Configurar identidade e acesso
Este guia é destinado a admins que usam Okta ou Microsoft Entra ID. Ele explica como conceder a pessoas fora da sua organização de engenharia acesso ao Cherri Bot pela sua equipe do Cherri Code e permitir que membros façam login em apps provisionados pelo IdP a partir do computador do Bot. Para conhecer o modelo de segurança mais abrangente, consulte Segurança do Cherri Bot.
O Cherri Bot usa sua conta do Cherri Code, portanto não há um app Cherri Bot separado no Okta ou no Entra ID. Tudo neste guia é feito no app Cherri Code que você já tem. O SSO do Cherri Code usa SAML 2.0 e funciona com Okta, Microsoft Entra, Google Workspace e OneLogin; este guia detalha os dois provedores em que as políticas de confiança do dispositivo costumam exigir mais atenção.
O que você vai alterar
Você fará duas alterações, cada uma com uma finalidade diferente:
- Atribuir o app Cherri Code para que usuários fora da sua organização de engenharia possam acessar o Cherri Bot por meio da sua equipe do Cherri Code.
- Adicionar uma regra de autenticação para que os usuários possam fazer login em apps provisionados pelo IdP no computador do Bot, que executa Linux e não usa agentes de confiança do dispositivo.
Apenas a primeira alteração controla o login no Cherri Bot. A segunda nunca o bloqueia e não se aplica ao login de plugin, porque a autenticação de plugins não passa pelo computador.
Antes de começar
O acesso ao Cherri Bot exige que o usuário seja membro da sua equipe do Cherri Code. Os membros fazem login com a conta do Cherri Code, portanto, seu SSO do Cherri Code atual se aplica. Com o provisionamento automático ativado, o usuário entra na equipe ao fazer login pela primeira vez. Caso contrário, provisione o usuário e peça que ele faça login no Cherri Code para receber uma vaga ou convide-o pelo dashboard do Cherri Code.
O SCIM é somente para Enterprise. Se você usa SCIM, o provisionamento segue o SCIM 2.0, e o desprovisionamento é automático: remover o usuário do seu provedor de identidade também o remove do Cherri Code.
Atribua o app Cherri Code
Um usuário só pode fazer login se tiver uma conta do Cherri Code. Ela é criada ao ser atribuído ao app SSO do Cherri Code existente e, se você usar SCIM, também ao app SCIM. Se o Cherri Code estiver atribuído apenas à engenharia, todos os demais receberão User is not assigned to this application ou o convite nunca será concluído. Não crie um segundo app Cherri Bot; amplie as atribuições no app Cherri Code que você já tem.
- Vá para Admin Console > Applications > Applications e abra seu app Cherri Code existente.
- Abra Assignments e selecione Assign > Assign to Groups. Para atribuir pessoas individualmente, selecione Assign to People.
- Adicione todos os grupos que devem receber o Cherri Bot, não apenas a engenharia.
- Se você usa SCIM, atribua os mesmos grupos ao app SCIM do Cherri Code e faça push deles. Os usuários só aparecem no Cherri Code depois de serem atribuídos ao app SCIM.
- Confirme que cada grupo também está atribuído ao app SAML. A atribuição ao SCIM sem atribuição ao SSO ainda bloqueia o primeiro login.
Se você usa identidade em nível de organização no Cherri Code, mapeie o grupo de diretório para a equipe Cherri Bot após a sincronização. Consulte organização. Use grupos separados para atribuição de app e Group Push.
A atribuição funciona quando:
- Um usuário fora da atribuição original de engenharia consegue abrir o Cherri Bot e concluir o SSO do Cherri Code sem receber User is not assigned to this application.
- Com o provisionamento automático ativado, esse usuário aparece na equipe do Cherri Code após o primeiro login, sem convite manual.
- Com o provisionamento automático desativado, esse usuário entra na equipe depois de fazer login no Cherri Code para obter uma licença ou depois que você o convida pelo dashboard.
Permitir login em apps do IdP a partir do computador
No computador hospedado, os membros fazem login em aplicativos pelo seu próprio provedor de identidade no navegador; portanto, suas políticas de sessão regem essas sessões. O computador executa Linux e não é gerenciado por MDM, e agentes de confiança do dispositivo, como o Okta FastPass, não são executados nele. Qualquer regra que exija FastPass, um dispositivo registrado ou gerenciado, um dispositivo em conformidade ou um fator resistente a phishing que só pode ser atendido pelo FastPass falhará no navegador do computador.
Não desative o FastPass ou a conformidade do dispositivo para toda a empresa. Adicione uma regra de maior prioridade com escopo para esta sessão Linux não gerenciada. Essa alteração abrange apenas os apps provisionados pelo IdP que o Bot abre no navegador do computador; ela não é necessária para o login no Cherri Bot nem para o login de plugin.
Estes métodos de login funcionam no navegador do computador:
- Senha mais um segundo fator que funcione em um navegador remoto, como uma notificação push do Okta Verify ou um app autenticador.
- Chaves de acesso armazenadas em um gerenciador de senhas no computador, instalado com um script de configuração da equipe. O Team Setup é somente para Enterprise.
Exigir dispositivos gerenciados para o login no próprio Cherri Bot continua funcionando. O Cherri Bot usa seu SSO do Cursor; portanto, uma política de login que reconhece o dispositivo no seu provedor de identidade se aplica a ele. Essa política condiciona o login ao dispositivo do membro, não ao computador hospedado.
No Okta Identity Engine, o computador corresponde à plataforma de dispositivo Other Desktop; não há uma caixa de seleção para Linux. Repita estas etapas para cada app provisionado pelo IdP que o Bot abre no navegador do computador.
- Vá para Admin Console > Segurança > Authentication Policies e abra a política vinculada ao app. Para encontrar a política, abra Applications, depois o app e então Sign On.
- Adicione uma regra acima das regras de FastPass, dispositivo gerenciado e negação geral. Dê a ela um nome que você possa encontrar depois, por exemplo, Cherri Bot computer (Linux).
- Nas condições IF, defina o escopo da regra para um grupo. Use o grupo atribuído ao Cherri Code caso não queira que a regra se aplique a toda a empresa.
- Defina Device platform como Other Desktop e Device state como Any. Não exija Registered, Managed nem uma política de garantia do dispositivo que dependa do FastPass.
- Nas condições THEN, defina o acesso como Allowed after successful authentication com Password + Another factor. Não exija fatores resistentes a phishing ou de proteção por hardware.
- Salve a regra e confirme que ela está acima da regra geral de negação para dispositivos não gerenciados.
Se vários apps compartilham uma política de FastPass em dispositivos gerenciados, adicione a regra para Linux à política compartilhada e defina seu escopo por grupo, ou atribua a esses apps uma política própria. No Classic Engine, permita Other Desktop sem exigir Device Trust = Trusted.
A alteração funciona quando um usuário consegue fazer login em apps provisionados pelo IdP a partir do computador do Bot sem erros de FastPass ou conformidade do dispositivo, o login de plugin funciona como antes e os logins em laptops permanecem inalterados.
A revogação continua sob seu controle de qualquer forma: revogar o usuário no seu provedor de identidade encerra as sessões dele nos aplicativos no computador, e um admin da organização pode encerrar o computador do membro a qualquer momento.
Limitações
- O Okta FastPass não funciona no Linux. Portanto, o computador do Bot não pode atender às regras do FastPass nem às de dispositivos gerenciados.
- Por padrão, o computador não é inscrito no MDM.
- A atribuição baseada em grupos no Entra ID requer P1 ou P2 e não inclui grupos aninhados.
Perguntas frequentes
Não. O login no Cherri Bot usa a conta do Cherri Code, portanto seu app Cherri Code atual controla o acesso. Amplie as atribuições nesse app em vez de criar um novo.
Não. A autenticação do plugin não passa pelo computador, portanto as regras de autenticação do navegador do computador não se aplicam a ele.
Não. Limite a nova regra ou política à plataforma Linux e ao grupo atribuído ao Cherri Code, e os logins em laptops manterão os requisitos atuais.
Sim, ele não poderá mais fazer login por SSO. Com SCIM, remover a atribuição também o remove automaticamente do Cursor; sem SCIM, remova-o da equipe no dashboard.