Skip to main content

Command Palette

Search for a command to run...

Cherri Bot

Configurar identidade e acesso

Este guia é destinado a admins que usam Okta ou Microsoft Entra ID. Ele explica como conceder a pessoas fora da sua organização de engenharia acesso ao Cherri Bot pela sua equipe do Cherri Code e permitir que membros façam login em apps provisionados pelo IdP a partir do computador do Bot. Para conhecer o modelo de segurança mais abrangente, consulte Segurança do Cherri Bot.

O que você vai alterar

Você fará duas alterações, cada uma com uma finalidade diferente:

  • Atribuir o app Cherri Code para que usuários fora da sua organização de engenharia possam acessar o Cherri Bot por meio da sua equipe do Cherri Code.
  • Adicionar uma regra de autenticação para que os usuários possam fazer login em apps provisionados pelo IdP no computador do Bot, que executa Linux e não usa agentes de confiança do dispositivo.

Apenas a primeira alteração controla o login no Cherri Bot. A segunda nunca o bloqueia e não se aplica ao login de plugin, porque a autenticação de plugins não passa pelo computador.

Antes de começar

O acesso ao Cherri Bot exige que o usuário seja membro da sua equipe do Cherri Code. Os membros fazem login com a conta do Cherri Code, portanto, seu SSO do Cherri Code atual se aplica. Com o provisionamento automático ativado, o usuário entra na equipe ao fazer login pela primeira vez. Caso contrário, provisione o usuário e peça que ele faça login no Cherri Code para receber uma vaga ou convide-o pelo dashboard do Cherri Code.

O SCIM é somente para Enterprise. Se você usa SCIM, o provisionamento segue o SCIM 2.0, e o desprovisionamento é automático: remover o usuário do seu provedor de identidade também o remove do Cherri Code.

Atribua o app Cherri Code

Um usuário só pode fazer login se tiver uma conta do Cherri Code. Ela é criada ao ser atribuído ao app SSO do Cherri Code existente e, se você usar SCIM, também ao app SCIM. Se o Cherri Code estiver atribuído apenas à engenharia, todos os demais receberão User is not assigned to this application ou o convite nunca será concluído. Não crie um segundo app Cherri Bot; amplie as atribuições no app Cherri Code que você já tem.

  1. Vá para Admin Console > Applications > Applications e abra seu app Cherri Code existente.
  2. Abra Assignments e selecione Assign > Assign to Groups. Para atribuir pessoas individualmente, selecione Assign to People.
  3. Adicione todos os grupos que devem receber o Cherri Bot, não apenas a engenharia.
  4. Se você usa SCIM, atribua os mesmos grupos ao app SCIM do Cherri Code e faça push deles. Os usuários só aparecem no Cherri Code depois de serem atribuídos ao app SCIM.
  5. Confirme que cada grupo também está atribuído ao app SAML. A atribuição ao SCIM sem atribuição ao SSO ainda bloqueia o primeiro login.

Se você usa identidade em nível de organização no Cherri Code, mapeie o grupo de diretório para a equipe Cherri Bot após a sincronização. Consulte organização. Use grupos separados para atribuição de app e Group Push.

A atribuição funciona quando:

  • Um usuário fora da atribuição original de engenharia consegue abrir o Cherri Bot e concluir o SSO do Cherri Code sem receber User is not assigned to this application.
  • Com o provisionamento automático ativado, esse usuário aparece na equipe do Cherri Code após o primeiro login, sem convite manual.
  • Com o provisionamento automático desativado, esse usuário entra na equipe depois de fazer login no Cherri Code para obter uma licença ou depois que você o convida pelo dashboard.

Permitir login em apps do IdP a partir do computador

No computador hospedado, os membros fazem login em aplicativos pelo seu próprio provedor de identidade no navegador; portanto, suas políticas de sessão regem essas sessões. O computador executa Linux e não é gerenciado por MDM, e agentes de confiança do dispositivo, como o Okta FastPass, não são executados nele. Qualquer regra que exija FastPass, um dispositivo registrado ou gerenciado, um dispositivo em conformidade ou um fator resistente a phishing que só pode ser atendido pelo FastPass falhará no navegador do computador.

Não desative o FastPass ou a conformidade do dispositivo para toda a empresa. Adicione uma regra de maior prioridade com escopo para esta sessão Linux não gerenciada. Essa alteração abrange apenas os apps provisionados pelo IdP que o Bot abre no navegador do computador; ela não é necessária para o login no Cherri Bot nem para o login de plugin.

Estes métodos de login funcionam no navegador do computador:

  • Senha mais um segundo fator que funcione em um navegador remoto, como uma notificação push do Okta Verify ou um app autenticador.
  • Chaves de acesso armazenadas em um gerenciador de senhas no computador, instalado com um script de configuração da equipe. O Team Setup é somente para Enterprise.

No Okta Identity Engine, o computador corresponde à plataforma de dispositivo Other Desktop; não há uma caixa de seleção para Linux. Repita estas etapas para cada app provisionado pelo IdP que o Bot abre no navegador do computador.

  1. Vá para Admin Console > Segurança > Authentication Policies e abra a política vinculada ao app. Para encontrar a política, abra Applications, depois o app e então Sign On.
  2. Adicione uma regra acima das regras de FastPass, dispositivo gerenciado e negação geral. Dê a ela um nome que você possa encontrar depois, por exemplo, Cherri Bot computer (Linux).
  3. Nas condições IF, defina o escopo da regra para um grupo. Use o grupo atribuído ao Cherri Code caso não queira que a regra se aplique a toda a empresa.
  4. Defina Device platform como Other Desktop e Device state como Any. Não exija Registered, Managed nem uma política de garantia do dispositivo que dependa do FastPass.
  5. Nas condições THEN, defina o acesso como Allowed after successful authentication com Password + Another factor. Não exija fatores resistentes a phishing ou de proteção por hardware.
  6. Salve a regra e confirme que ela está acima da regra geral de negação para dispositivos não gerenciados.

Se vários apps compartilham uma política de FastPass em dispositivos gerenciados, adicione a regra para Linux à política compartilhada e defina seu escopo por grupo, ou atribua a esses apps uma política própria. No Classic Engine, permita Other Desktop sem exigir Device Trust = Trusted.

A alteração funciona quando um usuário consegue fazer login em apps provisionados pelo IdP a partir do computador do Bot sem erros de FastPass ou conformidade do dispositivo, o login de plugin funciona como antes e os logins em laptops permanecem inalterados.

A revogação continua sob seu controle de qualquer forma: revogar o usuário no seu provedor de identidade encerra as sessões dele nos aplicativos no computador, e um admin da organização pode encerrar o computador do membro a qualquer momento.

Limitações

  • O Okta FastPass não funciona no Linux. Portanto, o computador do Bot não pode atender às regras do FastPass nem às de dispositivos gerenciados.
  • Por padrão, o computador não é inscrito no MDM.
  • A atribuição baseada em grupos no Entra ID requer P1 ou P2 e não inclui grupos aninhados.

Perguntas frequentes

Não. O login no Cherri Bot usa a conta do Cherri Code, portanto seu app Cherri Code atual controla o acesso. Amplie as atribuições nesse app em vez de criar um novo.

Não. A autenticação do plugin não passa pelo computador, portanto as regras de autenticação do navegador do computador não se aplicam a ele.

Não. Limite a nova regra ou política à plataforma Linux e ao grupo atribuído ao Cherri Code, e os logins em laptops manterão os requisitos atuais.

Sim, ele não poderá mais fazer login por SSO. Com SCIM, remover a atribuição também o remove automaticamente do Cursor; sem SCIM, remova-o da equipe no dashboard.

Páginas relacionadas