SSO Empresarial: Autenticação SAML e OIDC para Planos Personalizados
Toda equipe de segurança empresarial com quem conversei tem a mesma exigência inegociável: os funcionários devem se autenticar pelo provedor de identidade da empresa. Sem exceções. Sem credenciais separadas espalhadas por cada ferramenta SaaS. Um único login, gerenciado centralmente, revogável instantaneamente quando alguém sai da empresa.
Nós entendemos. Se você é responsável pela postura de segurança da sua organização, a última coisa que você quer é mais uma senha para sua equipe gerenciar — e para você se preocupar. É por isso que estamos lançando o suporte a SSO personalizado para organizações no plano Custom.

Dois Protocolos, Um Objetivo
O Archyl suporta os dois principais padrões de autenticação empresarial:
SAML 2.0 funciona com os provedores de identidade que a maioria das empresas já utiliza — Okta, Azure Active Directory, OneLogin, PingFederate, ADFS e qualquer outro provedor compatível com SAML 2.0. Se sua empresa tem um IdP SAML, ele funciona com o Archyl.
OpenID Connect (OIDC) cobre o cenário moderno de identidade — Auth0, Azure AD, Google Workspace, Keycloak e qualquer provedor compatível com OIDC. Se sua organização utiliza identidade baseada em OAuth2, o OIDC é o caminho.
Ambos os protocolos alcançam o mesmo resultado: sua equipe faz login pelo provedor de identidade da empresa, e o Archyl confia na decisão de autenticação que seu IdP faz. Nós não armazenamos senhas de usuários SSO. Nós não gerenciamos credenciais. Seu IdP é a fonte única da verdade.
Como Funciona
A experiência de login é direta.
Um membro da equipe navega até a página de login do Archyl e clica em "Continuar com SSO". Ele insere seu e-mail corporativo — digamos, engenheiro@empresa.com. O Archyl extrai o domínio, busca a configuração SSO registrada para empresa.com e redireciona o usuário para o provedor de identidade da empresa.
O usuário se autentica pelo fluxo que o IdP exige — nome de usuário e senha, autenticação multifator, verificação biométrica, cartão inteligente. Isso é entre o usuário e o IdP; o Archyl nunca vê essas credenciais.
Uma vez autenticado, o IdP redireciona de volta para o Archyl com uma asserção assinada (SAML) ou código de autorização (OIDC). Nós verificamos a assinatura criptográfica, extraímos o e-mail do usuário e emitimos um token de sessão JWT. O usuário chega ao seu painel, logado, em questão de segundos.
Todo o fluxo parece como qualquer outra experiência de "Entrar com...". Sem atrito, sem confusão.
Provisionamento Automático de Usuários
Quando alguém da sua organização faz login via SSO pela primeira vez, o Archyl cria automaticamente sua conta. Sem convites para enviar, sem formulários de cadastro para preencher, sem administrador criando usuários manualmente.
A conta do novo usuário é vinculada à sua organização imediatamente. Ele é adicionado como visualizador por padrão — um ponto de partida seguro que os administradores da organização podem ajustar. Ele recebe seu próprio espaço de trabalho pessoal junto com a associação à organização, para que possa explorar o Archyl de forma independente enquanto também acessa projetos compartilhados da equipe.
Isso significa que a integração é tão simples quanto dizer à sua equipe: "Vá até o Archyl e faça login com seu e-mail corporativo." A conexão SSO cuida do resto.
Segurança por Design
Construímos a implementação SSO com segurança como fundação, não como algo secundário.
Proteção CSRF: Todo fluxo SSO começa com um token de estado assinado criptograficamente (HMAC-SHA256) que inclui um timestamp, um nonce aleatório e o domínio do e-mail. O token expira após dez minutos. Quando o IdP redireciona de volta, verificamos a assinatura e checamos a expiração antes de processar qualquer coisa. Isso previne ataques de cross-site request forgery e ataques de replay.
Validação de asserção SAML: Para fluxos SAML, validamos a assinatura XML do IdP contra o certificado X.509 registrado para aquele domínio. Uma asserção adulterada é rejeitada imediatamente. Suportamos múltiplos formatos de atributo de e-mail para lidar com as diferentes formas que os IdPs estruturam suas asserções.
Verificação de token OIDC: Para fluxos OIDC, usamos o grant de código de autorização — o fluxo OAuth2 mais seguro. O código de autorização é trocado no lado do servidor por um token ID, que é verificado contra as chaves públicas publicadas pelo provedor. O navegador do usuário nunca vê os tokens brutos.
Nenhum segredo exposto: Segredos do cliente, certificados e outras configurações sensíveis nunca são incluídos nas respostas da API. Eles são armazenados de forma segura e usados apenas no lado do servidor durante o fluxo de autenticação.
Configuração Baseada em Domínio
As conexões SSO são configuradas por domínio de e-mail. Quando você registra empresa.com como um domínio SAML ou OIDC para sua organização, todo usuário com um endereço de e-mail @empresa.com é direcionado pelo seu IdP.
Um domínio, uma organização. A restrição de domínio único previne conflitos — duas organizações não podem reivindicar o mesmo domínio de e-mail. Isso mantém o roteamento claro e seguro.
Para organizações com múltiplos domínios de e-mail (uma situação comum após aquisições ou para empresas com domínios regionais), cada domínio pode ser registrado separadamente, todos apontando para a mesma organização.
O Que Você Precisa Para Configurar
Para SAML, você fornecerá três coisas do seu IdP:
- O Entity ID (identificador do seu IdP)
- A URL de SSO (para onde o Archyl envia as solicitações de autenticação)
- O certificado X.509 (usado para verificar asserções assinadas)
Para OIDC, você fornecerá:
- O Client ID e Client Secret (do registro de aplicação do seu IdP)
- A URL do Issuer (o Archyl usa a descoberta OIDC para configurar endpoints automaticamente)
Seu provedor de identidade precisará das URLs de callback do Archyl configuradas como URIs de redirecionamento permitidas. A configuração é a mesma de adicionar qualquer outra aplicação SAML ou OIDC ao seu IdP — sua equipe de identidade já fez isso dezenas de vezes.
Feito para Empresas
O SSO está disponível exclusivamente no plano Custom, junto com projetos ilimitados, objetos de modelo ilimitados, suporte dedicado e integrações personalizadas. É projetado para organizações onde o gerenciamento centralizado de identidade não é opcional — é política.
Se sua organização exige SSO para todas as ferramentas SaaS, o plano Custom dá a você esse controle. Sua equipe de segurança pode impor autenticação pelo IdP, garantir conformidade com MFA através das políticas existentes e revogar acesso instantaneamente quando funcionários saem — tudo sem nenhuma ação necessária do lado do Archyl.
O Que Vem a Seguir
A configuração SSO é atualmente gerenciada através de nossas ferramentas de administração, com uma interface de administração self-service chegando em breve. Os administradores da organização poderão registrar domínios, escolher protocolos e gerenciar suas conexões SSO diretamente pelo painel do Archyl.
Também estamos avaliando SCIM 2.0 para provisionamento automatizado de usuários e grupos, imposição de SSO (desabilitando login por e-mail/senha para uma organização) e mapeamento de funções pelo IdP. Identidade empresarial é um espaço profundo, e estamos comprometidos em atender as organizações onde elas estão.
Começando
Se você está no plano Custom ou tem interesse em fazer upgrade, entre em contato com nossa equipe para configurar sua conexão SSO. Nós o guiaremos pela configuração do IdP, registraremos seu domínio e teremos sua equipe fazendo login via SSO no mesmo dia.
A identidade da sua equipe pertence à sua organização. Agora a ferramenta de arquitetura deles respeita isso.
Saiba mais sobre os recursos empresariais do Archyl em nossa página de Preços, ou veja como a Descoberta de Arquitetura com IA pode mapear seus sistemas existentes para que sua equipe tenha algo para colaborar desde o primeiro dia.