Gerenciando autenticação
Os provedores de identidade (IdPs) incluem um nível de segurança para seus aplicativos móveis e da web por meio de autenticação. Com o IBM Cloud® App ID, é possível configurar um ou vários provedores de identidade para criar uma experiência de conexão customizada para seus usuários.
O App ID interage com os provedores de identidade usando vários protocolos como o OpenID Connect, o SAML e mais. Por exemplo, a conexão OpenID é o protocolo usado com muitos provedores sociais, como o Facebook e o Google. Os provedores corporativos, como Azure Active Directory ou Active Directory Federation Service, geralmente usam SAML como protocolo de identidade. Para o Cloud Directory, SCIM para verificar as informações de identidade.
Ao utilizar os provedores de identidade corporativos ou de rede social, o App ID lê as informações de contas dos usuários. Como o serviço nunca tem acesso de gravação às informações, os usuários devem passar por seu provedor de identidade escolhido
para executar ações, como reconfigurar a senha. Por exemplo, se um usuário se conectar ao seu app com o Facebook e, em seguida, desejar mudar sua senha, ele deverá ir para www.facebook.com para fazer isso. {: note}a
Quando você usa o Cloud Directory, o App ID é o provedor de identidade. O serviço usa seu registro para verificar a identidade dos usuários. Como o App ID é o provedor de identidade, os usuários podem usufruir de uma funcionalidade avançada, como reconfigurar a senha diretamente no app.
Trabalhando com identidade do aplicativo? Consulte a Identidade do aplicativo.
É possível configurar diversos provedores de identidade para serem usados pelo App ID. Consulte a tabela a seguir para saber mais sobre suas opções.
| Provedor de identidade | Tipo | Descrição |
|---|---|---|
| Cloud Directory | Registro gerenciado | É possível manter seu próprio registro do usuário na nuvem. Quando um usuário se inscreve em seu aplicativo, ele é incluído em seu diretório de usuários. Essa opção fornece aos usuários mais liberdade para gerenciar sua própria conta em seu aplicativo. |
| SAML | Enterprise | É possível criar uma experiência de conexão única para os seus usuários. |
| Social | Os usuários podem se inscrever em seu app usando suas credenciais do Facebook. | |
| Google+ | Social | Os usuários podem se inscrever em seu app usando suas credenciais do Google. |
| Customizado | Customizado | Se nenhuma das opções fornecidas se ajustar à sua necessidade específica, será possível configurar seu próprio fluxo de identidade para trabalhar com o App ID. |
Gerenciando provedores
Um provedor de identidade cria e gerencia informações sobre uma entidade, tal como um usuário, um ID funcional ou um aplicativo. O provedor verifica a identidade da entidade usando credenciais, tais como uma senha. Em seguida, o IdP envia as informações de identidade de volta para o App ID, que autoriza o usuário e, em seguida, concede acesso ao seu app.
- Navegue para o seu painel de serviço.
- Na seção Provedores de identidade da navegação, selecione a página Gerenciar.
- Na guia Provedores de identidade, configure os provedores que deseja usar para Ativado.
- Opcional: decida se desativará Usuários anônimos ou deixará o padrão, que é Ativado. Quando configurado como Ativado, os atributos do usuário são associados com o usuário por meio do momento em que começam a interagir com seu app. Para obter mais informações sobre o caminho para se tornar um usuário identificado, consulte Autenticação progressiva.
O App ID fornece credenciais padrão para ajudar na sua configuração inicial do Facebook e do Google+. Você está limitado a 20 usos das credenciais por instância, por dia. Como são credenciais da IBM, elas devem ser usadas apenas para desenvolvimento. Antes de publicar o seu app, atualize a configuração para as suas próprias credenciais.
Incluindo URIs de redirecionamento
Seu aplicativo redireciona os usuários para o App ID para autenticação. Após a autenticação ser concluída, o App ID redireciona os usuários de volta para o seu aplicativo. Para que o App ID seja capaz de redirecionar os usuários de volta para o seu app, é necessário registrar o URI de redirecionamento. Durante o fluxo de conexão, o App ID valida os URIs antes de permitir que os clientes participem do fluxo de trabalho de autorização, o que ajuda a evitar ataques de phishing e vazamento de código de concessão. Ao registrar seu URI, você está dizendo ao App ID que o URI é confiável e que está tudo bem redirecionar seus usuários.
-
Clique em Configurações de Autenticaçãopara ver suas opções de configuração de URI e de token.
-
No campo Incluir URI de redirecionamento da web, digite o URI. Cada URI deve iniciar com
http://ouhttps://e deve incluir o caminho completo, inclusive qualquer parâmetro de consulta, para o redirecionamento ser bem-sucedido. Precisa de ajuda para formatar seu URI? Consulte a tabela a seguir para obter alguns exemplos.Exemplo de URIs de redirecionamento da Web Tipo URI de exemplo Domínio customizado https://mydomain.net/myapp2path/appid_callbackSubdomínio de ingresso https://mycluster.us-south.containers.appdomain.cloud/myapp1path/appid_callbackCuringa https://mydomain.net/*
Nota: caracteres curinga não são recomendados para uso em aplicativo de produção.É recomendado que você sempre use criptografia e evite HTTP.
-
Clique no símbolo + na caixa Incluir URIs de redirecionamento da web.
Certifique-se de registrar somente URIs de aplicativos em que você confia.
-
Repita as etapas uma a três até que todos os URIs possíveis sejam incluídos em sua lista.
Configurando o tempo de vida do token
O App ID usa tokens para identificar usuários e proteger os seus recursos. É possível ajustar a sua configuração às suas necessidades de aplicativos configurando o tempo de vida dos tokens. O tempo de vida do token começa novamente sempre que um usuário se conecta. Por exemplo, você configura o tempo de vida de seu token de atualização para dez dias. Um token de acesso e um token de atualização são criados quando o usuário se conecta pela primeira vez. Se o usuário retornar ao seu app 3 dias depois, não precisará se conectar novamente. Mas, se o usuário esperar 12 dias após a conexão inicial e, então, retornar ao seu app, ele precisará se conectar novamente. Para obter mais informações sobre tokens, consulte Entendendo os tokens.
Quando você configura a expiração do token, os valores se aplicam a todos os provedores que você disponibiliza. Se você deseja customizar ainda mais seus tokens, tente chamar a API para mapear as solicitações customizadas para que as informações sobre o usuário estejam disponíveis no tempo de execução. Quando você trabalha com a API, os horários de customização são configurados de forma diferente.
-
Acesse a guia Gerenciar autenticação > Configurações de autenticação do painel de serviço.
-
Na guia Expiração de conexão, alterne o token de atualização para Ativado.
-
Para cada tipo de token inclua um valor, conforme descrito na tabela a seguir.
Tipos de token e opções de personalização Tipo de token Descrição Padrão Opções Acesso A duração da validade dos tokens de acesso. Quanto menor o valor, maior a proteção que você tem em casos de roubo de token. 60 minutes Qualquer valor no intervalo de 5 a 1440 Atualizar A duração da validade dos tokens de atualização. Quanto menor o número, mais frequentemente um usuário deverá se conectar. 30 dias Qualquer valor no intervalo de 1 a 90 Anônimo A duração da validade dos tokens anônimos. Os tokens anônimos são atribuídos aos usuários no momento em que eles começam a interagir com o seu aplicativo. Quando um usuário se conectar, as informações no token anônimo serão, então, transferidas para o token associado ao usuário. 30 dias Qualquer valor no intervalo de 1 a 90 Os tokens de identidade são configurados automaticamente para corresponderem ao período de tempo que você configurou para os tokens de acesso. Os valores não podem ser diferentes.
-
Clique em Salvar.