SSSD-IDP(5) Formatos de Ficheiros e Conven SSSD-IDP(5) NAME sssd-idp - Provedor IdP do SSSD DESCRICAO Este manual descreve a configuracao do provedor IdP para sssd(8). Para uma referencia de sintaxe detalhada, consulte a seccao "FORMATO DE FICHEIRO" do manual sssd.conf(5). O provedor IdP e um backend usado para ligar a um provedor de identidade baseado em OAuth 2.0 e REST (IdP). Como os produtos podem ter implementacao individual da REST API para procurar atributos de utilizador e grupo, pode ser preciso codigo dedicado, veja a opcao "idp_type" para detalhes. IdPs tipicamente nao fornecem atributos POSIX como ex. Id de utilizador (UID) ou directorio home. O provedor IdP do SSSD ira autogerar os atributos necessarios. O algoritmo predefinido para gerar IDs de utilizador (UIDs) e IDs de grupo (GIDs) tem o objectivo de criar IDs reproduziveis em diferentes sistemas. Um inconveniente que pode acontecer e que o algoritmo atribua o mesmo ID a diferentes objetos e apenas o primeiro requisitado via SSSD esteja disponivel. OPCOES DE CONFIGURACAO Consulte a seccao "SECCOES DE DOMINIO" do manual sssd.conf(5) para detalhes da configuracao de um dominio SSSD. idp_type (string) Opcao requerida que especifica o produto IdP. Atualmente sao suportados Entra ID (entra_id) e Keycloak (keycloak). Depending on the IdP product additional platform specific options might follow the name separated by a colon (:). E.g. for Keycloak the base URI for the user and group REST API must be given. For Entra ID the base URI for the Microsoft Graph API can be given to use sovereign or government cloud endpoints instead of the default (https://graph.microsoft.com/v1.0). E.g. "entra_id:https://graph.microsoft.us/v1.0" for the US government cloud (GCC High). Predefinicao: Nao definida (Requerido) idp_client_id (string) ID do cliente IdP usado pelo SSSD para autenticar utilizadores e como um cliente para procurar atributos de utilizador e grupo. Este cliente tem e oferecer autorizacao de dispositivo de acordo com RFC-8628 e tem de ter permissao para procurar e ler atributos de utilizador e grupo. Predefinicao: Nao definida (Requerido) idp_client_secret (string) Palavra passe do cliente IdP. A palavra passe e requerida para o id_provider. Se apenas usado como auth_provider depende da configuracao do lado do servidor se e requerida ou nao. Predefinicao: Nao definida idp_token_endpoint (string) Endpoint IdP para requisitar testemunhos de acesso. Predefinicao: Nao definida (Requerido) idp_device_auth_endpoint (string) Endpoint IdP para autorizacao de dispositivo de acordo com RFC-8628. Isto e requerido para autenticacao de utilizador. Predefinicao: Nao definida idp_userinfo_endpoint (string) Endpoint de informacao de utilizador do IdP para requisitar atributos de utilizador apos autenticacao com sucesso do utilizador. Requerido para autenticacao. Predefinicao: Nao definida idp_id_scope (string) Escopo requerido para procurar atributos de utilizador e grupo com a REST API. Os escopos sao usados pelo servidor para determinar que atributos/reivindicacoes sao retornados ao chamador. Note: In previous versions of SSSD, this option was expected to already be URL-encoded. Predefinicao: Nao definida idp_auth_scope (string) Escopo requerido durante a autenticacao. Os escopos sao usados pelo servidor para determinar que atributos/reivindicacoes sao retornados ao chamador. Presentemente os testemunhos retornados durante a autenticacao do utilizador nao sao usados para outros objetivos por isso a unica reivindicacao importante e o identificador de assunto 'sub' o que e usado para verificar se o utilizador autenticado e aquele que tenta fazer login. Isto podera vir a mudar no futuro. Predefinicao: Nao definida idp_request_timeout (inteiro) Tempo limite em segundos para um pedido individual ao IdP. Predefinido: 10 idp_auto_refresh (boolean) Refresh tokens automatically, after they have reached about half their lifetime. Note: Scheduled token refreshes are not preserved across restarts of SSSD. Predefinicao: false idmap_range_min (inteiro) Especifica o vinculo inferior (inclusive) da gama de IDs POSIX para usar para mapear utilizadores e grupos IdP para IDs POSIX. E o primeiro ID POSIX ID que pode ser usado para o mapeamento. O intervalo entre "idmap_range_min" e "idmap_range_max" ira ser dividido em gamas menores de tamanho "idmap_range_size" que serao usadas por um dominio IdP individual. Predefinicao: 200000 idmap_range_max (inteiro) Especifica o vinculo superior (inclusive) da gama de IDs POSIX para usar para mapear utilizadores e grupos IdP para IDs POSIX. E o primeiro ID POSIX ID que nao vai ser mais usado para o mapeamento de ID POSIX. Predefinicao: 2000200000 idmap_range_size (inteiro) Especifica o numero de IDs POSIX disponiveis para um unico dominio IdP. Predefinicao: 200000 EXEMPLO [domain/entra_id] id_provider = idp idp_type = entra_id idp_client_id = 12345678-abcd-0101-efef-ba9876543210 idp_client_secret = YOUR-CLIENT-SCERET idp_token_endpoint = https://login.microsoftonline.com/TENNANT-ID/oauth2/v2.0/token idp_userinfo_endpoint = https://graph.microsoft.com/v1.0/me idp_device_auth_endpoint = https://login.microsoftonline.com/TENNANT-ID/oauth2/v2.0/devicecode idp_id_scope = https://graph.microsoft.com/.default idp_auth_scope = openid profile email [domain/keycloak] idp_type = keycloak:https://master.keycloak.test:8443/auth/admin/realms/master/ id_provider = idp idp_client_id = myclient idp_client_secret = YOUR-CLIENT-SCERET idp_token_endpoint = https://master.keycloak.test:8443/auth/realms/master/protocol/openid-connect/token idp_userinfo_endpoint = https://master.keycloak.test:8443/auth/realms/master/protocol/openid-connect/userinfo idp_device_auth_endpoint = https://master.keycloak.test:8443/auth/realms/master/protocol/openid-connect/auth/device idp_id_scope = profile idp_auth_scope = openid profile email VEJA TAMBEM sssd(8), sssd.conf(5), sssd-ldap(5), sssd-ldap-attributes(5), sssd- krb5(5), sssd-simple(5), sssd-ipa(5), sssd-ad(5), sssd-idp(5), sssd- sudo(5), sssd-session-recording(5), sss_cache(8), sss_debuglevel(8), sss_obfuscate(8), sss_seed(8), sssd_krb5_locator_plugin(8), sss_ssh_authorizedkeys(1), sss_ssh_knownhosts(1), sssd-ifp(5), pam_sss(8). sss_rpcidmapd(5) AUTHORS O autor do SSSD - https://github.com/SSSD/sssd/ SSSD 06/09/2026 SSSD-IDP(5)