstName + LastName estiverem, a Miro usará FirstName + LastName. Entre em contato com o Suporte da Miro para tornar o DisplayName seu nome de usuário preferido de logon único.
Se nenhum dos três atributos estiver presente na sua comunicação SAML, a Miro mostrará o endereço de e-mail do usuário como nome de usuário
| Configuração | Nome de usuário padrão |
| Nome de usuário da Miro | FirstName + LastName |
| Configuração alternativa | DisplayName (se presente na solicitação SAML do usuário) |
| Alternativa | FirstName + LastName (se DisplayName não estiver presente) |
| Nome de usuário preferido do logon único | DisplayName (entre em contato com o Suporte da Miro) |
| Nenhum atributo presente | Endereço de e-mail exibido como nome de usuário |
Se você vir algo diferente do esperado, pode ser necessário autenticar-se via logon único, ou é possível que a resposta SAML não contenha os valores necessários para atualizar.
Como sincronizar fotos do perfil do usuário a partir do IdP
⚠️ Geralmente é recomendado habilitar esta opção se você não habilitar o SCIM, ou se seu IdP não oferecer suporte ao atributo ProfilePicture (por exemplo, o ProfilePicture não é compatível com o Entra). Em outros casos, é recomendado enviar o ProfilePicture por SCIM com atualizações imediatas.
Quando esta configuração estiver ativada:
- a imagem de perfil definida no IdP será usada no perfil da Miro do usuário
- os usuários não poderão atualizar ou remover sua imagem de perfil
Como ocorre com o atributo de nome de usuário, os usuários não poderão alterar seus dados na Miro imediatamente, mas os dados sincronização não é imediata, o lado do IDP envia a atualização para a Miro apenas na próxima autenticação SSO (desde que a configuração Sincronizar fotos de perfil do usuário do IDP ainda esteja ativa nesse momento).
Se a imagem do perfil estiver definida no IDP e você quiser que o atributo seja examinado na comunicação SAML, a Miro esperará o seguinte esquema:
<saml2:Attribute Name="ProfilePicture" NameFormat="urn:oasis:names:tc:SAML:2.0:attrname-format:uri">
<saml2:AttributeValue
xmlns:xs="http://www.w3.org/2001/XMLSchema"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:type="xs:string">https://images.app.goo.gl/cfdeBqKfDKsap1icxecsaHF
</saml2:AttributeValue>
</saml2:Attribute>Logon único e residência de dados
Se você usar o suporte de residência de dados da Miro e tiver uma URL dedicada, por exemplo workspacedomain.miro.com, será necessário ajustar a configuração do seu provedor de identidade.
✏️ Para organizações com residência de dados na Austrália, no Japão e nos Estados Unidos, o login social não está disponível. Para mais informações sobre residência de dados, veja Residência de dados na Miro.
Para fazer isso, adicione o ID da sua organização ao URL.
Você pode encontrar o ID da sua organização no painel da Miro clicando em seu Perfil no canto superior direito > Configurações > ele aparece no URL da barra de endereços.
| Valor padrão | Valor em Residência de dados | |
|---|---|---|
| URL de serviço ao consumidor de asserção (também conhecido como URL de retorno de chamada permitido, URL do ACS personalizado, URL de resposta): | https://miro.com/sso/saml | https://workspace-domain.miro.com/ sso/saml/ORGANIZATION_ID |
| ID da entidade (Identificador, Identificador de confiança da parte confiável): https://miro.com/ | https://miro.com/ | https://workspace-domain.miro.com/ ORGANIZATION_ID |
Como configurar a autenticação em dois fatores (2FA) para usuários fora do logon único
A autenticação em dois fatores (2FA) fornece uma camada adicional de segurança. Com a autenticação em dois fatores (2FA), os usuários são obrigados a concluir uma etapa extra durante o login para verificar sua identidade. Essa medida adicional garante que apenas pessoas autorizadas possam acessar sua assinatura.
Saiba mais em nosso guia do admin para autenticação em dois fatores.
Perguntas frequentes e resolução de possíveis problemas
Se um ou todos os seus usuários encontrarem um erro ao tentar iniciar sessão na Miro, verifique esta lista de erros comuns e como resolvê-los.