Você está na Base de Conhecimento Bitrix24 da ACP Group Site principal acp-24.com.br →
ACP Group ACP Group Bitrix24 Gold Partner Base de Conhecimento
EN PT
+971 55 780 1481
Integrations & Tech

Active Directory, LDAP e SSO com Bitrix24 Self-Hosted

Publicado: ·Atualizado: ·15 min de leitura

O Bitrix24 self-hosted (on-premise) suporta autenticação centralizada via Active Directory, LDAP e SSO/SAML - o que elimina senhas separadas para o portal e mantém o controle de acesso integralmente dentro da sua infraestrutura corporativa.

Por Que o TI Corporativo Escolhe o Bitrix24 Auto-Hospedado (Alaio) para Integração de Identidade

O Bitrix24 auto-hospedado se diferencia das plataformas de CRM em nuvem por oferecer às organizações controle total sobre a autenticação, viabilizando a integração direta com Active Directory, OpenLDAP, Azure AD ou qualquer provedor de identidade SAML 2.0/OAuth 2.0 - eliminando a sobrecarga de senhas, garantindo o provisionamento centralizado e atendendo às exigências de conformidade em implantações com 200 ou mais usuários.

As plataformas de CRM em nuvem geralmente restringem a autenticação à própria camada de identidade do fornecedor. O Bitrix24 auto-hospedado (on-premise) funciona de forma diferente: como você controla o servidor, é possível conectá-lo diretamente à sua infraestrutura de identidade existente - Active Directory, OpenLDAP, Azure AD ou qualquer provedor de identidade compatível com SAML 2.0/OAuth 2.0.

Para organizações com 200 ou mais usuários, a justificativa de negócio é objetiva:

  • Single sign-on elimina a fadiga de senhas e os chamados ao suporte por credenciais esquecidas no CRM.
  • Provisionamento centralizado significa que novos colaboradores obtêm acesso ao Bitrix24 no momento em que sua conta AD é criada - e o perdem no instante em que ela é desativada.
  • Consistência da trilha de auditoria - todos os eventos de autenticação passam pelos mesmos logs do provedor de identidade que você já monitora.
  • Alinhamento regulatório - organizações dos setores financeiro, de saúde e governamental frequentemente exigem que todo acesso a sistemas corporativos passe por um único broker de identidade auditável.

Se você ainda está avaliando se a implantação on-premise faz sentido para sua organização, o guia de soberania de dados para CRM auto-hospedado aborda os fatores de decisão de forma mais abrangente.


LDAP e Active Directory: Como a Conexão Funciona

O módulo LDAP nativo do Bitrix24 conecta-se a qualquer diretório compatível com LDAP v3 - incluindo Microsoft Active Directory, OpenLDAP e FreeIPA - com suporte a importação de usuários, mapeamento de atributos, sincronização de grupos e sincronização incremental, tudo configurável em menos de cinco etapas pelo painel administrativo.

A edição on-premise do Bitrix24 inclui um módulo LDAP nativo. Ele se conecta a qualquer diretório compatível com LDAP v3 - incluindo Microsoft Active Directory, OpenLDAP e FreeIPA.

O que o módulo LDAP oferece

Funcionalidade Detalhes
Importação de usuários Importa contas de uma OU ou grupo especificado para o Bitrix24
Mapeamento de atributos Mapeia atributos do AD (displayName, mail, department, title) para campos do perfil no Bitrix24
Autenticação Os usuários fazem login com suas credenciais de domínio; o Bitrix24 valida contra o LDAP
Sincronização de grupos Mapeia grupos de segurança do AD para papéis de acesso e grupos de trabalho no Bitrix24
Sincronização incremental A sincronização agendada mantém contas, nomes e atribuições de departamento atualizados

Caminho de configuração no painel administrativo

  1. Acesse Configurações → Configurações do Sistema → Configurações de Módulos → LDAP.
  2. Insira o endereço do servidor LDAP, a porta (389 para conexão simples, 636 para LDAPS) e as credenciais de bind de uma conta de serviço.
  3. Defina o Base DN para o container que deseja importar (ex.: OU=Staff,DC=company,DC=local).
  4. Mapeie os atributos LDAP para os campos do Bitrix24.
  5. Execute um teste de conexão e uma importação de teste antes de habilitar a sincronização em produção.

Boa prática: Utilize uma conta de serviço dedicada e somente leitura para o bind LDAP. Nunca use uma conta de administrador de domínio - caso o servidor Bitrix24 seja comprometido, o raio de impacto permanece limitado.

Especificidades do Active Directory

  • O AD utiliza sAMAccountName para login e userPrincipalName para login no formato de e-mail. Defina qual deles será usado como login no Bitrix24 e mapeie de forma consistente.
  • Desabilitar contas no AD bloqueia imediatamente o acesso ao Bitrix24 no próximo ciclo de sincronização - uma vantagem significativa em relação ao desprovisionamento manual.
  • A atribuição de papéis baseada em grupos funciona bem em implantações de grande porte: crie grupos no AD como B24-Managers ou B24-Sales e mapeie-os para os papéis correspondentes no Bitrix24.

Azure Active Directory (Entra ID) e OAuth 2.0

Organizações que utilizam o Microsoft 365 podem integrar o Bitrix24 on-premise ao Azure AD (Entra ID) via OAuth 2.0 em um processo de registro de aplicativo com sete etapas, habilitando SSO e coedição de documentos do Microsoft 365 dentro do CRM, com MFA aplicado inteiramente pela camada de Acesso Condicional do Azure.

Para organizações que utilizam o Microsoft 365, o Azure AD (agora denominado Microsoft Entra ID) é o provedor de identidade natural. O Bitrix24 on-premise integra-se a ele via OAuth 2.0, o que também viabiliza a coedição de documentos do Microsoft 365 dentro do CRM.

Etapas de registro do aplicativo

  1. Abra o centro de administração do Azure Active Directory e navegue até Todos os Serviços → Registros de Aplicativos → Novo Registro.
  2. Informe um nome para o aplicativo e selecione Contas somente neste diretório organizacional (single-tenant) ou multi-tenant, caso precise suportar contas de convidados.
  3. No campo URI de Redirecionamento, insira a URL de callback exibida no Bitrix24 em Configurações → Configurações do Sistema → Configurações de Módulos → Serviços Sociais → Office 365.
  4. Em Permissões de API, adicione: - Microsoft Graph: Files.ReadWrite.All, profile, offline_access - SharePoint: leitura/escrita de arquivos do usuário (necessário para Bitrix24.Drive e Bitrix24.Docs)
  5. Acesse Certificados e Segredos → Novo Segredo do Cliente. Defina uma descrição e uma data de expiração e clique em Adicionar. Copie o valor do segredo imediatamente - ele é exibido apenas uma vez. Se você sair da página antes de copiar, será necessário gerar um novo segredo.
  6. Localize o Client ID na aba Visão Geral e copie-o exclusivamente dali - copiar de outras abas pode causar falhas na integração.
  7. Insira o Client ID e o segredo no Bitrix24 em Configurações → Configurações do Sistema → Configurações de Módulos → Serviços Sociais → Office 365.

O campo opcional Tenant (ex.: yourcompany.onmicrosoft.com) restringe a edição de documentos apenas a usuários internos - útil quando se deseja impedir que colaboradores convidados editem arquivos vinculados ao CRM.

Observação: É necessária uma conta Microsoft 365 corporativa (user@company.onmicrosoft.com). Contas pessoais LiveID com assinaturas de nível doméstico não podem ser utilizadas nesta integração.

Autenticação Multifator

O MFA do Azure pode ser aplicado no nível do Azure AD por meio de políticas de Acesso Condicional. Quando um usuário tenta fazer login no Bitrix24 via SSO do Azure AD, o segundo fator é solicitado pelo próprio Azure - o Bitrix24 não precisa implementar MFA de forma independente. Essa é a arquitetura recomendada para organizações com assinatura Microsoft 365 Business ou superior.


SSO com SAML 2.0: Conexão com Qualquer Provedor de Identidade

O Bitrix24 auto-hospedado atua como um Service Provider SAML 2.0 compatível com qualquer Provedor de Identidade que siga o padrão - incluindo Okta, OneLogin, ADFS, Keycloak e Google Workspace - configurado por meio de um processo de cinco etapas de troca de metadados e mapeamento de atributos.

Além do Azure AD, o Bitrix24 auto-hospedado pode atuar como um Service Provider (SP) SAML 2.0. Isso significa que ele funciona com qualquer Identity Provider (IdP) que siga o padrão, incluindo:

  • Okta
  • OneLogin
  • ADFS (Active Directory Federation Services)
  • Keycloak (open-source, amplamente utilizado em ambientes on-premise)
  • Google Workspace (via configuração de aplicativo SAML)

Fluxo típico de configuração SAML

  1. Registre o Bitrix24 como SP SAML no seu IdP. Você precisará do Entity ID e da Assertion Consumer Service (ACS) URL disponíveis na página de configurações SAML do Bitrix24.
  2. Configure o IdP para enviar no mínimo: NameID (e-mail), displayName e, opcionalmente, groups.
  3. Baixe ou copie o XML de metadados do IdP (ou o certificado de assinatura X.509) e faça o upload no Bitrix24.
  4. Mapeie os atributos do IdP para os campos do perfil de usuário no Bitrix24.
  5. Teste com uma única conta de usuário antes de aplicar para toda a organização.

A autenticação flui pelos três modos de integração - LDAP/AD, Azure AD OAuth e SAML SSO - com o Bitrix24 no centro.

flowchart LR
    AD[Active Directory / OpenLDAP] -- LDAP / LDAPS --> B24[Self-Hosted Bitrix24]
    AzureAD[Azure AD / Entra ID] -- OAuth 2.0 --> B24
    IDP[SAML IdP\nOkta / ADFS / Keycloak] -- SAML 2.0 --> B24
    B24 --> CRM[CRM & Deals]
    B24 --> DOCS[Bitrix24.Drive / Docs]
    B24 --> COLLAB[Chat & Tasks]

Hardening de Segurança Junto à Integração de Identidade

Além da integração com diretórios, as implantações on-premise do Bitrix24 mais frequentemente falham em auditorias por seis lacunas específicas - incluindo 2FA desabilitado, ausência de cabeçalhos HSTS e painéis administrativos acessíveis publicamente - cada uma com uma ação de remediação objetiva que deve ser aplicada antes da entrada em produção.

Conectar o Bitrix24 ao seu diretório é o primeiro passo. Fortalecer a própria plataforma é igualmente importante. Com base em achados de auditorias de segurança em implantações on-premise, as lacunas mais comuns são:

Achado Ação Recomendada
Autenticação de dois fatores desabilitada Habilitar 2FA para todos os usuários via aplicativo OTP do Bitrix24 - especialmente para contas administrativas
Cabeçalho HSTS ausente Adicionar Strict-Transport-Security no nível do servidor web (configuração nginx/Apache) e verificar o redirecionamento HTTP→HTTPS
Exibição de erros detalhados habilitada Desabilitar display_errors no php.ini e nos arquivos de configuração do Bitrix24 em produção
Módulos da plataforma desatualizados Atualizar o core e os módulos do Bitrix24 pelo painel administrativo regularmente
Painel administrativo acessível publicamente Restringir /bitrix/admin/ a um intervalo de IPs específico ou acesso exclusivo por VPN
Ausência de lista de bloqueio de IPs Manter uma lista de bloqueio no firewall com IPs de origem de ataques conhecidos; revisar semanalmente

Habilitar o módulo de antivírus web integrado acrescenta uma camada adicional de detecção, mas introduz alguma latência - faça benchmarks no seu ambiente antes de ativar em produção.

Com o SSO ativo, certifique-se de que as políticas de timeout de sessão do seu IdP estejam alinhadas à política de segurança corporativa. Um usuário com conta desabilitada no AD deve perder o acesso ao Bitrix24 dentro de um ciclo de sincronização LDAP (normalmente entre 15 e 60 minutos, configurável).


Integração de E-mail: OAuth 2.0 Substitui a Autenticação Básica

Como a Microsoft descontinuou completamente a autenticação básica para Exchange Online e Microsoft 365, qualquer implantação do Bitrix24 que se conecte a caixas de correio do Microsoft 365 precisa concluir primeiro o registro de aplicativo OAuth 2.0 - apenas organizações com Exchange on-premise podem continuar utilizando credenciais IMAP padrão.

Uma consequência frequentemente ignorada de conectar o Bitrix24 ao Microsoft 365 é a mudança na autenticação de e-mail. A Microsoft descontinuou completamente a autenticação básica (usuário e senha IMAP) para Exchange Online e Microsoft 365.

O que isso significa na prática:

  • Se sua equipe conecta caixas de correio pessoais ou compartilhadas hospedadas no Microsoft 365 ao Bitrix24, o registro de aplicativo OAuth 2.0 descrito acima deve ser concluído previamente.
  • Após a configuração do módulo de integração Office 365 no Bitrix24, os usuários selecionam Office 365 como provedor de e-mail ao adicionar uma caixa de correio - a autenticação ocorre via token OAuth, não por senha armazenada.
  • Organizações que operam seu próprio servidor Microsoft Exchange on-premise (não Exchange Online) podem continuar utilizando IMAP com credenciais padrão.

Isso é especialmente relevante para empresas que estão migrando de sistemas de CRM legados - se você está saindo do Salesforce ou do HubSpot, sua abordagem de integração de e-mail provavelmente precisará ser revisada. Consulte o guia de migração do Salesforce para o Bitrix24 para um checklist completo de transição.


Planejando Sua Integração de Identidade: Perguntas Essenciais

Antes da implementação, as equipes de TI devem responder a perguntas de escopo em quatro domínios - estrutura de diretório, escolha de protocolo, design de controle de acesso e cronograma - sendo que uma integração AD/LDAP bem estruturada para 200 a 500 usuários normalmente exige de 2 a 5 dias úteis, enquanto federações SAML complexas podem se estender por 2 a 3 semanas.

Antes de iniciar a implementação, sua equipe de TI deve responder a estas perguntas. (Elas fazem parte do processo de descoberta mais amplo coberto no questionário de onboarding do Bitrix24.)

Estrutura do diretório

  • Qual OU ou grupo deve ser o limite de sincronização?
  • Há contas de serviço, contas compartilhadas ou contas de prestadores que devem ser excluídas?
  • Como o desligamento de colaboradores é tratado atualmente no AD - desabilitação imediata ou com atraso?

Escolha do protocolo de autenticação

Cenário Protocolo Recomendado
AD on-premise, sem nuvem LDAP / LDAPS
Tenant Microsoft 365 Azure AD OAuth 2.0
Híbrido: AD on-premise + IdP em nuvem ADFS como IdP SAML, ou Azure AD Connect sincronizando com Azure AD
IdP de terceiros (Okta, Keycloak) SAML 2.0

Design do controle de acesso

  • Os papéis no Bitrix24 serão mapeados 1:1 para grupos do AD, ou é necessária uma camada de mapeamento separada?
  • Quem terá direitos de administrador no Bitrix24 - isso deve exigir uma conta privilegiada separada?

Cronograma e recursos

Uma integração AD/LDAP típica para uma implantação de 200 a 500 usuários demanda de 2 a 5 dias úteis de esforço de TI quando o diretório está bem estruturado. Federações SAML complexas ou florestas AD com múltiplos domínios podem estender esse prazo para 2 a 3 semanas. Para contexto completo sobre custos e prazos de implementação, consulte os dados de custo e prazo de implementação do Bitrix24.


Erros Comuns e Como Evitá-los

Os seis erros mais prejudiciais na integração de identidade do Bitrix24 - incluindo o uso de uma conta de bind LDAP privilegiada, copiar o Client ID do Azure da aba errada e ignorar a expiração do segredo do cliente - cada um causa falhas de autenticação silenciosas ou repentinas que são inteiramente evitáveis com uma configuração correta desde o início.

  1. Usar uma conta de bind privilegiada - Uma conta de administrador de domínio como conta de serviço LDAP representa um risco de segurança. Utilize uma conta dedicada somente leitura com acesso restrito às OUs relevantes.

  2. Copiar o Client ID da aba errada no Azure AD - O Client ID deve ser obtido na aba Visão Geral do aplicativo. Copiar de outros locais no portal do Azure pode causar falhas de autenticação silenciosas.

  3. Não salvar o segredo do cliente imediatamente - O Azure exibe o valor do segredo apenas uma vez. Se você sair da página antes de copiá-lo, será necessário excluir o segredo e criar um novo.

  4. URIs de redirecionamento incompatíveis - O URI registrado no Azure AD deve corresponder exatamente (incluindo barras finais) ao exibido nas configurações de Serviços Sociais do Bitrix24. Um único caractere diferente quebra o OAuth.

  5. Ignorar a expiração do certificado - Segredos de cliente no Azure AD possuem datas de expiração. Defina um lembrete no calendário para rotacionar o segredo antes do vencimento, ou você enfrentará uma interrupção repentina na autenticação.

  6. Usar LDAP simples em vez de LDAPS - O LDAP não criptografado (porta 389) transmite as credenciais de bind em texto claro. Utilize LDAPS (porta 636) ou LDAP com STARTTLS, especialmente quando o servidor Bitrix24 e o controlador de domínio estão em segmentos de rede distintos.

Para equipes de TI que implantam o Bitrix24 junto a outros sistemas corporativos, o guia do Bitrix24 para empresas de TI aborda como estruturar fluxos de trabalho internos de serviços de TI dentro da mesma plataforma.


Trabalhando com um parceiro para a auto-hospedagem. Quer o controle do Bitrix24 auto-hospedado sem precisar gerenciar o servidor por conta própria? O ACP Group pode implantá-lo e operá-lo para você - consulte as opções de Bitrix24 auto-hospedado gerenciado, planos de suporte e manutenção, ou solicite um orçamento de implantação turnkey.

Perguntas frequentes

O Bitrix24 self-hosted suporta autenticação LDAP de forma nativa?

Sim. A edição on-premise do Bitrix24 inclui um módulo LDAP integrado que se conecta a qualquer diretório compatível com LDAP v3, incluindo Microsoft Active Directory, OpenLDAP e FreeIPA. Nenhum plugin de terceiros é necessário.

Posso usar Okta ou Keycloak como provedor SSO para o Bitrix24?

Sim. O Bitrix24 self-hosted pode atuar como um Service Provider SAML 2.0, o que significa que funciona com qualquer Provedor de Identidade compatível com o padrão - incluindo Okta, Keycloak, OneLogin, ADFS e Google Workspace.

O que acontece com o acesso ao Bitrix24 quando uma conta do Active Directory é desativada?

No próximo ciclo de sincronização LDAP - geralmente configurável entre 15 minutos e algumas horas - a conta do usuário no Bitrix24 é desativada automaticamente. Para revogação imediata, é possível acionar uma sincronização manual pelo painel de administração.

Por que a integração OAuth com o Azure AD falha silenciosamente após a configuração?

As causas mais comuns são: URI de redirecionamento incorreto (deve corresponder exatamente ao que o Bitrix24 exibe nas configurações), cópia do Client ID da aba errada no portal do Azure ou segredo do cliente expirado. Verifique os três pontos antes de prosseguir com a análise.

A autenticação multifator é suportada ao usar SSO com Azure AD no Bitrix24?

Sim. Quando o Azure AD é configurado como provedor de identidade, o MFA é gerenciado inteiramente pelo Azure por meio de políticas de Acesso Condicional. O Bitrix24 não precisa implementar MFA separadamente - os usuários são desafiados pelo Azure antes que a sessão no CRM seja estabelecida.

O Bitrix24 on-premise ainda consegue se conectar a caixas do Microsoft 365 após a descontinuação da autenticação básica?

Sim, mas é necessário concluir primeiro o registro do aplicativo OAuth 2.0 do Azure AD no módulo Serviços Sociais do Bitrix24. Em seguida, os usuários escolhem o Office 365 como provedor de e-mail e se autenticam via token OAuth, sem necessidade de senha armazenada. Servidores Exchange locais (não o Exchange Online) ainda podem utilizar IMAP.

Com base na prática

Artigo preparado com base em 6 documentos internos da prática da ACP Group - planos de trabalho, especificações e casos de implementação do Bitrix24.

Precisa de ajuda com o Bitrix24?

A ACP Group é Bitrix24 Gold Partner. Analisamos sua tarefa, estimamos o esforço em horas e propomos um plano - gratuitamente.

Não encontrou a resposta?

Fale com um especialista em Bitrix24

Fazemos uma demonstração, levantamos requisitos e estimamos seu projeto em horas. Primeira consulta gratuita.

+971 55 780 1481