e.identity
Identidade, SSO e autenticação sem senha para toda a plataforma.
- SSO
- Passkey
- YubiKey
- SAML
- SCIM
- Cognito
- MFA
Visão geral
O e.identity é a camada de identidade da eworks.cloud. Ele centraliza login, federação com provedores externos, autenticação sem senha e provisionamento automático de utilizadores. Foi desenhado para PMEs que precisam de segurança de nível corporativo sem uma equipa dedicada de IAM: usa Amazon Cognito como base, expõe SAML 2.0 e OIDC para federação, e suporta passkeys (WebAuthn) e chaves físicas YubiKey como segundo fator ou fator primário.
Funcionalidades principais
Single Sign-On unificado
Uma sessão para todas as apps eworks (e.chat, e.dash, e.agent...), com tokens OIDC de curta duração e refresh rotativo.
Passkeys e WebAuthn
Login sem senha com Face ID, Touch ID ou Windows Hello. Suporta múltiplas passkeys por utilizador e recuperação por administrador.
YubiKey e chaves FIDO2
Registo de chaves físicas para perfis de alto privilégio, com política de obrigatoriedade por grupo.
Federação SAML 2.0 / OIDC
Ligue Entra ID, Google Workspace, Okta ou qualquer IdP compatível, com mapeamento de atributos para grupos eworks.
Provisionamento SCIM 2.0
Criação, atualização e desativação automática de contas a partir do seu diretório, incluindo sincronização de grupos.
Políticas de acesso
Regras por app, por workspace e por IP, com escalonamento de MFA baseado em risco.
Guia de utilização
- 1
Criar o tenant de identidade
Em Admin → e.identity → Tenants, crie o tenant com o domínio da sua organização e verifique-o por registo DNS TXT.
dns_eworks-verify.acme.com TXT "eworks-domain-verification=8f21c0d4a9" - 2
Ligar o seu IdP via SAML
Copie o Entity ID e o ACS URL da eworks para o seu IdP e carregue o metadata XML devolvido.
xml<!-- eworks Service Provider --> Entity ID: https://id.eworks.cloud/saml/acme ACS URL: https://id.eworks.cloud/saml/acme/acs NameID: urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress - 3
Ativar SCIM
Gere um token SCIM e configure o endpoint no seu diretório para sincronizar utilizadores e grupos.
bashcurl -X GET https://id.eworks.cloud/scim/v2/Users \ -H "Authorization: Bearer $EWORKS_SCIM_TOKEN" \ -H "Content-Type: application/scim+json" - 4
Definir políticas de MFA
Escolha os métodos permitidos por grupo. Recomendamos passkey obrigatória para administradores e YubiKey para acesso a e.audit.
- 5
Testar e publicar
Use o modo de teste com um grupo piloto, confirme os claims recebidos e só depois torne o SSO obrigatório.
json{ "sub": "u_9f31b2", "email": "ana@acme.com", "groups": ["eworks:admins", "eworks:finance"], "amr": ["pwd", "webauthn"], "workspace": "acme-prod" }
Casos de uso comuns
PME sem equipa de IAM
Substitui contas locais dispersas por um único diretório com MFA em menos de um dia.
Onboarding e offboarding automático
Ao desativar um colaborador no RH, o SCIM revoga o acesso a todas as apps eworks imediatamente.
Acesso de fornecedores
Contas com expiração automática e políticas de IP restritas por workspace.
Checklist de configuração
- Domínio verificado por DNS
- IdP federado (SAML ou OIDC) testado com utilizador piloto
- Mapeamento de atributos → grupos eworks concluído
- SCIM ativo e a sincronizar sem erros
- MFA obrigatório para administradores
- Contas de emergência (break-glass) criadas e guardadas em cofre
- Logs de autenticação a fluir para o e.audit