'\" t .\" Title: sssd-idp .\" Author: O autor do SSSD - https://github.com/SSSD/sssd/ .\" Generator: DocBook XSL Stylesheets vsnapshot .\" Date: 06/09/2026 .\" Manual: Formatos de Ficheiros e Convenções .\" Source: SSSD .\" Language: English .\" .TH "SSSD\-IDP" "5" "06/09/2026" "SSSD" "Formatos de Ficheiros e Conven" .\" ----------------------------------------------------------------- .\" * Define some portability stuff .\" ----------------------------------------------------------------- .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .\" http://bugs.debian.org/507673 .\" http://lists.gnu.org/archive/html/groff/2009-02/msg00013.html .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .ie \n(.g .ds Aq \(aq .el .ds Aq ' .\" ----------------------------------------------------------------- .\" * set default formatting .\" ----------------------------------------------------------------- .\" disable hyphenation .nh .\" disable justification (adjust text to left margin only) .ad l .\" ----------------------------------------------------------------- .\" * MAIN CONTENT STARTS HERE * .\" ----------------------------------------------------------------- .SH "NAME" sssd-idp \- Provedor IdP do SSSD .SH "DESCRIÇÃO" .PP Este manual descreve a configuração do provedor IdP para \fBsssd\fR(8)\&. Para uma referência de sintaxe detalhada, consulte a secção \(lqFORMATO DE FICHEIRO\(rq do manual \fBsssd.conf\fR(5)\&. .PP O provedor IdP é um backend usado para ligar a um provedor de identidade baseado em OAuth 2\&.0 e REST (IdP)\&. Como os produtos podem ter implementação individual da REST API para procurar atributos de utilizador e grupo, pode ser preciso código dedicado, veja a opção \(lqidp_type\(rq para detalhes\&. .PP IdPs tipicamente não fornecem atributos POSIX como ex\&. Id de utilizador (UID) ou directório home\&. O provedor IdP do SSSD irá autogerar os atributos necessários\&. O algoritmo predefinido para gerar IDs de utilizador (UIDs) e IDs de grupo (GIDs) tem o objectivo de criar IDs reproduzíveis em diferentes sistemas\&. Um inconveniente que pode acontecer é que o algoritmo atribua o mesmo ID a diferentes objetos e apenas o primeiro requisitado via SSSD esteja disponível\&. .SH "OPÇÕES DE CONFIGURAÇÃO" .PP Consulte a secção \(lqSECÇÕES DE DOMÍNIO\(rq do manual \fBsssd.conf\fR(5) para detalhes da configuração de um domínio SSSD\&. .PP idp_type (string) .RS 4 Opção requerida que especifica o produto IdP\&. Atualmente são suportados Entra ID (entra_id) e Keycloak (keycloak)\&. .sp Depending on the IdP product additional platform specific options might follow the name separated by a colon (:)\&. E\&.g\&. for Keycloak the base URI for the user and group REST API must be given\&. For Entra ID the base URI for the Microsoft Graph API can be given to use sovereign or government cloud endpoints instead of the default (https://graph\&.microsoft\&.com/v1\&.0)\&. E\&.g\&. \(lqentra_id:https://graph\&.microsoft\&.us/v1\&.0\(rq for the US government cloud (GCC High)\&. .sp Predefinição: Não definida (Requerido) .RE .PP idp_client_id (string) .RS 4 ID do cliente IdP usado pelo SSSD para autenticar utilizadores e como um cliente para procurar atributos de utilizador e grupo\&. Este cliente tem e oferecer autorização de dispositivo de acordo com RFC\-8628 e tem de ter permissão para procurar e ler atributos de utilizador e grupo\&. .sp Predefinição: Não definida (Requerido) .RE .PP idp_client_secret (string) .RS 4 Palavra passe do cliente IdP\&. A palavra passe é requerida para o id_provider\&. Se apenas usado como auth_provider depende da configuração do lado do servidor se é requerida ou não\&. .sp Predefinição: Não definida .RE .PP idp_token_endpoint (string) .RS 4 Endpoint IdP para requisitar testemunhos de acesso\&. .sp Predefinição: Não definida (Requerido) .RE .PP idp_device_auth_endpoint (string) .RS 4 Endpoint IdP para autorização de dispositivo de acordo com RFC\-8628\&. Isto é requerido para autenticação de utilizador\&. .sp Predefinição: Não definida .RE .PP idp_userinfo_endpoint (string) .RS 4 Endpoint de informação de utilizador do IdP para requisitar atributos de utilizador após autenticação com sucesso do utilizador\&. Requerido para autenticação\&. .sp Predefinição: Não definida .RE .PP idp_id_scope (string) .RS 4 Escopo requerido para procurar atributos de utilizador e grupo com a REST API\&. Os escopos são usados pelo servidor para determinar que atributos/reivindicações são retornados ao chamador\&. .sp Note: In previous versions of SSSD, this option was expected to already be URL\-encoded\&. .sp Predefinição: Não definida .RE .PP idp_auth_scope (string) .RS 4 Escopo requerido durante a autenticação\&. Os escopos são usados pelo servidor para determinar que atributos/reivindicações são retornados ao chamador\&. .sp Presentemente os testemunhos retornados durante a autenticação do utilizador não são usados para outros objetivos por isso a única reivindicação importante é o identificador de assunto \*(Aqsub\*(Aq o que é usado para verificar se o utilizador autenticado é aquele que tenta fazer login\&. Isto poderá vir a mudar no futuro\&. .sp Predefinição: Não definida .RE .PP idp_request_timeout (inteiro) .RS 4 Tempo limite em segundos para um pedido individual ao IdP\&. .sp Predefinido: 10 .RE .PP idp_auto_refresh (boolean) .RS 4 Refresh tokens automatically, after they have reached about half their lifetime\&. .sp Note: Scheduled token refreshes are not preserved across restarts of SSSD\&. .sp Predefinição: false .RE .PP idmap_range_min (inteiro) .RS 4 Especifica o vínculo inferior (inclusive) da gama de IDs POSIX para usar para mapear utilizadores e grupos IdP para IDs POSIX\&. É o primeiro ID POSIX ID que pode ser usado para o mapeamento\&. .sp O intervalo entre \(lqidmap_range_min\(rq e \(lqidmap_range_max\(rq irá ser dividido em gamas menores de tamanho \(lqidmap_range_size\(rq que serão usadas por um domínio IdP individual\&. .sp Predefinição: 200000 .RE .PP idmap_range_max (inteiro) .RS 4 Especifica o vínculo superior (inclusive) da gama de IDs POSIX para usar para mapear utilizadores e grupos IdP para IDs POSIX\&. É o primeiro ID POSIX ID que não vai ser mais usado para o mapeamento de ID POSIX\&. .sp Predefinição: 2000200000 .RE .PP idmap_range_size (inteiro) .RS 4 Especifica o número de IDs POSIX disponíveis para um único domínio IdP\&. .sp Predefinição: 200000 .RE .SH "EXEMPLO" .PP .if n \{\ .RS 4 .\} .nf [domain/entra_id] id_provider = idp idp_type = entra_id idp_client_id = 12345678\-abcd\-0101\-efef\-ba9876543210 idp_client_secret = YOUR\-CLIENT\-SCERET idp_token_endpoint = https://login\&.microsoftonline\&.com/TENNANT\-ID/oauth2/v2\&.0/token idp_userinfo_endpoint = https://graph\&.microsoft\&.com/v1\&.0/me idp_device_auth_endpoint = https://login\&.microsoftonline\&.com/TENNANT\-ID/oauth2/v2\&.0/devicecode idp_id_scope = https://graph\&.microsoft\&.com/\&.default idp_auth_scope = openid profile email .fi .if n \{\ .RE .\} .sp .sp .if n \{\ .RS 4 .\} .nf [domain/keycloak] idp_type = keycloak:https://master\&.keycloak\&.test:8443/auth/admin/realms/master/ id_provider = idp idp_client_id = myclient idp_client_secret = YOUR\-CLIENT\-SCERET idp_token_endpoint = https://master\&.keycloak\&.test:8443/auth/realms/master/protocol/openid\-connect/token idp_userinfo_endpoint = https://master\&.keycloak\&.test:8443/auth/realms/master/protocol/openid\-connect/userinfo idp_device_auth_endpoint = https://master\&.keycloak\&.test:8443/auth/realms/master/protocol/openid\-connect/auth/device idp_id_scope = profile idp_auth_scope = openid profile email .fi .if n \{\ .RE .\} .sp .SH "VEJA TAMBÉM" .PP \fBsssd\fR(8), \fBsssd.conf\fR(5), \fBsssd-ldap\fR(5), \fBsssd-ldap-attributes\fR(5), \fBsssd-krb5\fR(5), \fBsssd-simple\fR(5), \fBsssd-ipa\fR(5), \fBsssd-ad\fR(5), \fBsssd-idp\fR(5), \fBsssd-sudo\fR(5), \fBsssd-session-recording\fR(5), \fBsss_cache\fR(8), \fBsss_debuglevel\fR(8), \fBsss_obfuscate\fR(8), \fBsss_seed\fR(8), \fBsssd_krb5_locator_plugin\fR(8), \fBsss_ssh_authorizedkeys\fR(1), \fBsss_ssh_knownhosts\fR(1), \fBsssd-ifp\fR(5), \fBpam_sss\fR(8)\&. \fBsss_rpcidmapd\fR(5) .SH "AUTHORS" .PP \fBO autor do SSSD \- https://github\&.com/SSSD/sssd/\fR