Conteúdo

Crie sua própria pesquisa hoje

Criador de pesquisas grátis e fácil de usar sem limite de respostas. Comece a coletar feedback em minutos.

Comece grátis
Logo SurveyNinja

SSO (Single Sign-On, login único)

Uma empresa lançou uma pesquisa de engajamento. Os funcionários recebem um link e caem em uma tela de login: um novo usuário e senha que precisam criar e memorizar.

Metade não consegue: a senha é redefinida pelo suporte. Um quarto não preenche de jeito nenhum: dá trabalho demais. O SSO resolve esse problema: um único login no sistema corporativo abre o acesso a todos os serviços de trabalho, incluindo as plataformas de pesquisa. É conveniente para o usuário e uma economia importante para o suporte de TI.

Definição

SSO (Single Sign-On, login único) é um mecanismo de autenticação em que o usuário faz login no sistema corporativo uma única vez e obtém acesso a todos os serviços conectados sem precisar inserir novamente suas credenciais. É implementado por meio de protocolos padrão: SAML 2.0, OAuth 2.0, OpenID Connect. Permite gerenciar o acesso de forma centralizada, aumenta a segurança e simplifica o trabalho dos usuários com várias ferramentas corporativas, incluindo as plataformas de pesquisa.

Como o SSO funciona

O princípio geral: um servidor central de autenticação (Identity Provider, IdP) verifica as credenciais do usuário, e os serviços individuais (Service Providers, SP) confiam no resultado dessa verificação. O usuário se autentica uma vez e, a partir daí, todos os serviços "sabem" que ele é legítimo.

Um cenário típico:

  1. Um funcionário faz login no notebook corporativo pela manhã: o único ponto de autenticação
  2. Ele abre a plataforma de pesquisa: o sistema o reconhece pela sessão existente
  3. Sem tela de login, sem nova senha: o usuário vê imediatamente o seu espaço de trabalho
  4. Ao longo do dia ele transita entre e-mail, CRM, plataforma de pesquisa e Slack: já está autenticado em todos os lugares

Para o usuário, parece "eu só estou trabalhando". Para a TI, parece um sistema centralizado, em que o gerenciamento de permissões e a inclusão ou remoção de usuários acontecem tudo em um só lugar.

Principais protocolos de SSO

SAML 2.0 (Security Assertion Markup Language). Um padrão para autenticação corporativa, amplamente usado no contexto empresarial. Baseado em XML, confiável e bem suportado pela maioria dos sistemas corporativos. Uma integração típica: Active Directory como IdP e diversos serviços (incluindo os de pesquisa) como SP.

OAuth 2.0. Um protocolo de autorização criado originalmente para dar a aplicativos de terceiros acesso aos recursos do usuário (por exemplo, "entrar com o Google"). Mais leve que o SAML, mais moderno e amplamente usado no desenvolvimento web e mobile.

OpenID Connect (OIDC). Uma camada sobre o OAuth 2.0 que acrescenta funções de autenticação específicas. Uma alternativa moderna ao SAML para aplicações web, mais simples de implementar.

Os sistemas de pesquisa corporativos costumam oferecer suporte a SAML e OIDC: os dois padrões cobrem diferentes categorias de clientes.

Para que serve o SSO nas plataformas de pesquisa

Aumento da taxa de resposta. A barreira de "mais um login" reduz o número de pessoas que chegam a preencher a pesquisa. Com o SSO, o caminho até a pesquisa exige zero cliques de autenticação. É especialmente relevante para as pesquisas corporativas periódicas (engajamento trimestral, pesquisas de pulso).

Simplificação do suporte de TI. Sem SSO, cada novo funcionário ganha uma conta na plataforma de pesquisa, e a de quem sai precisa ser excluída. Com mais de 500 funcionários, isso representa uma carga considerável. Com o SSO, todas as permissões são sincronizadas automaticamente com o diretório corporativo: entrou na empresa, ganhou acesso; saiu, perdeu na hora.

Segurança. Um único conjunto rígido de políticas (tamanho da senha, MFA, rotação) se aplica a todos os serviços. Não há "elos fracos" na forma de senhas fracas separadas na plataforma de pesquisa. Quando um funcionário sai, o acesso é bloqueado na hora em todos os lugares.

Auditoria centralizada. Os logs de login e de atividade se concentram no IdP. Fica mais fácil rastrear atividades suspeitas e investigar incidentes.

Conformidade com os padrões corporativos. Para clientes empresariais, o SSO costuma ser um requisito de segurança obrigatório, sem o qual uma ferramenta não passa na verificação de conformidade.

SSO versus outros métodos de autenticação

SSO versus o login/senha comum. O login comum exige uma conta separada para cada serviço. Para o usuário, mais senhas e mais redefinições por esquecimento. Para a TI, mais sistemas para administrar.

SSO versus 2FA (autenticação de dois fatores). Não são alternativas, mas mecanismos complementares. O SSO é como você entra no ecossistema (uma vez para todos os serviços). O 2FA é o quão confiável é a sua autenticação (um fator adicional além da senha). Boa prática: SSO com 2FA obrigatório no nível do IdP.

SSO versus login social ("entrar com o Google"). O login social é o SSO baseado em provedores externos (Google, Apple, Facebook). É adequado para pesquisas B2C, mas geralmente não para as corporativas: as empresas precisam de controle por meio do próprio IdP, e não de dependência de um provedor externo.

Exemplo: implantação de SSO para pesquisas de RH

Uma empresa com 800 funcionários realiza pesquisas de pulso trimestrais por meio de uma plataforma de pesquisa. Antes de adotar o SSO:

  • Cada funcionário recebeu uma conta separada na plataforma
  • Taxa de resposta da pesquisa de pulso: 45%
  • O suporte de TI gasta cerca de 8 horas por mês com redefinições de senha e administração de contas
  • Quando um funcionário sai, a exclusão da conta acontece com um atraso de até uma semana

Depois de adotar o SSO por meio do Azure AD corporativo:

  • Os funcionários acessam a plataforma sem autenticação adicional
  • Taxa de resposta: 71% (+26 pp)
  • Tempo de TI com administração: 1,5 hora por mês (monitoramento da sincronização)
  • Quando um funcionário sai, o acesso é bloqueado automaticamente em uma hora

Impacto no negócio: um aumento significativo na qualidade dos dados das pesquisas de RH graças ao maior alcance, além de uma redução dos custos operacionais.

Limitações e armadilhas

Dependência do IdP. Se o Identity Provider corporativo ficar indisponível, todos os serviços conectados ficam inacessíveis. Isso torna o IdP um ponto crítico de falha e exige alta confiabilidade.

Complexidade da configuração inicial. A integração do SSO não é instantânea: exige configurar os dois lados (IdP e SP), testar e gerenciar os metadados. Costuma levar de 1 a 2 semanas com o envolvimento da equipe de TI.

Gestão de usuários externos. Se a pesquisa envolve não só funcionários, mas também prestadores, clientes e parceiros, é preciso um esquema para trabalhar com contas externas. Opções: contas de convidado no IdP ou um esquema duplo (SSO para os funcionários, login direto para os demais).

Tratamento de dados pessoais. O SSO transfere automaticamente os dados do usuário do IdP para o serviço (no mínimo o e-mail; muitas vezes o nome e o departamento). Isso pode se cruzar com os requisitos de tratamento de dados pessoais, especialmente nas pesquisas anônimas. É preciso verificar quais atributos são transferidos e como são usados.

O SSO e as pesquisas anônimas

Ao usar o SSO surge uma pergunta: como preservar o anonimato? Tecnicamente, a plataforma "sabe" exatamente quem entrou, porque o SSO transmite um identificador. A solução está no nível da arquitetura da plataforma: os logins são usados apenas para confirmar o direito de participar (o acesso à pesquisa), mas não são armazenados junto com as respostas. As respostas são registradas de forma anônima, sem vínculo com a conta.

Ao escolher uma plataforma para pesquisas anônimas corporativas, esclareça exatamente como é garantida a separação entre a autorização e as respostas. Se um sistema declara honestamente "login apenas para entrar, respostas anônimas" e isso é confirmado pela arquitetura, o SSO não contradiz o anonimato.

O SSO no SurveyNinja

O SurveyNinja oferece suporte à integração com SSO para clientes corporativos: os protocolos SAML 2.0 e OpenID Connect. A configuração está descrita no guia de SSO. Está disponível para os clientes nos planos correspondentes, incluindo as implantações on-premise, em que os requisitos de segurança e de gerenciamento centralizado do acesso são maiores do que nas soluções em nuvem.

Combinado com a autenticação de dois fatores (2FA) no lado do IdP, é uma camada adicional de proteção dos dados das pesquisas corporativas, algo especialmente relevante para as pesquisas de RH que contêm informações sensíveis sobre os funcionários.

O SSO não é só "entrar de forma mais conveniente". É a base da cibersegurança corporativa e uma condição para implantar com sucesso uma plataforma de pesquisa em um contexto empresarial. Aumenta a taxa de resposta ao reduzir as barreiras, simplifica a administração de TI e centraliza a segurança. Os protocolos padrão são SAML 2.0 e OpenID Connect. Para as pesquisas corporativas, é um requisito obrigatório ao avaliar seriamente uma plataforma.

Perguntas frequentes

O SSO é necessário para equipes pequenas?

Até 50-100 pessoas, o SSO costuma ser exagero: o custo da configuração não se justifica pela economia na administração. Para equipes pequenas, basta uma autenticação comum com uma política de senhas forte e 2FA. À medida que se cresce para mais de 200 funcionários, o SSO se torna praticamente indispensável.

Qual protocolo escolher: SAML ou OIDC?

Depende da infraestrutura corporativa. Se o IdP principal for Active Directory, Okta ou Azure AD, o SAML costuma funcionar "de fábrica". Para novas implantações e serviços modernos em nuvem, o OIDC é preferível: mais simples e leve. A maioria das plataformas de pesquisa oferece suporte a ambos.

O que fazer se o provedor de SSO ficar temporariamente indisponível?

É um risco sério. Dá para mitigar de várias formas: escolher um provedor com SLA alto (99,9%+), configurar um método de login de backup para os usuários críticos e ter um plano de recuperação. Para a maioria das pesquisas, uma indisponibilidade breve não é crítica (a pesquisa pode ser prorrogada), mas para as ferramentas produtivas habituais importa.

O SSO transfere as senhas para a plataforma de pesquisa?

Não. Esta é uma das características-chave do SSO: as senhas permanecem no IdP, e para os serviços externos só são transferidas afirmações assinadas ("este usuário é Ivan Petrov, o e-mail dele é tal"). É mais seguro do que armazenar as senhas em cada serviço separadamente.

Com o SSO ainda é preciso se registrar na plataforma?

Nas implementações modernas, não. A conta na plataforma de pesquisa é criada automaticamente no primeiro login via SSO (just-in-time provisioning). Todos os atributos (nome, e-mail, departamento) vêm do IdP. Quando os dados mudam no sistema corporativo, eles são sincronizados automaticamente.

1