Configurando a autenticação
Você pode configurar a autenticação no Instana para proteger o acesso usando login padrão, MFA ou provedores de identidade.
Para proteger o acesso ao site Instana, você pode configurar vários métodos de autenticação. Siga estas etapas para configurar a autenticação no seu ambiente do Instana.
Autenticação padrão
Instana por padrão, utiliza autenticação padrão com nome de usuário (endereço de e-mail) e senha. Para aumentar a segurança, utilize a autenticação multifatorial (MFA) para todos os usuários, especialmente para contas com privilégios. Se a sua organização utiliza um provedor de identidade ( IdP ), configure-o para o Instana de acordo com a sua política atual. IdP aborda a autenticação, a exigência de autenticação multifatorial (MFA), a complexidade das senhas e os requisitos de rotação de senhas. Se a sua organização não utiliza o IdP,, ative a autenticação de dois fatores ( 2FA ) ao criar sua conta no Instana para reduzir o risco de roubo de identidade.
Autenticação e autorização SAML
A implementação do SAML da Instana é compatível com todos os IdPs compatíveis. Foi verificado que os seguintes IdPs funcionam imediatamente:
Esta lista não está completa e é atualizada à medida que outras opções são validadas:
Guias de iniciação rápida
Active Directory (NÃO Azure Active Directory )
Para obter o arquivo ` IdPs ` sem o guia de início rápido, consulte as seções a seguir.
Introdução
Para ativar o SAML, você deve criar uma aplicação SAML para o Instana no seu IdP e atribuí-la a usuários individuais. Aos usuários criados por meio do SAML é atribuída automaticamente a função padrão.
As instalações auto-hospedadas que não criaram a chave do provedor de serviços anteriormente devem criar essa chave e configurar o provedor de serviços. Para obter mais informações sobre como configurar um provedor de serviços, consulte Configurando um provedor de serviços.
Instana oferece dois métodos para configurar o SAML com o seu IdP:
- Configuração automatizada por meio da troca de arquivos de metadados
- Configuração manual inserindo os valores necessários no arquivo ` IdP `
Você pode configurar esses dois métodos na caixa de diálogo “Configurar autenticação - SAML ” em Instana.

Configuração Automática
Alguns provedores de identidade ( IdPs ) oferecem suporte à configuração automática do SAML por meio da troca de arquivos de metadados. Para configurar automaticamente a autenticação d SAML :
- No menu de navegação da interface do usuário do Instana, acesse Configurações > Segurança e acesso > Provedores de identidade > SAML.
- Insira o endereço de e-mail e o ID da entidade do provedor de serviços (SP) na caixa de diálogo “Configurar autenticação - SAML ”.
- Selecione **Automático ** se o seu ** IdP ** permitir o envio de metadados do ** Instana **.
- Clique em “Baixar metadados de Instana ”.
- Carregue os metadados do ` Instana ` baixados no seu provedor de identidade.
- Baixe os metadados do ` IdP ` do seu ` IdP `.
- Clique em “Escolher arquivo” para fazer o upload para Instana e envie seus metadados de IdP para Instana.
- Abra uma nova guia anônima ou um navegador diferente e tente fazer login em Instana usando suas credenciais do IdP para verificar a configuração.
Configuração manual
Você pode usar a configuração manual caso seu provedor de identidade não permita o envio de metadados d Instana. Para a configuração manual, é necessário inserir os valores de metadados do aplicativo " SAML ". Para evitar erros, copie e cole os valores necessários da caixa de diálogo “Configurar autenticação - SAML ” na interface do usuário do Instana.
Para configurar manualmente a autenticação d SAML :
- No menu de navegação da interface do usuário do Instana, acesse Configurações > Segurança e acesso > Provedores de identidade > SAML.
- Insira o endereço de e-mail e o ID da entidade do provedor de serviços (SP) na caixa de diálogo “Configurar autenticação - SAML ”.
- Selecione Manual.
- No seu IdP,, crie uma aplicação SAML utilizando os valores fornecidos na interface do usuário do Instana. Para obter mais informações sobre os valores, consulte os valores de metadados do Instana,
- Baixe os metadados do ` IdP ` do seu ` IdP `.
- Clique em “Escolher arquivo” para fazer o upload para Instana e envie o arquivo de metadados IdP.
- Abra uma nova guia anônima ou um navegador diferente e tente fazer login em Instana usando suas credenciais do IdP para verificar a configuração.
Instana valores de metadados
Os seguintes valores de metadados do Instana são necessários para conectar seu provedor de identidade ao Instana :
ID da entidade do provedor de serviços (SP)
O ID da entidade do Provedor de Serviços (SP) que o Instana utiliza para se comunicar com o seu provedor de identidade ( IdP ) é o nome do seu locatário.
Formato de ID de nome O formato de ID de nome do SAML deve ser definido como
EMAILusando o identificador de formato:urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.Serviço de consumidor de afirmações (Single Sign-On) URL
O Serviço de Consumidor de Asserções (ACS) URL, também conhecido como Single Sign-On URL, é uma combinação de uma parte fixa do endereço Instana e o nome do seu locatário.
O formato de URL é o seguinte:
https://instana.io/auth/signIn/saml/callback?client_name=SAML2Client\<Tenant Name>Por exemplo, se o seu tenant for instana, o endereço URL resultante seria:
https://instana.io/auth/signIn/saml/callback?client_name=SAML2ClientInstanaURL de logout
Central, o IdP-initiated é compatível.
O URL de logout URL está fixo e não requer nenhuma parte variável. Você pode acessar diretamente o seguinte endereço: URL :
https://instana.io/auth/signOut/saml/callback
Nome do usuário
O nome de usuário é gerado a partir de atributos d SAML, fornecidos pelo IdP durante o login.
A recomendação geral de atributos de X500-style e seus aliases bem conhecidos são seguidos
A lógica a seguir é aplicada para extrair um nome de usuário dos atributos fornecidos:
- Verifique se um nome de exibição foi fornecido como um dos seguintes nomes de atributos:
name/displayname/cn/urn:oid:2.5.4.3. - Verifique se um nome foi fornecido como um dos seguintes nomes de atributos:
firstname/givenname/gn/userfirstname/urn:oid:2.5.4.42. - Verifique se um sobrenome foi fornecido como um dos nomes de atributos a seguir:
lastname/sn/userlastname/surname/urn:oid:2.5.4.4
O nome de exibição tem precedência sobre todas as outras opções. Se o nome de exibição não for localizado, mas apenas um nome, um sobrenome ou ambos forem localizados, serão usados nomes localizados. Se nada for encontrado, a cadeia de caracteres antes do @-sign de NameID (que é o user-eMail) será usada para gerar um nome.
As mudanças de nome são refletidas após um usuário ter efetuado logout, pois ele requer uma troca com o IdP.
Configurando o ` SAML ` no ` core.secret `
Para exibir o item " SAML " no painel de navegação, configure core.secret da seguinte forma:
Insira
mykeypasscomo keyPassword.# SAML configuration serviceProviderConfig: # Password for the key/cert file keyPassword: mykeypassCrie a chave executando o seguinte comando:
openssl genrsa -aes128 -out key.pem 2048Crie o certificado executando o seguinte comando:
openssl req -new -x509 -key key.pem -out cert.pem -days 365Combine a chave e o certificado em um único arquivo executando o seguinte comando:
cat key.pem cert.pem > sp.pem
Autenticação e autorização da conexão OpenID
A integração OIDC do Instana está em conformidade com os padrões e, portanto, é compatível com todos os IdP's atualmente preparados para OIDC.
Configuração
Para acessar o formulário de configuração, no menu de navegação da interface do usuário do Instana, clique em Configurações > Segurança e acesso > Provedores de identidade.

Para configurar a Instana como um provedor de serviços para o seu aplicativo do lado do IdP. Os valores de seu IdP a seguir são necessários.
ClientID: Esse é o identificador atribuído ao seu aplicativo pelo provedor de identidade.
Segredo do cliente: trata-se de um token utilizado pelo Instana para verificar a autenticidade da resposta do provedor de identidade. Esse valor é uma chave secreta e é mantido em segurança.
URL de descoberta: utilize um URL de descoberta da sua configuração OIDC, e o Instana irá buscá-lo automaticamente.
Conta de administrador / proprietário: um endereço de e-mail de uma conta OIDC deve ser inserido aqui. Os direitos de
ownersão inicialmente concedidos a esta conta após a comutação para o fluxo OIDC; os direitosdefaultserão designados a todas as outras.
Além disso, os valores a seguir são importantes para a configuração do lado do IdP.
- URL de redirecionamento: O URI de redirecionamento definido no IdP determina para onde as respostas são enviadas a partir de Instana.
- Encerrar sessão URL / Sair URL : Para sair do IdP-initiated.
Conexão única (SSO) do Google
Você pode ativar o login único pré-configurado do Instana ( Google ) para sua organização. Conexão única é uma configuração de locatário. Quando você ativa a SSO, ela é aplicada a todas as unidades de locatário em sua organização Os usuários do Instana criados por meio do SSO do Google são adicionados à função de usuário integrada "default".
Para ativar o Google SSO, conclua as etapas a seguir:
- No menu de navegação da interface do usuário do Instana, clique em Configurações > Segurança e acesso > Provedores de identidade.
- Selecione o SSO pré-configurado do Google.
- No campo Domínios permitidos , insira os domínios que correspondem ao endereço de e-mail de sua organização.. Por exemplo,
@instana.com. Use vírgulas para separar vários domínios.Observação: insira os domínios que pertencem à sua organização. Não utilize domínios externos à sua organização, como "@ gmail.com ", pois isso concede acesso a qualquer pessoa que possua um endereço de e-mail nesse domínio. - Clique em Save.
Os usuários com endereços de e-mail nos domínios listados no campo “Domínios permitidos” têm permissão para se cadastrar como novos usuários no site Instana.
Os usuários que receberam acesso ao Instana por meio do SSO do Google podem acessar o Instana mesmo que você altere ou remova os domínios permitidos posteriormente. Para revogar o acesso de um usuário, remova-o da lista de usuários em Instana.
Definir o tempo limite da sessão
Você pode definir o tempo limite da sessão para Instana. O tempo limite da sessão é aplicado no nível do locatário.
- Tempo limite de inatividade da sessão: o tempo máximo durante o qual uma guia no navegador com a interface gráfica d Instana e pode permanecer oculta. Se você acessar a interface do usuário do Instana e alternar para outra guia no navegador, a sessão expirará após o tempo definido. Você precisa fazer login novamente na interface do usuário do Instana. O valor padrão é de 8 horas.
- Tempo limite da sessão do usuário: o tempo máximo durante o qual um usuário pode permanecer conectado após fazer login na interface gráfica do Instana. A sessão expira após a duração definida. O usuário precisa fazer login novamente na interface do usuário do Instana. O valor padrão é 7 dias. O tempo limite da sessão ociosa tem precedência sobre o tempo limite da sessão do usuário.
Para definir o tempo limite da sessão, conclua as etapas a seguir:
- No menu de navegação da interface do usuário do Instana, clique em Configurações > Segurança e acesso > Tempos limite de sessão.
- Defina a duração do tempo limite.
- Clique em Salvar.