Segurança e autenticação
Métodos de autenticação
| Método | Como funciona |
|---|---|
| E-mail e senha | Cadastro com verificação obrigatória por e-mail. Link expira em 24h. |
| OAuth 2.0 via conta Google. | |
| Microsoft | OAuth 2.0 via conta Microsoft ou Azure AD. |
| SAML | SSO integrado ao Identity Provider corporativo (SAML 2.0). |
Requisitos de senha: mínimo 8 caracteres, com pelo menos uma letra maiúscula, uma minúscula e um dígito.
Forçar SSO via Google ou Microsoft
Para exigir que todos os membros autentiquem via um único provedor:
- Acesse a página da organização (rodapé do menu lateral → Gerenciar).
- Na seção Segurança, no campo "Permitir que os membros conectem-se apenas com um provedor de SSO", selecione Google ou Microsoft.
Com o SSO forçado ativo, logins por e-mail/senha e por outros provedores são bloqueados para toda a organização.
SAML (SSO Empresarial)
Compatível com qualquer Identity Provider SAML 2.0. Os mais comuns são Azure AD (Entra ID) e Okta.
Passo 1: Registrar o Waizer no seu IdP
| Campo no IdP | Valor |
|---|---|
| Identifier (Entity ID) | https://app.waizer.ai/saml/{org_id} |
| Assertion Consumer Service (ACS) URL | https://api.analyzer.whitewall.dev/auth/saml/acs |
| Single Sign-On URL | https://api.analyzer.whitewall.dev/auth/saml/{org_id}/login |
| Single Logout Service (SLS) URL | https://api.analyzer.whitewall.dev/auth/saml/sls |
O {org_id} está disponível na página da organização (rodapé do menu lateral → Gerenciar), no card Informações da organização. Copie as URLs diretamente da tela de configuração SAML para evitar erros.
Passo 2: Inserir os metadados do IdP no Waizer
| Campo | Obrigatório | Descrição |
|---|---|---|
| Entity ID | ✓ | Identificador único do seu IdP. |
| SSO URL | ✓ | Endpoint de login SAML do IdP. |
| Certificado X.509 | ✓ | Chave pública do IdP (.cer ou .pem) para validar assinaturas. |
| Logout URL | - | Endpoint para encerramento centralizado de sessão. |
O certificado X.509 está na aba SAML Signing Certificate → Certificate (Base64).
Passo 3: Domínios autorizados
Adicione pelo menos um domínio corporativo (ex: empresa.com.br). O Waizer recusa autenticações SAML de e-mails fora dos domínios cadastrados. Múltiplos domínios são aceitos para empresas com marcas ou subdomínios distintos.
Passo 4: Salvar
Clique em Salvar para ativar a configuração.
- Confirme que todos os membros ativos estão provisionados no grupo do aplicativo dentro do IdP.
- Mantenha ao menos um Admin com acesso direto ativo como contingência.
- Valide com uma conta de teste antes de aplicar para toda a organização.
Redefinição de senha
Usuários com e-mail e senha podem recuperar o acesso pela opção Esqueci minha senha na tela de login. O link enviado por e-mail expira em 24 horas.
Administradores não têm acesso às senhas dos membros e não podem redefini-las.
Boas práticas
- Force SSO para herdar as políticas de MFA e expiração de senha do IdP corporativo.
- Mantenha pelo menos dois administradores ativos na organização.
- Revise a lista de membros mensalmente e remova acessos de colaboradores desligados.
- Invalide chaves de API inativas (veja Chaves de API).
- Monitore a data de expiração do certificado X.509 no IdP para evitar interrupção no login SAML.