Índice
Introdução ao SSO (Logon Único) com Microsoft Entra
O logon único (SSO) é um método de autenticação que permite aos usuários acessar diversos sistemas e aplicativos utilizando um único conjunto de credenciais. Com o SSO, não é necessário fornecer a senha novamente a cada novo acesso, facilitando a experiência do usuário e aumentando a segurança.
Opções de SSO disponíveis no Microsoft Entra
- SSO Federado: Utiliza protocolos modernos como SAML, OpenID Connect ou OAuth2. É recomendado para aplicativos que suportam nativamente esses padrões e oferecem uma experiência de autenticação segura, escalável e centralizada, conectando diferentes provedores de identidade.
- SSO Baseado em Senha: Indicado para aplicativos que não suportam federação. A entrada da Microsoft pode armazenar e preencher, de forma segura, as credenciais do usuário, viabilizando o SSO nestes casos.
- SSO para Aplicativos Locais: Com o uso do Application Proxy do Microsoft Entra, você pode conferir um artigo completo sobre Application Proxy clicando aqui. Èpossível estender o SSO para sistemas internos (on-premises), integrando aplicações legadas ao ambiente de autenticação moderna.
- SSO Contínuo (Seamless SSO): Permite que usuários autenticados na rede corporativa acessem aplicativos sem digitar credenciais adicionais. Ideal para ambientes híbridos, utilizando métodos como sincronização de hash de senha ou autenticação pass-through.
Atenção: As implementações apresentadas em nossos artigos foram desenvolvidas com base em documentações oficiais e nas boas práticas recomendadas pela Microsoft. Entretanto, enfatizamos que qualquer implementação deve ser previamente testada em ambientes de homologação ou testes para garantir a segurança e a estabilidade do ambiente de produção
Pré-requisitos para configurar o SSO
- Aplicação compatível (pré-integrada ou personalizada para SAML, OAuth2, ou OpenID Connect).
- Permissão administrativa para configuração.
- Licença: para uso básico, a versão gratuita do Entra ID já permite SSO ilimitado para aplicativos SaaS suportados.
- Permissão administrativa para configuração.
Importante: Recursos avançados, como Provisionamento automatizado de usuários (SCIM), governança, acesso condicional e relatórios detalhados, podem requerer licenças pagas (Entra ID P1 ou P2, ou Microsoft 365 E3/E5, por exemplo)
Neste tutorial de SSO, utilizarei o GLPI, uma ferramenta amplamente utilizada pelas empresas. Vale ressaltar que a configuração pode variar em outras plataformas. Vamos seguir este tutorial partindo do princípio de que o GLPI já está implementado em sua organização.
Passo a passo – Hands On
Por padrão, a autenticação compatível com o Entra ID não está disponível originalmente no GLPI. Para utilizá-la, será necessário instalar um plugin específico. Vamos seguir este passo a passo, partindo do princípio de que você já possui o GLPI instalado, vale ressaltar que muitos desses procedimentos podem ser aproveitados para configurar outros sistemas compatíveis, embora algumas etapas possam variar de acordo com a solução utilizada.
- Clique em Pluguins.
- Em seguida, vá até a aba Discover e pesquise por OAuth na barra de busca.
- Localize o método de autenticação e clique em Download
- Depois, acesse a aba Installed e marque o plugin como Enabled para ativá-lo.


Um novo menu será desbloqueado embaixo de Plugins.
- Clique em Oauth SSO.
- Depois em Add.
- E em Oauth Provider selecione o Azure.

Agora vamos realizar a configuração no Entra ID ,este passo é fundamental e deve ser executado com atenção, pois impacta diretamente na integração do SSO.
- Vá para o portal do Microsoft Entra ID e cliquem e App Registration
- Depois em New registration.
- Dê um nome ao seu aplicativo neste exemplo, utilizamos GLPI, se desejar configurar outro aplicativo, basta seguir os mesmos passos, lembrando sempre de verificar os pré-requisitos antes de iniciar a configuração.
- Deixe marcado apenas contas dessa diretorio.
- A opção “URI de redirecionamento (opcional)” serve para informar o endereço (URL) para qual o usuário será enviado após uma autenticação bem-sucedida no fluxo de login.
- Depois e so Registrar seu App


Proximo passo e criar um certificado, iremos usar o ”value” la no GLPI
- Vá para Certificates & secrets
- Depois em New client secret
- Na aba que será aberta, insira um nome de sua escolha para identificar facilmente essa configuração no futuro.
- Nesta etapa, você definirá a validade do client secret e importante lembrar que, ao expirar, será necessário gerar um novo para manter a integração funcionando corretamente.
- Após a criação, você verá a tela com os detalhes do client secret, anote o value imediatamente, pois iremos utilizar ele mais a frente, pois ele será utilizado na configuração do GLPI.
Importante: esse “value” só pode ser visualizado uma única vez , se você sair dessa janela sem copiá-lo, será necessário criar um novo.

Feito isso, agora vamos copiar algumas informações do aplicativo criado para inseri-las no GLPI, vamos usar o Client secret que criamos anteriormente.
- Aplication ID
- Tenant ID ou Directory ID
Com esses dados em mãos, voltamos para o GLPI
- Clique em Oauth SSO application.
- De um nome da sua escolha.
- Deixe como Active Yes
- Aqui você ira colcar o secret value
- Seu Tenant ID
- E por fim o Application ID la do Entra ID, depois e so salvar.


Na próxima vez que você acessar o GLPI, uma nova opção de login estará disponível. Clique nela e será solicitado que você faça login com suas credenciais do Microsoft Entra ID.

Ao realizar o login, pode ser solicitado o uso do MFA (Autenticação Multifator), o que aumenta a segurança e ajuda a prevenir o vazamento de credenciais. Essa é uma das principais vantagens de adotar o SSO.
Chegamos ao fim de mais uma jornada, na qual aprender juntos como configurar o SSO e fortalecer a segurança da organização e das informações.
E você, já implementou o SSO no seu ambiente?
Compartilhe sua experiência nos comentários e faça parte dessa jornada do conhecimento!
Link de referência: Learn SSO
Link de referência: Configurando SSO com protocolo SAML
Link de referência: Configurando SSO com protocolo OpenID Connect.