SSO Azure - Microsoft Entra ID para área administrativa

- Pré-requisitos
- Conta no Azure com acesso ao Azure Active Directory
- Conta no painel Mambo ativa e com equipamento funcionando.
- Conexão à Internet.
- Necessário conhecimento técnico ou uma equipe para fazer integração/configurações, pois a responsabilidade da instalação, manutenção e otimização do Azure é do cliente (a Mambo WiFi não presta suporte nessa configuração).
2.1 Etapas de Execução da Integração e Responsabilidades:
- Contratação do Add-on de Integração SSO: Cliente e Time Comercial Mambo WiFi.
- Configuração da Integração do Azure: Cliente.
- Teste de acesso à URL gerada no Azure : Cliente.
- Envio da URL e dados gerados no Azure: Cliente.
- Configurações de Integração no painel Mambo WiFi: Time de Tecnologia Mambo WiFi.
- Testes finais de Integração: Cliente e Time de Suporte Mambo WiFi.
2.2. Configuração
1 - Acesse https://portal.azure.com/ e faça o login em sua conta do Azure.
2 - Acesse Microsoft Entra ID.

3 - Clique em + Adicionar e selecione Registros de Aplicativo.

4 - Defina o nome de mambowifi, selecione Vários locatários de ID de Entra e clique em Permitir todos os locatários.
5 - Defina a URL de redirecionamento como Web e insira a URL: https://redirectoauthadmin.mambowifi.com/oauth-admin/redirect e clique em Registrar.
6 - Clique em Authentication (Preview), vá até Configurações, ative Tokens de acesso e Tokens de ID.

Salve as configurações.
7 - Clique em Certificados e Segredos:

8 - Em segredos do cliente, clique em Novo segredo do cliente.

9 - Em descrição, mantenha "mambowifi" e Expira em mantenha 730 dias (24 meses) e clique em adicionar.

10 - Copie o ID secreto e deixe separado, iremos utilizar posteriormente.
11 - Clique em Expor uma API:

12 - Clique em clique em Adicionar um escopo.
13 - Copie o ID do aplicativo apresentado na URL e deixe separado para usarmos posteriormente e clique em Salvar e continuar.

15 - Aplique o User.Read no nome do escopo, o restante dos campos são conforme informações internas de sua instituição. Além disso, em Quem pode consentir, mantenha Administradores e usuários.

Clique em Adicionar escopo
16 - Na parte inferior da pagina, clique em Adicionar um aplicativo cliente.
17 - Insira o ID do aplicativo copiado no passo 13 e mantenha selecionado seu escopo criado e clique em Adicionar aplicativo.

18 - Acesse Permissões de APIs.
19 - Clique em Adicionar uma permissão.

20 - Clique em Microsoft Graph.
21 - Clique em Permissões delegadas.
22 - Selecione email, openid, profile, Group.Read.All, GroupMember.Read.All e clique em Adicionar permissões.

23 - Identificação de permissionamento
Existem diferentes perfis de usuário no painel administrativo, cada um com nível de permissionamento diferentes. Os usuários vindo do SSO precisarão pertencer a um grupo que identifique qual perfil de acesso ele irá pertencer. Para isso, você pode criar ou usar grupos já existentes no azure. Agrupe os usuários de acordo com qual perfil ele deve pertencer. Abaixo estão listados os perfis de usuários possíveis e suas permissões:
- Perfil Administrador: Usuários com privilégios de administrador possuem acesso à todos os módulos do sistema.
- Perfil Administrador - Limitado: Usuários com esse perfil possuem o mesmo acesso do Perfil Administrador, exceto a visualização e gestão de usuários.
- Perfil Marketing: Usuários com esse perfil possuem acesso às informações de visitantes e aos módulos de Templates, Campanhas e Relatórios.
- Perfil Usuário: Usuários com esse perfil possuem acesso aos módulos de Visitantes, Pontos de acesso e Relatórios.
- Perfil Usuário - Limitado: Usuários com esse perfil possuem o mesmo acesso do Perfil Usuário, exceto a visualização dos dados sensíveis do visitante e a criação de visitantes.
- Perfil Marketing - Limitado: Usuários com esse perfil possuem o mesmo acesso do Perfil Marketing, exceto a visualização dos dados sensíveis do visitante e a criação de visitantes.
- Perfil Usuario - Basico: Usuários com esse perfil possuem o mesmo acesso do Perfil Usuário Limitado, exceto a adição da opção de Visitantes e a ocultação da visualização de Regras de Acesso e Grupos de Pontos de Acesso.
24 - Para criar um grupo volte para a página inicial --> Microsoft Entra ID --> Grupos
25 - Clique em Novo grupo
26 - Preencha as informações de acordo com sua preferência e clique em criar.
27 - Após definido os grupos, colete o id do grupo e o Tipo do grupo a qual perfil do usuário ele se refere e salve para enviar para o time de suporte.
Você poderá obter o id do grupo na listagem de grupos:

28 - Será necessário modificar o Manifesto do Aplicativo para Incluir Informações de Grupos do Usuário. Navegue para Pagina inicial --> Microsoft Entra ID --> Registros de aplicativo --> mambowifi --> Manifesto.

No manifesto JSON, localize a propriedade "groupMembershipClaims" e configure-a com o valor "SecurityGroup". = Se os grupos forem do tipo de segurança.

Configure com Valor "All" = Se você relacionou com outro tipo de grupo.

29 - Clique em Visão geral e em Pontos de extremidade.

Copie todos os dados da tela que irá aparecer (dica: tire um print), essas informações serão necessárias para enviar para a Mambo WiFi.
Se houver alguma dúvida ou dificuldade, você pode entrar em contato com nosso suporte através do e-mail suporte@mambowifi.com informando sua dificuldade, número de telefone para contato e URL do painel administrativo.
