Pular para o conteúdo

Autenticação: LDAP e TOTP

Há três formas de entrar, e elas convivem:

FormaPara quemOnde configura
Conta localAdministrador inicial, integrações, quem não está no diretórioAdministração → IAM
LDAP / Active DirectoryO corpo de colaboradoresVariáveis de ambiente ou Configurações → Autenticação
Token de integraçãoServidor a servidorVer API

Liga apenas quando MANAGER_LDAP_URL está preenchida. Vazia, o produto não tenta diretório algum.

MANAGER_LDAP_URL=ldap://dc.suaempresa.local:389
MANAGER_LDAP_DOMAIN=suaempresa.local
MANAGER_LDAP_BASE_DN=DC=suaempresa,DC=local
# Grupos do diretório → papel no produto (nomes de grupo, separados por vírgula)
MANAGER_LDAP_USER_GROUPS=TI-Usuarios
MANAGER_LDAP_ADMIN_GROUPS=TI-Administradores
MANAGER_LDAP_SUPER_ADMIN_GROUPS=TI-SuperAdmin
# Promoção direta por usuário ou e-mail, independente de grupo
MANAGER_SUPER_ADMIN_USERS=seu.usuario,outro.usuario

No login, o produto lê os grupos da conta no diretório e resolve o papel nesta ordem:

  1. Consta em MANAGER_SUPER_ADMIN_USERS ou em um grupo de super administrador → super_admin
  2. Consta em um grupo de administrador → admin
  3. Caso contrário → user

O papel é reavaliado a cada login. Tirar alguém do grupo no diretório rebaixa a pessoa no próximo acesso, sem intervenção no produto — que é o comportamento desejado quando alguém troca de função ou sai.

Vale insistir porque é a confusão mais comum: o papel é o piso hierárquico; a permissão é o que a pessoa pode fazer. Alguém admin não vê Auditoria, porque Auditoria é exclusiva de super_admin independentemente de permissão concedida. E alguém user com escopo de setor atende a fila daquele setor.

Ver Permissões e papéis.

Duas famílias, e a escolha é por instalação:

O usuário registra o segredo em um aplicativo autenticador e informa o código de seis dígitos no login. O registro acontece no primeiro login após a exigência ser ligada.

Cada usuário tem uma marca própria de exigência — o padrão de um usuário novo é exigir. A exigência global fica em Configurações → Autenticação; enquanto ela está desligada, a marca individual não tem efeito. É por isso que uma instalação nova permite o primeiro login sem segundo fator: o interruptor global ainda está desligado.

Alternativa ao aplicativo autenticador, para quem não quer distribuir autenticador ao corpo de colaboradores. O código é enviado ao canal configurado e vale por uma janela curta.

O canal de WhatsApp depende de uma instância de mensageria conectada — ver Módulos.

Contas locais podem receber link de redefinição por e-mail, na rota pública /manager/reset-password. Depende de servidor de e-mail configurado. Contas de diretório não usam este caminho: a senha é do diretório.

Um usuário marcado para trocar a senha é levado à troca antes de qualquer rota, inclusive as públicas do painel. É o mecanismo para entregar acesso inicial sem que a senha provisória continue valendo.