Com o logon único (SSO) baseado em SAML, os usuários podem acessar a Miro por meio de um provedor de identidade (IdP) de sua escolha.
Disponível para: planos Business e Enterprise
Função necessária: Admin da empresa
Como funciona o SSO por SAML
- Quando um usuário da Miro tenta fazer login na Miro usando logon único, a Miro envia uma solicitação SAML (Linguagem de marcação de asserção de segurança) para o provedor de identidade (IdP)
- O provedor de identidade valida as credenciais do usuário e envia uma resposta de volta à Miro para confirmar a identidade do membro
- A Miro reconhece a resposta e concede acesso, permitindo que o membro faça login em sua conta da Miro
O que acontece após a ativação do logon único?
Ativar o logon único pela primeira vez
Na primeira vez que você configurar o logon único, os usuários existentes podem continuar trabalhando na Miro sem interrupção. No entanto, da próxima vez que saírem, a sessão expirar ou tentarem iniciar sessão a partir de um novo dispositivo, eles precisarão iniciar sessão via logon único.
Outras opções de login serão desabilitadas para os usuários, incluindo login padrão + senha, Google, Facebook, Slack, AppleID e O365.
Tempo de sessão ociosa
Se você tiver habilitado Tempo de sessão ociosa, os usuários serão desconectados automaticamente do seu perfil na Miro e precisarão autorizar por logon único novamente.
Vários times e organizações
Se seus usuários tiverem vários times ou organizações da Miro, você pode configurá-los para usar o mesmo provedor de identidade (IdP) para autenticação.
Quem é obrigado a fazer login com SSO?
O login pelo SSO é necessário para usuários ativos que fazem parte da sua assinatura Enterprise e têm um domínio listado nas configurações do SSO.
-
Os usuários que acessam a Miro a partir de domínios não adicionados nas suas configurações de SSO não precisam iniciar sessão via logon único (SSO) e devem, em vez disso, usar os métodos de login padrão para iniciar sessão.
- Usuários de um domínio verificado que não fazem parte da sua assinatura Enterprise da Miro precisam iniciar sessão via logon único (SSO) somente se provisionamento just-in-time (JIT) estiver habilitado. Esses usuários serão adicionados automaticamente a um time pré-configurado e serão obrigados a usar o SSO para iniciar sessão.
-
Usuários gerenciados, que são quaisquer usuários dentro dos seus domínios verificados, incluindo qualquer usuário gerenciado que também seja membro de um time fora da sua assinatura Enterprise. Para restringir o acesso a times específicos, atualize suas configurações de controle de domínio.
✏️ Em uma assinatura Enterprise, uma organização pode ter domínios verificados e não verificados. Nos domínios verificados, os usuários se tornam usuários gerenciados e devem autenticar-se via logon único. Para usuários de domínios não verificados na mesma organização, é necessário e-mail e senha para autenticação.
Como gerenciar os detalhes do usuário
Os dados do usuário são atribuídos automaticamente na Miro pelo seu provedor de identidade após o login bem-sucedido. Alguns parâmetros, como nome e senha, não podem ser alterados. Outros parâmetros, como departamento e foto do perfil, são opcionais.
- Os nomes de usuário da Miro são atualizados após cada autenticação de sucesso do usuário. Para mais informações sobre como configurar os nomes de usuários da Miro, consulte as configurações avançadas de SSO. Se você precisar alterar o endereço de e-mail de um usuário, pode fazer isso apenas por meio do SCIM. Se você não usar o SCIM, entre em contato com a equipe de suporte.
Seleção de domínio nas configurações de SSO
💡 Para evitar o bloqueio, crie um usuário emergencial para 'quebrar a barreira' com um e-mail que tenha um domínio fora do domínio listado nas configurações de SSO, como acmebreaktheglass@gmail.com. Caso contrário, você pode entrar em contato com o Suporte e eles podem desabilitar o SSO para toda a organização.
Como configurar o SSO
Provedores de identidade (IdP)
Use qualquer provedor de identidade de sua preferência. Abaixo estão as plataformas de provedor de identidade mais populares:
- OKTA
- Entra ID da Microsoft
- OneLogin
- ADFS da Microsoft
- Auth0
- Google SSO
- Jumpcloud SSO
Como configurar seu IdP
💡 Se a sua organização Enterprise quiser adicionar vários provedores de identidade (IdPs), inscreva-se na nossa Beta privada.
1. Vá para a seção de configuração do seu provedor de identidade e siga as instruções do provedor para configurar o logon único.
2. Adicione os seguintes metadados. Recomendamos pular quaisquer campos opcionais e deixar os valores padrão como estão.
Especificações (metadados)
| Protocolo | SAML 2.0 |
| Binding | Redirecionamento HTTP do SP para o IdP HTTP POST do IdP para o SP |
|
O URL do serviço (URL iniciado pelo SP) Também conhecido como URL de lançamento, URL de resposta, URL do serviço SSO da entidade confiável, URL de destino, URL de login do SSO, endpoint do provedor de identidade, etc. |
https://miro.com/sso/saml |
|
URL de serviço ao consumidor da asserção
Também conhecido como URL de retorno de chamada permitido, URL do ACS personalizado, URL de resposta |
https://miro.com/sso/saml |
|
ID da entidade
Também conhecido como Identificador, Identificador da parte confiável |
https://miro.com/ |
| Relay State padrão | deve ser deixado vazio na sua configuração |
| Requisito de assinatura |
Uma resposta SAML não assinada com uma assinada asserção
|
| Método SubjectConfirmation | "urn:oasis:names:tc:SAML:2.0:cm:bearer" |
|
A resposta SAML do provedor de identidade deve conter um certificado x509 de chave pública emitido pelo provedor de identidade. Visualizar exemplos detalhados de SAML. Baixe o arquivo de metadados da Miro SP (XML). | |
⚠️ A criptografia e o logout único não são compatíveis.
Credenciais do usuário
Quaisquer campos adicionais além dos listados abaixo não são necessários. Recomendamos pular os campos opcionais e manter os valores padrão.
| Atributos de credenciais do usuário necessários | |
|
NameID (é igual ao endereço de e-mail de um usuário) Também conhecido como SAML_Subject, chave primária, nome de logon, formato de nome de usuário do aplicativo, etc. |
<NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"> |
|
Atributos opcionais para serem enviados com a asserção (atualizado a cada nova autenticação por logon único, usado quando presente/disponível) |
|
Como habilitar o SSO nas suas configurações da Miro
2. Habilite a opção SSO/SAML
2. Habilite a opção SSO/SAML
⚠️ A ativação do SSO nas suas configurações não ativa imediatamente o SSO para os usuários. O login via SSO só fica disponível depois que seus domínios forem verificados. Depois, quando configurar o SSO em a próxima seção, certifique-se de adicionar seus domínios verificados.
Como configurar o SSO nas configurações da Miro
Depois de ativar a funcionalidade SSO/SAML nas configurações de logon único, preencha os campos a seguir:
- URL de login do SAML (na maioria dos casos, ele abre a página do seu provedor de identidade, onde seus usuários finais devem inserir suas credenciais)
- Certificado x.509 de chave pública (emitido pelo seu provedor de identidade)
- Todos os domínios e subdomínios permitidos ou necessários (ACME.com ou ACME.dev.com) para autenticar por meio do seu servidor SAML
- Adicione seus domínios verificados. Para que usuários desses domínios iniciem sessão usando logon único, clique em Selecionar um domínio e selecione qualquer um dos seus domínios para adicioná-lo à lista.
Configurações de SSO da Miro
Validade e renovação do certificado SSO/SAML
Se o seu Certificado x.509 de chave pública tiver expirado, o SSO continuará funcionando, mas é altamente recomendável renová-lo para continuar usando a Miro com segurança. Os certificados x.509 de chave pública garantem a segurança, privacidade, autenticidade e integridade das informações compartilhadas entre seu provedor de identidade e a Miro.
Esses certificados são válidos somente por um período de tempo que pode ser especificado (e verificado) com seu provedor de identidade. Entre em contato com seu provedor de identidade para verificar a data de validade.
✏️ A Miro envia aos admins lembretes por e-mail 60, 30 e 7 dias antes do vencimento do certificado de logon único. Os admins também recebem um e-mail único após o certificado expirar.
Este processo tem duas etapas:
- Renove o certificado com seu provedor de identidade. Verifique as instruções sobre como fazer isso.
- Adicione o certificado renovado à sua configuração de SSO na Miro.
Adicionando certificados renovados na Miro
⚠️ Recomendamos substituir seu certificado x.509 durante períodos de menor movimento em sua organização (por exemplo, nos fins de semana ou após o horário comercial) para evitar interrupções de login.
- Vá para suas Configurações da empresa > Autenticação > Logon único
- Exclua o conteúdo dentro do campo Certificado de chave x.509
- Cole a nova chave dentro deste campo
- Role para baixo e clique em Salvar
Como renovar um certificado x.509 na Miro
Como testar sua configuração de logon único
Teste sua configuração de logon único antes de habilitá-la para reduzir as chances de problemas de login para seus usuários.
- Conclua as etapas acima para configurar o logon único.
- Clique no botão Testar a configuração do logon único.
- Revise os resultados:
- Se nenhum problema for encontrado, será exibida a mensagem de confirmação Teste de configuração do logon único bem-sucedido.
- Se forem encontrados problemas, será exibida a mensagem de confirmação Falha no teste de configuração do logon único, seguida por mensagens de erro detalhadas para orientar você sobre o que precisa ser corrigido.
Testando a configuração de logon único
Configurações opcionais avançadas de logon único
A seção de configurações opcionais é usada por usuários avançados familiarizados com a configuração de logon único.
Provisionamento just-in-time para novos usuários
Facilite para seus usuários começarem a usar a Miro imediatamente, sem precisar esperar por um convite ou passar por um longo processo de integração. Além disso, garanta que times Free não sejam criados fora da sua assinatura gerenciada (requer controle de domínio). O logon único é necessário para habilitar o provisionamento just-in-time (JIT) de novos usuários. Todos os usuários provisionados via JIT recebem a licença padrão da sua assinatura:
| Tipo de assinatura | Tipo de licença | Comportamento quando as licenças terminam |
| Business Plan | Licença completa | Os usuários não são adicionados automaticamente; a funcionalidade JIT deixa de funcionar. |
| Plano Enterprise (sem Programa de licenças flexíveis) | licença completa | Usuários provisionados com a licença gratuita limitada |
| Plano Enterprise (com o Programa de licenças flexíveis ativado) | Free ou licença gratuita limitada | Depende das configurações da licença padrão |
Como habilitar o provisionamento just-in-time
Quando você ativar o provisionamento just-in-time, ele será aplicado automaticamente a todos os novos usuários que se registrarem na Miro. No entanto, os usuários da Miro existentes ainda precisarão de um convite para participar do seu plano.
- Vá para suas configurações de SSO
- Marque a caixa Adicione automaticamente todos os novos usuários registrados dos domínios listados à sua conta Enterprise
- Escolha um time padrão para usuários recém-registrados no menu suspenso
- Clique em Salvar
Quando você lista domínios específicos nas configurações de logon único (SSO), quaisquer usuários que se registrarem com esses domínios serão adicionados automaticamente à sua assinatura Enterprise. Eles serão atribuídos ao time que você selecionou nas configurações Just-in-Time (JIT).
Habilite o provisionamento just-in-time na página de integrações do Enterprise
Todos os usuários recém-registrados dos domínios que você listar nas configurações serão adicionados automaticamente, sob o guarda-chuva da Enterprise, a este time em particular quando se inscreverem na Miro.
⚠️ No plano Enterprise, este time também será mostrado na lista de times detectáveis se você habilitar a descoberta do time.
Como definir DisplayName como o nome de usuário padrão
Por padrão, a Miro usará FirstName + LastName atributos. Como alternativa, você pode solicitar para usar DisplayName. Neste caso, a Miro usará DisplayName quando estiver presente na resposta SAML do usuário.
Se o DisplayName não estiver presente, mas FirstName + LastName estiverem, a Miro usará FirstName + LastName. Entre em contato com o Suporte da Miro para tornar o DisplayName seu nome de usuário de logon único preferido.
Se nenhum dos três atributos estiver presente na sua comunicação SAML, a Miro mostrará o endereço de e-mail do usuário como Nome de usuário
| Configuração | Nome de usuário padrão |
| Nome de usuário da Miro | FirstName + LastName |
| Configuração alternativa | DisplayName (se presente na solicitação SAML do usuário) |
| Solução alternativa | FirstName + LastName (se DisplayName não estiver presente) |
| Nome de usuário preferido do logon único | DisplayName (contate o Suporte da Miro) |
| Nenhum atributo presente | Endereço de e-mail exibido como nome de usuário |
Se você vir algo diferente do esperado, pode ser necessário autenticar via logon único, ou é possível que a resposta SAML não contenha os valores necessários para atualizar.
Como sincronizar fotos do perfil do usuário a partir do IdP
⚠️ Geralmente, é recomendado habilitar esta opção se você não habilitar o SCIM, ou se seu IdP não oferecer suporte ao atributo ProfilePicture (por exemplo, o ProfilePicture não é compatível com o Entra). Em outros casos, é recomendado passar o ProfilePicture por SCIM com atualizações imediatas.
Quando esta opção estiver ativada:
- a imagem do perfil definida no IdP será aplicada ao perfil do usuário na Miro
- os usuários não poderão atualizar ou remover sua imagem de perfil
Como acontece com o atributo do nome de usuário, os usuários não poderão alterar seus dados do lado da Miro imediatamente, pois a sincronização não é imediata, o IDP envia a atualização para a Miro apenas na próxima autenticação de logon único do usuário (desde que a opção Sincronizar fotos de perfil de usuários do IDP ainda esteja ativa nesse momento).
Se a imagem do perfil estiver definida no IDP e você desejar que o atributo seja enviado na comunicação SAML, a Miro esperará o seguinte esquema:
<saml2:Attribute Name="ProfilePicture" NameFormat="urn:oasis:names:tc:SAML:2.0:attrname-format:uri">
<saml2:AttributeValue
xmlns:xs="http://www.w3.org/2001/XMLSchema"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:type="xs:string">https://images.app.goo.gl/cfdeBqKfDKsap1icxecsaHF
</saml2:AttributeValue>
</saml2:Attribute>Logon único e residência de dados
Se você usar o suporte da Residência de dados da Miro e tiver uma URL dedicada, por exemplo workspacedomain.miro.com, deverá ajustar a configuração do seu provedor de identidade.
✏️ Para organizações com residência de dados na Austrália, no Japão e nos Estados Unidos, o login via redes sociais não está disponível. Para mais informações sobre residência de dados, consulte Residência de dados na Miro.
Para fazer isso, você deve adicionar o ID da sua organização ao URL.
Você pode encontrar o ID da sua organização no painel da Miro clicando no seu Perfil no canto superior direito > Configurações > ele aparece no URL da barra de endereços.
| Valor padrão | Valor em Residência de dados | |
|---|---|---|
| URL de serviço ao consumidor de asserção (também conhecido como URL de retorno de chamada permitido, URL do ACS personalizado, URL de resposta): | https://miro.com/sso/saml | https://workspace-domain.miro.com/ sso/saml/ORGANIZATION_ID |
| ID da entidade (identificador, identificador de confiança da parte confiável): https://miro.com/ | https://miro.com/ | https://workspace-domain.miro.com/ ORGANIZATION_ID |
Como configurar a autenticação multifator (2FA) para usuários fora do SSO
A autenticação em dois fatores (2FA) fornece uma camada adicional de segurança. Com a 2FA, os usuários precisam concluir uma etapa extra durante o login para verificar sua identidade. Essa medida adicional garante que apenas pessoas autorizadas possam acessar sua assinatura.
Saiba mais em nosso guia do admin para autenticação em dois fatores.
Perguntas frequentes e resolução de possíveis problemas
Se um ou todos os seus usuários encontrarem um erro ao tentar fazer login na Miro, verifique esta lista de erros comuns e como resolvê-los.