Configurar Single Sign-On (SSO) para a sua equipe - (Team web app)
O que o SSO faz
O Single Sign-On permite que os membros da sua equipe façam login com o provedor de identidade da sua empresa, como Okta, Microsoft Entra ID (Azure AD), Google Workspace ou Auth0. Você o configura na página SSO. Apenas proprietários e administradores podem abri-la. O título da página é Single Sign-On (SSO).
A página tem três guias: Email Domains, OIDC e SAML 2.0. Você pode usar OIDC ou SAML 2.0, não ambos ao mesmo tempo.
Passo 1: Adicionar e verificar um domínio de e-mail
Abra a guia Email Domains. O SSO começa com a comprovação de que você é o proprietário do domínio de e-mail da sua empresa. A verificação de domínio é compartilhada entre SAML e OIDC, portanto, você só precisa verificar uma vez.
- Em Add Email Domain, digite o seu domínio (por exemplo,
example.com) e clique em Add Domain. - O domínio é exibido como Pending Verification. Clique em How to Verify para abrir as etapas.
- Escolha um método: - DNS TXT Record: adicione um registro TXT ao DNS do seu domínio com o valor mostrado. As alterações de DNS podem levar até 48 hours. - File Upload: coloque um arquivo de texto com o código de verificação em
https://yourdomain/.well-known/scribblemaps-verify.txt. O arquivo deve estar acessível via HTTPS. - Clique em Verify Now. Quando funcionar, a página mostrará "Domain verified successfully!" e o domínio constará como Verified.
Se não for possível verificar por DNS ou arquivo, envie um e-mail para [email protected] e a equipe poderá verificar o seu domínio manualmente.
Passo 2 (opção A): Configurar OIDC
Abra a guia OIDC.
- Copie o Redirect URI / Callback URL exibido em Callback URLs. Você fornecerá isso ao seu provedor de identidade ao criar o aplicativo.
- Em Quick Setup, você pode colar a URL de descoberta do seu provedor (a URL
.well-known/openid-configuration) e clicar em Import para preencher automaticamente o Authority e o tipo de provedor. - Preencha os campos obrigatórios em Provider Settings: - Provider Type - Client ID - Client Secret - Authority / Issuer URL
- Abra User Settings para ativar o Just-In-Time (JIT) Provisioning, que cria uma conta de usuário na primeira vez que alguém faz login com OIDC.
- Abra Security Settings para ativar o Require Multi-Factor Authentication (MFA) se desejar confirmar o MFA antes do login.
- Clique em Save Settings e depois em Test Connection. Você também pode usar o Test SSO Login para testar o login completo em uma nova janela.
- Ative a chave OIDC SSO enabled.
Ao criar o aplicativo no seu provedor de identidade, escolha Web Application como o tipo (não SPA ou Native), pois um Client Secret é obrigatório.
Passo 2 (opção B): Configurar SAML 2.0
Abra a guia SAML 2.0.
- Copie as Service Provider (SP) Information para fornecer ao seu provedor de identidade: o SP Entity ID / Audience URI, a Single Sign-On URL / ACS URL e a SP Metadata URL.
- Em Quick Setup, escolha o seu provedor e importe a URL de metadados dele para preencher automaticamente as configurações.
- Preencha as Identity Provider (IdP) Settings: - IdP Entity ID (Issuer) - IdP Single Sign-On URL - IdP Single Logout URL (opcional) - IdP X.509 Certificate no formato PEM
- Abra Advanced Settings para definir o Signature Algorithm (SHA-256 é recomendado) e o NameID Format.
- Abra User Settings para ativar o Just-In-Time (JIT) Provisioning.
- Clique em Save Settings e depois em Test Connection. Use o Test SSO Login para testar o login completo.
- Ative a chave SAML SSO enabled.
Apenas um protocolo por vez
Você só pode ter o OIDC ou o SAML ativado, não ambos. Se você ativar um enquanto o outro já estiver ativado, a página perguntará se você deseja desativar o outro primeiro. Por exemplo, ativar o OIDC enquanto o SAML está ativo exibirá "SAML is currently enabled. Would you like to disable it?" com as opções Disable SAML e Keep Both.
Visualizar seus usuários de SSO
Mais abaixo na página, o cartão SSO Provisioned Users lista as pessoas criadas por meio do SSO. Clique em Show para abrir a lista e em Hide para fechá-la. A tabela mostra o Email, Name, Created date e Last Login de cada usuário. Até que alguém faça login dessa forma, a mensagem exibida será "No users have been provisioned via SSO yet."
Última atualização