This is the Trace Id: da1d53a7dc2551291cbd9ffdde915d54
Pular para o conteúdo principal Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel Confira todos os produtos Segurança cibernética da plataforma AI Segurança da nuvem Segurança e governança de dados Identidade e acesso à rede Gerenciamento de riscos e privacidade Segurança para IA Pequenas e médias empresas Operações de segurança integradas Confiança Zero Preços Serviços Parceiros Por que a Segurança da Microsoft? Conscientização sobre segurança cibernética Histórias de clientes Introdução à segurança Avaliações de produtos Reconhecimento do setor Microsoft Security Insider Relatório de Defesa Digital da Microsoft Security Response Center Blog de Segurança da Microsoft Eventos de Segurança da Microsoft Tech Community da Microsoft Documentação Biblioteca de conteúdo técnico Treinamentos e certificações Programa de Conformidade para a Microsoft Cloud Central de Confiabilidade da Microsoft Portal de Confiança do Serviço Microsoft Iniciativa Futuro Seguro Centro de soluções empresariais Entre em contato com o departamento de vendas Inicie uma avaliação gratuita Segurança da Microsoft Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 IA da Microsoft Espaço do Azure Realidade misturada Microsoft HoloLens Microsoft Viva Computação quântica Educação Automotivo Serviços financeiros Governo Saúde Manufatura Varejo Encontrar um parceiro Seja um parceiro Partner Network Microsoft Marketplace Empresas de software Blog Microsoft Advertising Centro do desenvolvedor Documentação Eventos Licenciamento Microsoft Learn Microsoft Research Ver mapa do site
Uma trabalhador em um ambiente industrial usando um tablet para revisar informações

O que é OIDC?

Saiba mais sobre o OpenID Connect (OIDC), um protocolo de autenticação que verifica a identidade dos usuários quando eles entram para acessar recursos digitais.

OpenID Connect (OIDC) definido

OpenID Connect (OIDC) é um protocolo de autenticação de identidade que é uma extensão de Open Authorization (OAuth) 2.0 para padronizar o processo de autenticação e autorização de usuários quando eles entram para acessar serviços digitais. O OIDC fornece autenticação, o que significa verificar se os usuários são quem dizem ser. O OAuth 2.0 autoriza quais sistemas esses usuários podem acessar. O OAuth 2.0 normalmente é usado para permitir que dois aplicativos não relacionados compartilhem informações sem comprometer os dados do usuário. Por exemplo, muitas pessoas usam seus emails ou contas de mídia social para entrar em um site de terceiros em vez de criar um novo nome de usuário e senha. O OIDC também é usado para fornecer logon único. As organizações podem usar um sistema seguro de gerenciamento de identidades e acesso (IAM), como o Microsoft Entra ID (anteriormente Azure Active Directory), como autenticador principal de identidades e depois usar o OIDC para transmitir essa autenticação a outros aplicativos. Dessa forma, os usuários precisam entrar apenas uma vez com um nome de usuário e uma senha para acessar vários aplicativos.

Principais componentes do OIDC

Há seis componentes principais no OIDC:
 
  • Autenticação é o processo de verificar se o usuário é quem diz ser.
  • Um Cliente é o software, como um site ou aplicativo, que solicita tokens usados para autenticar um usuário ou acessar um recurso.
  • Terceiras partes confiáveis são os aplicativos que usam provedores OpenID para autenticar usuários.
  • Os tokens de identidade contêm dados de identidade, incluindo o resultado do processo de autenticação, um identificador para o usuário e informações sobre como e quando o usuário é autenticado.
  • Provedores OpenID são os aplicativos para os quais um usuário já tem uma conta. A função deles no OIDC é autenticar o usuário e transmitir essas informações à terceira parte confiável.
  • Usuários são pessoas ou serviços que buscam acessar um aplicativo sem criar uma nova conta ou fornecer um nome de usuário e uma senha.

Como a autenticação com OIDC funciona?

A autenticação com OIDC funciona permitindo que os usuários entrem em um aplicativo e recebam acesso a outro. Por exemplo, se um usuário quiser criar uma conta em um site de notícias, ele poderá ter a opção de usar o Facebook para criar sua conta em vez de criar uma nova conta. Se eles escolherem o Facebook, usarão a autenticação OIDC. O Facebook, que é chamado de provedor OpenID, gerencia o processo de autenticação e obtém o consentimento do usuário para fornecer informações específicas, como um perfil de usuário, ao site de notícias, que é a terceira parte confiável.

Tokens de ID

O provedor OpenID usa tokens de ID para transmitir os resultados da autenticação e qualquer informação relevante à terceira parte confiável. Exemplos de dados enviados incluem um ID, endereço de email e nome.

Escopos

Os escopos definem o que o usuário pode fazer com seu acesso. O OIDC fornece escopos padrão, que definem coisas como para qual terceira parte confiável o token foi gerado, quando o token foi gerado, quando o token expirará e a força de criptografia usada para autenticar o usuário.

Um processo de autenticação OIDC típico inclui as seguintes etapas:
 
  1. Um usuário vai para o aplicativo que deseja acessar (a terceira parte confiável).
  2. O usuário digita seu nome de usuário e senha.
  3. A terceira parte confiável envia uma solicitação ao provedor OpenID.
  4. O provedor OpenID valida as credenciais do usuário e obtém autorização.
  5. O provedor OpenID envia um token de identidade e, muitas vezes, um token de acesso para a terceira parte confiável.
  6. A terceira parte confiável envia o token de acesso para o dispositivo do usuário.
  7. O acesso é concedido ao usuário com base nas informações fornecidas no token de acesso e na terceira parte confiável. 

O que são fluxos OIDC?

Os fluxos OIDC definem como os tokens são solicitados e entregues à terceira parte confiável. Alguns exemplos são:
 
  • Fluxos de autorização OIDC: o provedor OpenID envia um código exclusivo para a terceira parte confiável. Em seguida, a terceira parte confiável envia o código exclusivo de volta para o provedor OpenID em troca do token. Esse método é usado para que o provedor OpenID possa verificar a terceira parte confiável antes de enviar o token. O navegador não pode ver o token nesse método, o que ajuda a mantê-lo seguro.
  • Fluxos de autorização OIDC com extensão PKCE: esse fluxo é igual ao fluxo de autorização do OIDC, exceto pelo fato de que ele usa uma extensão de chave pública para troca de código (PKCE) para enviar comunicações como um hash. Isso reduz as chances de que o token seja interceptado.
  • Credenciais do cliente: esse fluxo fornece acesso a APIs da Web usando a identidade do próprio aplicativo. Normalmente, ele é usado para comunicação de servidor para servidor e scripts automatizados que não exigem interação do usuário.
  • Código do dispositivo: esse fluxo permite aos usuários entrar e acessar APIs baseadas na Web em dispositivos conectados à Internet que não têm navegadores ou têm uma experiência de teclado ruim, como uma smart TV.
Fluxos adicionais, como o fluxo implícito do OIDC, que foi projetado para aplicativos baseados em navegador, não são recomendados porque representam um risco de segurança.



OIDC vs. OAuth 2.0

O OIDC foi desenvolvido com base no OAuth 2.0 para adicionar autenticação. O protocolo OAuth 2.0 foi desenvolvido primeiro e, em seguida, o OIDC foi adicionado para aprimorar seus recursos. A diferença entre os dois é que o OAuth 2.0 fornece autorização, enquanto o OIDC fornece autenticação. O OAuth 2.0 é o que permite que os usuários obtenham acesso a uma terceira parte confiável, usando sua conta com um provedor OpenID, e o OIDC é o que permite que o provedor OpenID passe um perfil de usuário para a terceira parte confiável. O OIDC também permite que as organizações ofereçam logon único aos seus usuários.



Benefícios da autenticação OIDC

Ao reduzir o número de contas que os usuários precisam para acessar aplicativos, o OIDC oferece vários benefícios tanto para pessoas quanto para organizações:

Reduz o risco de senhas roubadas

Quando pessoas precisam usar várias senhas para acessar os aplicativos de que precisam para o trabalho e a vida pessoal, elas geralmente escolhem senhas fáceis de memorizar, como Password1234!, e usam a mesma senha em várias contas. Isso aumenta o risco de um ator ruim adivinhar uma senha. E depois que eles souberem a senha para uma conta, eles também poderão acessar outras contas. Ao reduzir o número de senhas que alguém precisa memorizar, aumenta a chance de usar uma senha mais forte e mais segura.

Melhora os controles de segurança

Ao centralizar a autenticação em um único aplicativo, as organizações também podem proteger o acesso a vários aplicativos com fortes controles de acesso. O OIDC dá suporte a autenticação de dois fatores e autenticação multifator, que exigem que as pessoas verifiquem a própria identidade usando pelo menos dois dos seguintes fatores:
 
  • Algo que o usuário sabe, normalmente uma senha.
  • Algo que a pessoa possui, como um dispositivo confiável ou um token que não seja facilmente duplicado. 
  • Algo que identifica a pessoa, como uma impressão digital ou um exame facial.
A autenticação multifator é um método comprovado para reduzir o comprometimento de contas. As organizações também podem usar o OIDC para aplicar outras medidas de segurança, como gerenciamento de acesso privilegiado, proteção de senha, segurança de logon ou proteção de identidade, em vários aplicativos.

Simplifica a experiência do usuário

Entrar em várias contas ao longo do dia pode ser demorado e frustrante para as pessoas. Além disso, se perderem ou esquecerem uma senha, redefini-la pode prejudicar ainda mais a produtividade. As empresas que usam o OIDC para fornecer o logon único de seus funcionários ajudam a garantir que sua força de trabalho esteja gastando mais tempo em trabalho produtivo em vez de tentar obter acesso aos aplicativos. As organizações também aumentam a probabilidade de clientes se inscreverem e usarem os serviços delas se permitirem que pessoas usem a conta Microsoft, Facebook ou Google para entrar.

Padroniza a autenticação

A OpenID Foundation, que inclui marcas de alto perfil como Microsoft e Google, criou o OIDC. Ele foi projetado para ser interoperável e é compatível com várias plataformas e bibliotecas, incluindo iOS, Android, Microsoft Windows e os principais provedores de nuvem e identidade.

Simplifica o gerenciamento de identidades

As organizações que usam OIDC para fornecer logon único a funcionários e parceiros podem reduzir o número de soluções de gerenciamento de identidades que precisam gerenciar. Isso facilita o controle da alteração de permissões e permite que os administradores usem uma interface para aplicar políticas e regras de acesso em vários aplicativos. As empresas que usam OIDC para permitir que pessoas entrem em seus aplicativos usando um provedor OpenID reduzem totalmente o número de identidades que precisam gerenciar.

Exemplos e casos de uso de OIDC

Muitas organizações usam OIDC para habilitar autenticação segura em aplicativos web e móveis. Aqui estão alguns exemplos:
 
  • Quando um usuário se inscreve para uma conta no Spotify, ele recebe três opções: Inscrever-se com o Facebook, Inscrever-se com o Google, Inscrever-se com seu endereço de email. Os usuários que optam por se inscrever com o Facebook ou o Google estão usando o OIDC para criar uma conta. Eles serão redirecionados para qualquer provedor OpenID selecionado (Google ou Facebook) e, depois de entrar, o provedor OpenID enviará detalhes básicos do perfil do Spotify. O usuário não precisa criar uma nova conta para o Spotify e suas senhas permanecem protegidas.
     
  • O LinkedIn também fornece uma maneira para os usuários criarem uma conta usando sua conta do Google em vez de criar uma conta separada para o LinkedIn.
     
  • Uma empresa deseja fornecer logon único aos funcionários que precisam acessar o Microsoft Office 365, Salesforce, Box e Workday para fazer seu trabalho. Em vez de exigir que os funcionários criem uma conta separada para cada um desses aplicativos, a empresa usa o OIDC para fornecer acesso a todos os quatro. Os funcionários criam uma conta e, sempre que entram, obtêm acesso a todos os aplicativos de que precisam para o trabalho.

Implemente OIDC para autenticação segura

O OIDC fornece um protocolo de autenticação para simplificar as experiências de entrada dos usuários e reforçar a segurança. É uma ótima solução para empresas que desejam incentivar os clientes a se inscreverem em seus serviços sem a dificuldade de gerenciar contas. Ele também permite que as organizações ofereçam aos funcionários e a outros usuários logon único seguro em vários aplicativos. As organizações podem usar soluções de identidade e acesso que dão suporte a OIDC, como Microsoft Entra, para gerenciar todas as suas identidades e políticas de segurança de autenticação em um só lugar.



Perguntas frequentes

Perguntas frequentes

  • OIDC é um protocolo de autenticação de identidade que funciona com OAuth 2.0 para padronizar o processo de autenticação e autorização de usuários quando eles entram para acessar serviços digitais. O OIDC fornece autenticação, o que significa verificar se os usuários são quem dizem ser. O OAuth 2.0 autoriza quais sistemas esses usuários têm permissão para acessar. OIDC e OAuth 2.0 são normalmente usados para permitir que dois aplicativos sem relação compartilhem informações sem comprometer os dados do usuário.
  • Tanto OIDC quanto Security Assertion Markup Language (SAML) são protocolos de autenticação de identidade que permitem que os usuários entrem com segurança uma vez e acessem vários aplicativos. SAML é um protocolo mais antigo que foi amplamente adotado para logon único. Ele transmite dados usando o formato XML. O OIDC é um protocolo mais recente que usa o formato JSON para transmitir dados do usuário. O OIDC está ganhando popularidade porque é mais fácil de implementar do que o SAML e funciona melhor com aplicativos móveis.
  • OIDC é a sigla de OpenID Connect, um protocolo de autenticação de identidade usado para habilitar que dois aplicativos sem relação compartilhem informações de perfil do usuário sem comprometer as credenciais do usuário.
  • O OIDC foi desenvolvido com base no OAuth 2.0 para adicionar autenticação. O protocolo OAuth 2.0 foi desenvolvido primeiro e, em seguida, o OIDC foi adicionado para aprimorar seus recursos. A diferença entre os dois é que o OAuth 2.0 fornece autorização, enquanto o OIDC fornece autenticação. O OAuth 2.0 é o que permite que os usuários obtenham acesso a uma terceira parte confiável, usando sua conta com um provedor OpenID, e o OIDC é o que permite que o provedor OpenID passe um perfil de usuário para a terceira parte confiável. Essa funcionalidade também permite que as organizações ofereçam logon único aos usuários. Os fluxos OAuth 2.0 e OIDC são semelhantes, exceto pelo uso de terminologia ligeiramente diferente.

    Um fluxo OAuth 2.0 típico tem as seguintes etapas:
     
    1. Um usuário vai para o aplicativo que deseja acessar (o servidor de recursos).
    2. O servidor de recursos redireciona o usuário para o aplicativo em que ele tem uma conta (o cliente).
    3. O usuário entra usando suas credenciais para o cliente.
    4. O cliente valida o acesso do usuário.
    5. O cliente envia um token de acesso ao servidor de recursos.
    6. O servidor de recursos concede acesso ao usuário.
       
    Um fluxo OIDC típico tem as seguintes etapas:
     
    1. Um usuário vai para o aplicativo que deseja acessar (a terceira parte confiável).
    2. O usuário digita seu nome de usuário e senha.
    3. A terceira parte confiável envia uma solicitação ao provedor OpenID.
    4. O provedor OpenID valida as credenciais do usuário e obtém autorização.
    5. O provedor OpenID envia um token de identidade e, muitas vezes, um token de acesso para a terceira parte confiável.
    6. A terceira parte confiável envia o token de acesso para o dispositivo do usuário.
    7. O acesso é concedido ao usuário com base nas informações fornecidas no token de acesso e na terceira parte confiável.
  • O provedor OpenID usa tokens de ID para transmitir os resultados da autenticação e qualquer informação relevante para o aplicativo de terceira parte confiável. Exemplos de dados enviados incluem um ID, endereço de email e nome.

Siga a Segurança da Microsoft

Português (Brasil) Privacidade dos Dados de Saúde do Consumidor Entre em contato com a Microsoft Privacidade Gerenciar cookies Ética e Compliance Nota Legal Marcas Sobre os nossos anúncios