Autenticação: LDAP e TOTP
Há três formas de entrar, e elas convivem:
| Forma | Para quem | Onde configura |
|---|---|---|
| Conta local | Administrador inicial, integrações, quem não está no diretório | Administração → IAM |
| LDAP / Active Directory | O corpo de colaboradores | Variáveis de ambiente ou Configurações → Autenticação |
| Token de integração | Servidor a servidor | Ver API |
LDAP e Active Directory
Seção intitulada “LDAP e Active Directory”Liga apenas quando MANAGER_LDAP_URL está preenchida. Vazia, o produto não tenta diretório algum.
MANAGER_LDAP_URL=ldap://dc.suaempresa.local:389MANAGER_LDAP_DOMAIN=suaempresa.localMANAGER_LDAP_BASE_DN=DC=suaempresa,DC=local
# Grupos do diretório → papel no produto (nomes de grupo, separados por vírgula)MANAGER_LDAP_USER_GROUPS=TI-UsuariosMANAGER_LDAP_ADMIN_GROUPS=TI-AdministradoresMANAGER_LDAP_SUPER_ADMIN_GROUPS=TI-SuperAdmin
# Promoção direta por usuário ou e-mail, independente de grupoMANAGER_SUPER_ADMIN_USERS=seu.usuario,outro.usuarioComo o papel é decidido
Seção intitulada “Como o papel é decidido”No login, o produto lê os grupos da conta no diretório e resolve o papel nesta ordem:
- Consta em
MANAGER_SUPER_ADMIN_USERSou em um grupo de super administrador →super_admin - Consta em um grupo de administrador →
admin - Caso contrário →
user
O papel é reavaliado a cada login. Tirar alguém do grupo no diretório rebaixa a pessoa no próximo acesso, sem intervenção no produto — que é o comportamento desejado quando alguém troca de função ou sai.
Papel não é permissão
Seção intitulada “Papel não é permissão”Vale insistir porque é a confusão mais comum: o papel é o piso hierárquico; a permissão é o que a
pessoa pode fazer. Alguém admin não vê Auditoria, porque Auditoria é exclusiva de super_admin
independentemente de permissão concedida. E alguém user com escopo de setor atende a fila daquele setor.
Ver Permissões e papéis.
Segundo fator
Seção intitulada “Segundo fator”Duas famílias, e a escolha é por instalação:
TOTP (aplicativo autenticador)
Seção intitulada “TOTP (aplicativo autenticador)”O usuário registra o segredo em um aplicativo autenticador e informa o código de seis dígitos no login. O registro acontece no primeiro login após a exigência ser ligada.
Cada usuário tem uma marca própria de exigência — o padrão de um usuário novo é exigir. A exigência global fica em Configurações → Autenticação; enquanto ela está desligada, a marca individual não tem efeito. É por isso que uma instalação nova permite o primeiro login sem segundo fator: o interruptor global ainda está desligado.
Código por e-mail ou WhatsApp
Seção intitulada “Código por e-mail ou WhatsApp”Alternativa ao aplicativo autenticador, para quem não quer distribuir autenticador ao corpo de colaboradores. O código é enviado ao canal configurado e vale por uma janela curta.
O canal de WhatsApp depende de uma instância de mensageria conectada — ver Módulos.
Redefinição de senha
Seção intitulada “Redefinição de senha”Contas locais podem receber link de redefinição por e-mail, na rota pública /manager/reset-password.
Depende de servidor de e-mail configurado. Contas de diretório não usam este caminho: a senha é do
diretório.
Troca de senha obrigatória
Seção intitulada “Troca de senha obrigatória”Um usuário marcado para trocar a senha é levado à troca antes de qualquer rota, inclusive as públicas do painel. É o mecanismo para entregar acesso inicial sem que a senha provisória continue valendo.
