e.identity

Identidade, SSO e autenticação sem senha para toda a plataforma.

  • SSO
  • Passkey
  • YubiKey
  • SAML
  • SCIM
  • Cognito
  • MFA

Visão geral

O e.identity é a camada de identidade da eworks.cloud. Ele centraliza login, federação com provedores externos, autenticação sem senha e provisionamento automático de utilizadores. Foi desenhado para PMEs que precisam de segurança de nível corporativo sem uma equipa dedicada de IAM: usa Amazon Cognito como base, expõe SAML 2.0 e OIDC para federação, e suporta passkeys (WebAuthn) e chaves físicas YubiKey como segundo fator ou fator primário.

Funcionalidades principais

Single Sign-On unificado

Uma sessão para todas as apps eworks (e.chat, e.dash, e.agent...), com tokens OIDC de curta duração e refresh rotativo.

Passkeys e WebAuthn

Login sem senha com Face ID, Touch ID ou Windows Hello. Suporta múltiplas passkeys por utilizador e recuperação por administrador.

YubiKey e chaves FIDO2

Registo de chaves físicas para perfis de alto privilégio, com política de obrigatoriedade por grupo.

Federação SAML 2.0 / OIDC

Ligue Entra ID, Google Workspace, Okta ou qualquer IdP compatível, com mapeamento de atributos para grupos eworks.

Provisionamento SCIM 2.0

Criação, atualização e desativação automática de contas a partir do seu diretório, incluindo sincronização de grupos.

Políticas de acesso

Regras por app, por workspace e por IP, com escalonamento de MFA baseado em risco.

Guia de utilização

  1. 1

    Criar o tenant de identidade

    Em Admin → e.identity → Tenants, crie o tenant com o domínio da sua organização e verifique-o por registo DNS TXT.

    dns
    _eworks-verify.acme.com  TXT  "eworks-domain-verification=8f21c0d4a9"
  2. 2

    Ligar o seu IdP via SAML

    Copie o Entity ID e o ACS URL da eworks para o seu IdP e carregue o metadata XML devolvido.

    xml
    <!-- eworks Service Provider -->
    Entity ID:  https://id.eworks.cloud/saml/acme
    ACS URL:    https://id.eworks.cloud/saml/acme/acs
    NameID:     urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
  3. 3

    Ativar SCIM

    Gere um token SCIM e configure o endpoint no seu diretório para sincronizar utilizadores e grupos.

    bash
    curl -X GET https://id.eworks.cloud/scim/v2/Users \
      -H "Authorization: Bearer $EWORKS_SCIM_TOKEN" \
      -H "Content-Type: application/scim+json"
  4. 4

    Definir políticas de MFA

    Escolha os métodos permitidos por grupo. Recomendamos passkey obrigatória para administradores e YubiKey para acesso a e.audit.

  5. 5

    Testar e publicar

    Use o modo de teste com um grupo piloto, confirme os claims recebidos e só depois torne o SSO obrigatório.

    json
    {
      "sub": "u_9f31b2",
      "email": "ana@acme.com",
      "groups": ["eworks:admins", "eworks:finance"],
      "amr": ["pwd", "webauthn"],
      "workspace": "acme-prod"
    }

Casos de uso comuns

PME sem equipa de IAM

Substitui contas locais dispersas por um único diretório com MFA em menos de um dia.

Onboarding e offboarding automático

Ao desativar um colaborador no RH, o SCIM revoga o acesso a todas as apps eworks imediatamente.

Acesso de fornecedores

Contas com expiração automática e políticas de IP restritas por workspace.

Checklist de configuração

  • Domínio verificado por DNS
  • IdP federado (SAML ou OIDC) testado com utilizador piloto
  • Mapeamento de atributos → grupos eworks concluído
  • SCIM ativo e a sincronizar sem erros
  • MFA obrigatório para administradores
  • Contas de emergência (break-glass) criadas e guardadas em cofre
  • Logs de autenticação a fluir para o e.audit

Integrações

Perguntas frequentes