O que o QX oferece
- A pessoa entra no QX pelo login com SSO no JumpCloud, com o protocolo OIDC. O QX nunca vê a senha.
- O JumpCloud cria, atualiza e desativa os usuários do QX pelo provisionamento de usuários, com o protocolo SCIM 2.0. O QX recebe só usuários. Os grupos ficam no JumpCloud.
- O JumpCloud tem um grupo dos owners e um grupo dos operadores. A cada login, o QX dá à pessoa o papel do grupo dela.
- O owner liga o SSO obrigatório para a organização inteira. Com a regra ligada, ninguém da organização entra com senha, nem o owner.
- Quando a organização exige a verificação em duas etapas, o QX só aceita o login com SSO em que a pessoa usou um segundo fator no JumpCloud.
- A sessão aberta pelo login com SSO vence 8 horas depois do login. Ela não se prorroga.
A ordem do trabalho
Faça os passos nesta ordem:- A equipe de TI cria o app OIDC no JumpCloud.
- A equipe de TI liga os dois grupos ao app.
- O owner configura a conexão SSO no QX.
- A equipe de TI cola a URL de login do QX no app.
- O owner gera a chave de provisionamento.
- A equipe de TI ativa o provisionamento de usuários no JumpCloud.
- O owner faz o teste de login.
- O owner habilita o login com SSO.
- O owner liga o SSO obrigatório.
- O usuário do owner no JumpCloud tem o mesmo e-mail do usuário do owner no QX.
- O owner está no grupo dos owners.
Os endereços do QX
O owner vê os endereços em Configurações › SSO, no quadro Endereços para o JumpCloud. Cada endereço tem um botão Copiar.
A URL de login só aparece depois que o owner salva a conexão SSO. Os outros dois endereços são estes:
1. Crie o app OIDC no JumpCloud
- No JumpCloud Admin Portal, vá a Access › SSO Applications.
- Clique em + Add New Application.
- Escolha Custom Application e clique em Next.
- Escolha Manage Single Sign-On, depois Configure SSO with OIDC, e clique em Next.
- Em Display Label, digite
QX. - Ligue Show this application in User Portal. O atalho do portal abre o QX.
- Clique em Next e depois em Configure Application.
- Na aba SSO, em Redirect URIs, cole a URI de redirecionamento do QX.
- Em Client Authentication Type, escolha Client Secret Basic. O QX não funciona com os outros dois tipos.
- Deixe Login URL vazio por enquanto. O passo 4 preenche o campo. O JumpCloud aceita o app sem Login URL (não conferido em fonte oficial).
- Em Subject Claim, mantenha JumpCloud User ID (Recommended Default).
- Em Attribute Mapping, marque os escopos Email e Profile. Sem o e-mail, o QX recusa cada login.
- Marque include group attribute e digite
groupscomo nome do atributo de grupos. - Clique em Activate. O JumpCloud mostra o client secret uma vez só. Copie o client ID e o client secret, e clique em Got It.
2. Ligue os dois grupos ao app
- Abra a aba User Groups do app.
- Marque o grupo dos owners e o grupo dos operadores.
- Clique em Save.
3. Configure a conexão SSO no QX
O owner faz estes passos no QX:- Abra Configurações › SSO e clique em Configurar conexão SSO.
- Em Região, escolha a região da conta do JumpCloud: EUA, UE ou Índia.
- Em Client ID e Client secret, cole os valores do passo 1.
- Em Grupo dos owners e Grupo dos operadores, digite o nome de cada grupo exatamente como o JumpCloud mostra.
- Clique em Salvar conexão SSO.
4. Cole a URL de login no JumpCloud
- Abra o app no JumpCloud, na aba SSO.
- Em Login URL, cole a URL de login do QX.
- Salve o app.
5. Gere a chave de provisionamento
O owner faz estes passos no QX:- Em Configurações › SSO, clique em Gerenciar chaves de provisionamento.
- Clique em Gerar chave de provisionamento e depois em Gerar chave. Se o login do owner tem mais de 15 minutos, o QX pede a senha.
- Copie a chave. O QX mostra a chave uma vez só. A chave começa com
qxp_. - Entregue a chave à equipe de TI por um canal seguro. Não mande a chave por e-mail nem por mensagem.
- Depois que a equipe de TI colar a chave, marque Colei a chave no JumpCloud e clique em Voltar para as chaves.
6. Ative o provisionamento de usuários no JumpCloud
- Abra a aba Provisioning do app.
- Deixe Use mTLS desligado.
- Em Base URL, cole a Base URL do provisionamento de usuários, sem barra no fim.
- Em Token, cole a chave de provisionamento.
- Em Test User Email, digite um e-mail que nenhum usuário do QX tem. O JumpCloud cria esse usuário de teste e apaga o usuário depois.
- Clique em Test Connection.
- Desligue Enable management of User Groups and Group Membership in this application. O QX não recebe grupos.
- Clique em Activate. Não clique em Save.
externalId:
- Na aba Provisioning, abra User Attributes e clique em Edit.
- Clique em +Add Attribute e escolha o tipo Expression.
- No campo do atributo do JumpCloud, digite esta expressão:
- No campo do atributo SCIM, escolha
externalId. - Clique em Update e depois em Activate de novo.
externalId leva o JumpCloud User ID. O QX reconhece a pessoa por esse identificador. O e-mail sozinho nunca identifica a pessoa.
7. Faça o teste de login
- Em Configurações › SSO, o owner clica em Testar login.
- O QX abre o JumpCloud. O owner entra com o próprio usuário.
- O QX mostra “Teste de login aprovado. A conexão SSO está verificada.”
- O provisionamento de usuários já ligou o usuário do owner.
- O owner está no grupo dos owners.
- Quando a organização exige a verificação em duas etapas, o owner entra no JumpCloud com o segundo fator.
8. Habilite o login com SSO
- Em Configurações › SSO, o owner clica em Habilitar login com SSO.
- Uma pessoa do grupo dos operadores abre o QX pelo atalho do portal do JumpCloud e confere o login.
9. Ligue o SSO obrigatório
- Em Configurações › SSO, o owner clica em Ligar SSO obrigatório.
- O owner confere o aviso e clica em Ligar SSO obrigatório de novo.
Como o QX trata cada pessoa
- O provisionamento de usuários cria o usuário da pessoa nova. A tela Usuários mostra “Aguardando login com SSO”. O primeiro login com SSO ativa o usuário e dá o papel do grupo.
- Quando a pessoa já tem usuário no QX, o provisionamento de usuários liga esse usuário pelo e-mail, na mesma organização. O usuário mantém o histórico.
- Depois de uma troca de grupo, o papel muda no próximo login com SSO. Para trocar de grupo, ponha a pessoa no grupo novo antes de tirar a pessoa do grupo antigo.
- Para desativar uma pessoa, tire a pessoa dos dois grupos ou suspenda a pessoa no JumpCloud. O provisionamento de usuários desativa o usuário no QX. Todas as sessões do usuário terminam no mesmo instante.
- Para reativar uma pessoa, devolva a pessoa a um grupo. O usuário volta a “Aguardando login com SSO” e entra de novo no próximo login com SSO.
- O nome e o e-mail da pessoa mudam só no JumpCloud. O owner vê o usuário no QX, mas não muda esses dados.
Troque a chave de provisionamento
A conexão SSO guarda até 2 chaves ativas. Com duas chaves, o JumpCloud troca de chave sem interromper o provisionamento de usuários.- O owner gera uma chave nova, como no passo 5. Numa sessão aberta com SSO e com login de mais de 15 minutos, o QX pede a confirmação de identidade no JumpCloud.
- A equipe de TI abre a aba Provisioning do app e expande Configuration Settings.
- A equipe de TI cola a chave nova em Token Key e clica em Update. O botão Save não troca a chave.
- O owner confere a coluna Último uso da chave nova.
- O owner clica em Revogar na chave antiga e depois em Revogar chave.
Troque o client secret
- No JumpCloud, a equipe de TI abre o app e escolhe Actions › Regenerate Secret e depois Regenerate.
- O owner abre Editar conexão SSO, cola o secret novo em Client secret e clica em Salvar conexão SSO.
Quando o JumpCloud cai
Com o SSO obrigatório ligado, ninguém entra no QX enquanto o JumpCloud está fora do ar. As sessões abertas continuam até vencer.- Se um owner ainda tem uma sessão aberta, ele clica em Desligar SSO obrigatório em Configurações › SSO.
- Se nenhum owner tem sessão aberta, peça ao suporte do QX. O suporte desliga o SSO obrigatório e grava o motivo no log de auditoria.
- Quem não tem senha clica em Esqueceu sua senha? na tela de login e cria uma senha.
- Quando o JumpCloud volta, o owner clica em Ligar SSO obrigatório.