Links Importantes
Centro de Administração do Microsoft Entra:https://entra.microsoft.com/
Registros de Aplicativos:Registros de aplicativos
Kibi Connect usa OAuth2 / OpenID Connect (OIDC) – não SAML
A integração com o Microsoft Entra é feita exclusivamente por meio de OAuth2 / OpenID Connect (OIDC). SAML não é suportado e não é necessário.
Isso significa concretamente:
A configuração completa é feita no Registro do Aplicativo (em Identidade > Aplicativos > Registros de aplicativos). A página de configuração SAML de um Aplicativo Empresarial não é relevante.
Não são necessários identificadores SAML, certificados SAML ou claims SAML.
No Centro de Administração do Microsoft Entra, procure na barra lateral esquerda por:
Início (ícone de casa)
Entra ID (área expandida)
Aplicativos Empresariais - Clique nesta opção

Na página de Aplicativos Empresariais, procure pelos botões de ação no topo.

Uma janela modal será aberta com várias opções. Procure por:
Criar seu próprio aplicativo - Clique nesta opção
Isso abrirá um painel lateral para configuração

No painel lateral que se abre, você deve:
Nome: Insira o nome do seu aplicativo (ex.: Kibi demo app)
Importante: Certifique-se de selecionar Integrar qualquer outro aplicativo que você não encontre na galeria (Não-galeria)

Após clicar em Criar, você será redirecionado para a página de visão geral do aplicativo. Confirme que:
O nome do seu aplicativo aparece no título
Você pode ver o ID do aplicativo (Client ID)
O aplicativo aparece na sua lista de Aplicativos Empresariais


Procure na barra lateral esquerda e clique em Registros de Aplicativos.
Selecione Todos os aplicativos
Selecione seu aplicativo na lista

Nos detalhes do aplicativo, procure no menu esquerdo e clique em Certificados e segredos.

Na página de Certificados e Segredos:
Clique em + Novo segredo de cliente
Adicione uma descrição (ex.: Integração Kibi Connect)
Selecione a expiração (recomendado 12 meses ou mais)
Clique em Adicionar

IMPORTANTE: Após a criação do segredo, você verá o valor do segredo apenas uma vez. Copie-o imediatamente!
Aviso: O valor do segredo será ocultado após você deixar esta página. Certifique-se de copiá-lo para um local seguro.

Procure na barra lateral esquerda e clique em Registros de Aplicativos.
Selecione Todos os aplicativos
Selecione seu aplicativo na lista

Nos detalhes do aplicativo, procure no menu esquerdo e clique em Permissões de API.

Na página de Permissões de API:
Clique em + Adicionar uma permissão
Selecione Microsoft Graph
Selecione Permissões de aplicativo
Procure por User.Read.All em Usuários
Procure por Directory.Read.All em Diretório
Clique em Adicionar permissões



IMPORTANTE: Conceda consentimento do administrador ao aplicativo, senão a sincronização não funcionará.
Clique em Conceder consentimento do administrador
Clique em Sim

Caso queira usar SSO ("Entrar com Microsoft"), você precisará de permissões delegadas adicionais:
Clique novamente em + Adicionar uma permissão
Selecione Microsoft Graph
Desta vez, selecione Permissões delegadas (Delegated permissions)
Procure e ative as seguintes permissões:
openid – Login OpenID Connect
profile – Ler perfil do usuário
email – Ler endereço de e-mail
User.Read – Ler perfil do usuário conectado
Clique em Adicionar permissões. Em seguida, conceda novamente o consentimento do administrador.
Esta etapa é necessária apenas se você usar Single Sign-On (SSO).
No registro do seu aplicativo, clique no menu esquerdo em Autenticação (Authentication).
Clique em + Adicionar uma plataforma (Add a platform)
Selecione Web
Insira o seguinte URI de redirecionamento:
https://SEU-DOMÍNIO/auth/microsoft/callback
Substitua SEU-DOMÍNIO pelo domínio do seu locatário Kibi Connect (ex.: nomedoempresa.kibi.de).
Exemplo: https://minhaempresa.kibi.de/auth/microsoft/callback
Clique em Configurar.
Procure na barra lateral esquerda e clique em Aplicativos Empresariais.
Selecione seu aplicativo na lista

Nos detalhes do aplicativo, procure no menu esquerdo e clique em Usuários e Grupos.

Na página de Usuários e Grupos:
Clique em + Adicionar usuário/grupo

Na página de Adicionar atribuição:
Clique em Usuários
Selecione os usuários que deseja atribuir ao seu aplicativo
Clique em Selecionar

Procure na barra lateral esquerda e clique em Configurações.
Role até a seção Integração Microsoft Entra
Clique em Configurar integração

Na página de Integração Microsoft Entra:
Clique em Ativar integração

Após a ativação, você verá os seguintes campos:
Configurações de conexão
Configurações de sincronização
Ações
Guia de configuração
Clique em Configurações de conexão para adicionar as chaves.

Ahora você deve adicionar as chaves às configurações de conexão:
ID do locatário
ID do cliente
Segredo do cliente
As chaves estão na visão geral do seu aplicativo recém-criado no Microsoft Entra Registros de Aplicativos.
O segredo do cliente está na página Certificados e segredos (Etapa 2.4).

Insira as chaves e clique em Salvar configurações de conexão.

Após salvar as configurações de conexão, você verá o botão de Testar conexão.
Clique em Testar conexão
Se a conexão for bem-sucedida, você verá a seguinte mensagem: Credenciais válidas

Se você quiser usar Single Sign-On e tiver configurado o URI de redirecionamento (Etapa 3b):
Ative a opção Ativar Single Sign-On (SSO)
Verifique se a URL de redirecionamento exibida corresponde à URL configurada no Entra
Salve as configurações
Na página de login, agora aparecerá um botão "Entrar com Microsoft" para seus usuários.
Configuração |
Onde |
Tipo |
|---|---|---|
Registro do aplicativo |
Centro de Administração do Microsoft Entra |
Única vez |
Segredo do cliente |
Registro do aplicativo > Certificados e segredos |
Única vez (renovar antes do vencimento) |
Permissões de API (Sincronização) |
Registro do aplicativo > Permissões de API |
Permissão de aplicativo |
Permissões de API (SSO) |
Registro do aplicativo > Permissões de API |
Permissão delegada |
URI de redirecionamento (SSO) |
Registro do aplicativo > Autenticação |
Apenas para SSO |
Atribuição de usuários |
Aplicativo Empresarial > Usuários e Grupos |
Opcional |
ID do locatário, ID do cliente, Segredo |
Kibi Connect > Configurações > MS Entra |
Única vez |
Configuração SAML |
Não necessário |
Ignorar |
O Kibi Connect pode atribuir usuários automaticamente a grupos com base em informações do Microsoft Entra (Active Directory). Assim, novos colaboradores são automaticamente alocados ao grupo correto de departamento ou local.
Para cada grupo que deve ser preenchido automaticamente, você deve definir o campo de mapeamento correspondente:
Navegue até a edição de grupos no Kibi Connect.
Na área de configurações do grupo, você encontrará dois campos opcionais:
Departamento MS Entra: Insira aqui o nome exato do departamento, conforme registrado no Microsoft Entra (ex.: "Atendimento ao Cliente", "Marketing").
Local do Escritório MS Entra: Insira aqui o local exato, conforme registrado no Microsoft Entra (ex.: "Berlim", "A13").
Observação: Esses campos são visíveis apenas para administradores do sistema e apenas quando a integração MS Entra está ativa.
Em cada sincronização com o Microsoft Entra, o seguinte acontece:
O Kibi Connect lê o departamento e o local de cada usuário no Microsoft Entra.
Se um grupo tiver um campo correspondente de Departamento MS Entra ou Local do Escritório MS Entra, o usuário será automaticamente atribuído a esse grupo.
Novos grupos são criados automaticamente se pelo menos 2 usuários com o mesmo departamento ou local existirem.
As associações existentes a grupos são mantidas.
Importante: Os valores nos campos "Departamento MS Entra" e "Local do Escritório MS Entra" devem corresponder exatamente aos valores no Microsoft Entra (diferenças de maiúsculas/minúsculas não são consideradas).
Suponha que você tenha a seguinte estrutura no Microsoft Entra:
Colaborador(a) |
Departamento (Department) |
Local (Office Location) |
|---|---|---|
João Silva |
Vendas |
Berlim |
Maria Souza |
Vendas |
Hamburgo |
Carlos Oliveira |
Marketing |
Berlim |
E no Kibi Connect você cria:
Grupo "Vendas" com Departamento MS Entra = "Vendas"
Grupo "Local Berlim" com Local do Escritório MS Entra = "Berlim"
Após a sincronização, João Silva será automaticamente atribuído aos grupos "Vendas" e "Local Berlim", Maria Souza ao grupo "Vendas" e Carlos Oliveira aos grupos "Marketing" (se existir) e "Local Berlim".