Funcionalidade Visão Geral
Conecte seu provedor de e-mail antes de configurar qualquer outra coisa na Gestão de SaaS. Nada mais funciona até que as identidades estejam sincronizadas.
Os dois provedores não são equivalentes hoje:
Google Workspace |
Microsoft Entra ID |
|
|---|---|---|
Sincronização de identidade |
Sim |
Sim |
Provisionamento automatizado |
Sim |
Sim |
Descoberta de SaaS |
Sim |
Ainda não disponível |
Transferência de dados na desativação |
Sim |
Não |
Login no Mac com credenciais do diretório |
Não |
Sim |
Se você usar Entra ID e precisar de descoberta de SaaS, instale a Extensão do Chrome em vez disso — veja Ativar Descoberta de SaaS.
Como usar — Google Workspace
- Vá para Configurações > Integrações e selecione Google Workspace.
- Faça login com uma conta de Super Administrador. Qualquer conta inferior não pode conceder as permissões necessárias.
- Autorize os escopos. O acesso de leitura cobre usuários, grupos e unidades organizacionais. O acesso de gravação cobre ações de provisionamento e desativação.
- Inicie a primeira sincronização. Usuários e grupos são importados, e o mapeamento de SaaS começa por conta própria.
O que a conexão com o Google Workspace oferece:
- Descoberta de SaaS — detecta todos os aplicativos acessados com o login do Google em toda a organização
- Sincronização de identidade — importa usuários e grupos
- Provisionamento automatizado — cria, atualiza e suspende contas como parte do onboarding e offboarding
- Transferência de dados na desativação — move a propriedade de arquivos do Drive e e-mails quando alguém sai
O que é acessado no Google Workspace:
Dados |
Propósito |
|---|---|
Usuários (nome, e-mail, status) |
Sincronização de identidade e provisionamento |
Grupos e unidades organizacionais |
Aplicação de regras de provisionamento |
Acesso ao aplicativo OAuth |
Mapeamento de descoberta de SaaS |
Drive (apenas na desativação) |
Transferindo a propriedade de arquivos |
Como usar — Microsoft Entra ID
- Vá para Configurações > Integrações e selecione Microsoft Entra ID.
- Faça login como um Administrador Global, ou com um papel de administrador delegado que tenha as permissões de API necessárias.
- Conceda as permissões do Microsoft Graph. Estas cobrem leitura e gravação de usuários, grupos e dados do diretório.
- Inicie a primeira sincronização. Usuários e grupos são importados do locatário.
O que a conexão com o Entra ID oferece:
- Sincronização de identidade — importa usuários e grupos do locatário
- Provisionamento automatizado — cria, atualiza e desabilita contas durante onboarding e offboarding
- Login no Mac com credenciais do Entra — permite que os colaboradores façam login em seu Mac com sua conta do diretório (veja Plataforma Entra SSO)
O que é acessado no Entra ID:
Dados |
Propósito |
|---|---|
Usuários (nome, e-mail, status, atributos) |
Sincronização de identidade e provisionamento |
Grupos |
Aplicação de regras de provisionamento |
Atribuições de aplicativos |
Visibilidade de SaaS |
Dicas e Melhores Práticas
- Conecte o provedor antes de criar fluxos de onboarding ou offboarding. Esses fluxos atuam em identidades sincronizadas, então um diretório vazio faz com que não façam nada.
- Use uma conta de serviço para o login de Super Admin ou Administrador Global, não uma pessoal. A conexão é interrompida quando a pessoa que a autorizou sai.
- Revise os escopos com sua equipe de segurança antes de autorizar. O acesso de gravação ao seu diretório é o que faz o provisionamento e offboarding funcionarem, e é mais fácil explicar antecipadamente do que depois do fato.
Resolução de Problemas e FAQ
Resolução de Problemas
-
O login é rejeitado ou os escopos não podem ser concedidos.
A conta não é um Super Administrador (Google Workspace) ou um Administrador Global (Entra ID). Um papel de administrador delegado funciona para o Entra apenas se tiver as permissões de API necessárias.
-
Nenhum aplicativo SaaS é descoberto após conectar o Entra ID.
Isso é esperado. A descoberta de SaaS através do Entra ainda não está disponível — use a Extensão do Chrome para cobertura.
FAQ
- Posso conectar ambos os provedores?
Cada um cobre um conjunto diferente de capacidades. Compare-os na tabela acima e conecte aquele que corresponde ao que você precisa.
-
Por que a conexão precisa de acesso de gravação?
O provisionamento cria e atualiza contas, e o offboarding suspende ou desabilita elas. O acesso somente leitura suporta a listagem do diretório, mas nenhuma das automações.
-
Com que rapidez os usuários aparecem após a conexão?
A primeira sincronização importa usuários e grupos imediatamente. Com o Google Workspace, o mapeamento de SaaS então começa por conta própria.