# Use o Microsoft Entra SAML como IdP

O **Microsoft Entra Identity Provider (IdP)** é uma entidade confiável que permite habilitar o logon único para acessar outros sites ou serviços, como os da Azion. Dessa forma, seus usuários podem continuar usando suas identidades corporativas sem precisar lembrar de uma senha específica ou digitar credenciais cada vez que acessarem a plataforma da Azion. 

:::note
Este recurso está disponível para clientes com o [suporte](https://www.azion.com/pt-br/servicos-profissionais/) **Enterprise** e **Mission Critical**.
:::

Para configurar uma aplicação SAML Microsoft Entra personalizada como IdP de sua conta na plataforma da Azion, siga os próximos passos.

:::caution[atenção]
Mesmo se você estiver utilizando um IdP, é necessário registrar todos os usuários da conta na plataforma da Azion, pois eles são sincronizados na plataforma da Azion e no IdP. Um usuário inexistente na plataforma da Azion não conseguirá realizar o login. 
:::

---

## Configure a aplicação SAML no portal Microsoft Entra

:::note
Você deve ser administrador da conta Microsoft Entra para realizar as tarefas a seguir.
:::

1. Acesse o [Microsoft Entra admin center](https://entra.microsoft.com/).
2. No menu principal à esquerda, selecione **Applications** > **Enterprise Applications**.
3. Clique no botão **New Application**.
    - Ele mostrará alguns cards com aplicações pré-definidas e outras opções para criar a sua própria aplicação.
4. Clique no botão **Create your own application**.
5. Na página de configuração, dê um nome e, opcionalmente, uma descrição para sua aplicação. Exemplo: `Azion IdP integration`
6. Selecione a opção **Integrate any other application you don't find in the gallery (Non-gallery)**.
7. Clique no botão **Create**.
8. Após sua aplicação ser criada, selecione a opção **Single sign-on**.
9. Selecione o card **SAML**.
    - Ele abrirá o formulário **Basic SAML Configuration**.
10. No formulário, você deve preencher os seguintes campos:
    - Em **Identifier (Entity ID)**, insira https://sso.azion.com.
    - Em **Reply URL (Assertion Consumer Service URL)**, insira https://sso.azion.com.
    - Esses campos são obrigatórios para salvar a configuração. No entanto, eles serão atualizados posteriormente para garantir que a integração funcione adequadamente.
11. Clique no botão **Save**. 
    - Ele redirecionará você para a página da aplicação.
12. Na seção **SAML Certificates**, selecione **Download Certificate (Base64)** para baixar as informações sobre a aplicação SAML.
    - Você usará essas informações mais tarde para configurar a integração na plataforma da Azion.

---

## Configure o Identity Provider na Azion

:::note
Você deve ser **Account Owner** na plataforma da Azion para realizar essas configurações.
:::

1. Acesse o [Azion Console](/pt-br/documentacao/produtos/guias/como-acessar-o-azion-console/).
2. No canto superior direito da página, selecione o menu com o avatar. Este é o **Account menu**.
3. Selecione **SSO Management**.
4. Clique no botão **Add Identity Provider** e selecione **SAML**.
5. Na página **Identity Provider**, escolha um nome que identifique seu provedor de identidade. Exemplo: `Microsoft Entra IdP integration`.
6. Preencha os seguintes campos com os dados copiados do portal Microsoft Entra:

    - **Identity provider's Entity ID URI**.
    - **Sign-in URL**.
    - **Certificate**. Ele deve incluir as tags `-----BEGIN CERTIFICATE----` e `-----END CERTIFICATE-----`.

7. Clique em **Save**.

Você será redirecionado para a página inicial do **SSO Management**, onde verá a lista de todos os provedores de identidade criados na conta. 

---

## Complete o registro da aplicação no portal Microsoft Entra

Ainda na página de **SSO Management** do Console:

1. Encontre o card com o provedor de identidade recém-criado.
2. Clique no menu de apoio, representado por três pontos, e em **Edit**.

:::caution[atenção]
Não clique em **Activate and turn on identity Origin** antes de completar a configuração no portal Microsoft Entra.
:::

2. Na página **Identity Provider**, copie as informações seguintes para finalizar sua configuração no portal Microsoft Entra:

    - Assertion Consumer Service URL.
    - Service Provider's Entity ID URI.
    - Sign-in URL.

Depois de copiar essas informações:

1. Acesse [Microsoft Entra admin center](https://entra.microsoft.com/).
2. Retorne à seção **Single sign-on**, selecionando-a no menu à esquerda.
3. Na caixa **Basic SAML Configuration**, clique em **Edit** e forneça as seguintes informações:
    - No campo **Identifier (Entity ID)**, cole o **URI do Entity ID do Provedor de Serviço** que você copiou da interface da Azion.
    - No campo **Reply URL (Assertion Consumer Service URL)**, cole a URL do Assertion Consumer Service que você copiou da interface da Azion.
    - No campo **Sign on URL**, cole a URL de Login que você copiou da interface da Azion.
4. Clique no botão **Save**. 
5. Na caixa **Attributes & Claims**, clique em **Edit**.
Depois de copiar essas informações:
1. Acesse [Microsoft Entra admin center](https://entra.microsoft.com/).
2. Retorne à seção **Single sign-on**, selecionando-a no menu à esquerda.
3. Na caixa **Basic SAML Configuration**, clique em **Edit** e forneça as seguintes informações:
    - No campo **Identifier (Entity ID)**, cole o **URI do Entity ID do Provedor de Serviço** que você copiou da interface da Azion.
    - No campo **Reply URL (Assertion Consumer Service URL)**, cole a URL do Assertion Consumer Service que você copiou da interface da Azion.
    - No campo **Sign on URL**, cole a URL de Login que você copiou da interface da Azion.
    - Clique no botão **Save**. 
5. Na caixa **Attributes & Claims**, clique em **Edit** e forneça as seguintes informações:
    - No **Unique User Identifier**, defina a string *user.primaryauthoritativeemail* para usar o endereço de e-mail como identificador.
6. Na caixa **SAML Certificates** - tópico **Token signing certificate**, clique em **Edit** e forneça as seguintes informações:
    - Em **Signing Options** selecione a opção **Sign SAML reponse and assertion**.
    - Clique no botão **Save**.
7. Em Signing Options**, edite e selecione **Sign SAML reponse and assertion**.
8. Clique no botão **Save**.

Após definir os detalhes do provedor de serviço, você pode adicionar usuários e grupos, selecionando **Users and groups** no menu à esquerda.

Alternativamente, você pode habilitar o **Provisionamento Automatizado de Usuários**, usando o protocolo SCIM. Confira o [guia passo a passo](/pt-br/documentacao/produtos/guias/microsoft-entra-provisionamento-automatizado-de-usuarios/) para obter mais informações.

:::caution[atenção]
Mesmo se você estiver utilizando um IdP, é necessário registrar todos os usuários da conta na plataforma da Azion, pois eles são sincronizados na plataforma da Azion e no IdP. Um usuário inexistente na plataforma da Azion não conseguirá realizar o login. 
:::

---

## Ative o Identity Provider na Azion

Por fim, você deve retornar à página **SSO Management** no Console.

1. [De volta ao Azion Console](/pt-br/documentacao/produtos/guias/como-acessar-o-azion-console/), acesse a página SSO Management.
2. Na caixa do provedor de identidade que você adicionou, clique em **Activate and turn on identity Origin** > **Confirm**.

A partir de então, todos os usuários da conta, exceto o **Account Owner**, terão acesso à plataforma da Azion utilizando o Microsoft Entra como provedor de identidade.

:::note
Com a aplicação IdP ativada, a verificação MFA deixa de ser feita pela plataforma da Azion e começa a ser autenticada pelo IdP. Se a conta retornar para o SSO da plataforma da Azion, será utilizada a última configuração ativa de MFA.
:::