For the complete documentation index, see llms.txt. This page is also available as Markdown.

Configuração de SSO

Configure o Single Sign-On (SSO) no console administrativo do Organizations.

O Autenticação Esta tela permite configurar o Logon Único para sua organização. Com o SSO ativado, os membros entram com as credenciais corporativas do seu provedor de identidade em vez de uma senha separada do Organizations.


Quem usa SSO

Função
URL de login
Método

Super Admin

https://{your-alias}.sso.caf.io/admin-login

E-mail e senha — não não usa Entrar com SSO

Membro

https://{seu-alias}.sso.caf.io

Entrar com SSO quando o status do SSO está Ativo

Configure o SSO no console de administração como Super Admin. Valide a experiência do membro em uma sessão separada do navegador na URL da organização.


Provedores compatíveis

O Organizations se integra a provedores de identidade que oferecem suporte a SAML 2.0 ou OpenID Connect (OIDC).

Provedor
Protocolo
Documentação

Microsoft Entra ID (Azure AD)

SAML / OIDC

Okta

SAML / OIDC

Auth0

SAML / OIDC

Google Workspace

SAML

Para outros provedores, use o Guia de Configuração do Provedor Genérico.


Como a autenticação SSO funciona

O Organizations usa um broker de federação entre o seu provedor de identidade e a experiência de login do membro. Quando você copiar ID da entidade, URL ACS, ou URI de redirecionamento da SSO guia, você registra os endpoints do broker no seu IdP corporativo — e não na URL de login da organização.

Etapa
O que acontece

1

O membro abre https://{alias}.sso.caf.io e seleciona Entrar com SSO.

2

O Organizations redireciona o navegador para o broker de federação com a configuração do IdP da sua organização.

3

O membro se autentica no IdP corporativo (Okta, Entra ID, Auth0, Google Workspace etc.).

4

O IdP responde ao URL ACS (SAML) ou URI de redirecionamento (OIDC) mostrado em Propriedades — eles apontam para o broker, não para o subdomínio da sua organização.

5

O broker conclui a troca e o Organizations cria a sessão do membro.

Metadados SP (Entity ID, ACS URL, URI de redirecionamento) está disponível em Propriedades antes de salvar a configuração do SSO. Copie esses valores primeiro e depois configure o aplicativo do seu IdP.

Para provisionamento baseado em SCIM, consulte o Guia de Provisionamento SCIM.


Ordem de configuração recomendada

Siga esta sequência para uma implementação completa de SSO:

  1. PessoasGrupos — crie grupos da organização e vincule funções e o conta vinculada acesso. As regras de atribuição de grupos têm como alvo esses grupos. Veja Criar uma função e o Criar um grupo na visão geral do Organizations.

  2. SegurançaSSO — copie Propriedades (metadados SP) e configure o aplicativo do seu IdP usando um guia do provedor.

  3. SegurançaSSO — salve as configurações do provedor e confirme o status Ativo.

  4. Segurançamapeamento de atributos — mapeie as claims do IdP (os padrões estão listados em Etapa 3).

  5. SegurançaRegras de grupo — defina regras somente quando o SCIM não estiver ativo (veja Provisionamento de membros).

  6. SegurançaSCIM — opcional; gere um token se o seu IdP precisar provisionar usuários antes do login (Guia de Provisionamento SCIM).

  7. Testar membro login em https://{alias}.sso.caf.io em uma janela privada do navegador.


Protocolos de autenticação

Security Assertion Markup Language

  • XML-based protocol for exchanging authentication data

  • Comum em ambientes corporativos

  • Configure o provedor usando ID da entidade e o URL ACS do Organizations e depois cole os URL de metadados ou XML de metadados no Organizations

OpenID Connect

  • Protocolo moderno baseado em OAuth 2.0

  • Usa JWT tokens para autenticação

  • Configurar ID do cliente, Segredo do cliente, URL do emissor, e Escopos de autorização do seu provedor


Pré-requisitos

  • Super Admin acesso no console de administração do Organizations

  • Acesso de administrador ao seu provedor de identidade

  • Provedor compatível com SAML 2.0 ou OpenID Connect / OAuth 2.0

  • Grupos criados em PessoasGrupos quando você planeja usar regras de atribuição de grupo


Etapa 1: Abra as Configurações de Autenticação

  1. Entre no console de administração como Super Admin em https://{your-alias}.sso.caf.io/admin-login usando seu e-mail e senha.

  2. Na barra lateral, abra Segurança.

  3. Selecione a SSO guia.

Organizations - guia Autenticação SSO

Etapa 2: Ative o SSO e configure o provedor

  1. Ative SSO ativado.

  2. Selecione o protocolo do provedor de identidade (SAML 2.0 ou OpenID Connect (OIDC)).

  3. Copie a Provedor de Serviço (SP) valores mostrados em Propriedades e registre-os no seu provedor de identidade (veja os guias do provedor abaixo).

  4. Insira as configurações do provedor retornadas pelo seu IdP.

  5. Selecione Salvar.

SAML — valores SP para copiar para o seu IdP

Campo do Organizations
Usar no provedor como
Ação

ID da entidade

Entity ID / Audience URI

Copiar

URL ACS

ACS URL / Reply URL / URL de logon único

Copiar

SAML — valores do provedor para colar no Organizations

Campo do Organizations
Valor

URL do XML de metadados

URL de metadados do seu provedor (recomendado)

Conteúdo XML de metadados

XML completo de metadados (quando a URL não estiver disponível)

Use a Usar URL de metadados alternância para trocar entre a URL e o XML colado.

Organizations - configuração SAML

Guias de configuração do provedor:

A URL ou o XML de metadados contém certificados e endpoints que o Organizations precisa para confiar no seu provedor de identidade.

OIDC — valor SP para copiar para o seu IdP

Campo do Organizations
Usar no provedor como
Ação

URI de redirecionamento

URI de redirecionamento / URL de retorno

Copiar

OIDC — valores do provedor para colar no Organizations

Campo do Organizations
Valor

URL do emissor

URL do emissor do seu provedor

ID do cliente

ID do cliente do aplicativo

Segredo do cliente

Segredo do cliente do aplicativo

Método da solicitação

GET (padrão) ou POST — veja método de solicitação OIDC

Escopos de autorização

openid email profile (adicione grupos ao usar regras de atribuição baseadas em grupo)

Organizations - configuração OIDC

Sobre escopos

Escopo
Descrição

openid

Necessário para OIDC. Retorna o identificador do usuário.

email

Retorna o endereço de e-mail do membro.

profile

Retorna informações de perfil (nome e claims relacionadas).

grupos

Retorna a associação a grupos quando o provedor oferece suporte a isso.

Separe os escopos com um espaço. Exemplo: openid email profile

Guias de configuração do provedor:


Etapa 3: Configure o Mapeamento de Atributos

Abra a mapeamento de atributos guia. Mapeie os nomes das claims do IdP para os campos de membro do Organizations. Os nomes devem corresponder às claims ou asserções enviadas pelo seu provedor.

Quando você configura o SSO pela primeira vez, o Organizations preenche estes padrões:

Campo do Organizations
Nome padrão da claim

E-mail

email

Nome completo

nome

Nome

given_name

Sobrenome

family_name

Atualize os valores quando o seu IdP usar nomes de claim diferentes (comum para provedores SAML — veja o guia do Microsoft Entra ID).

Atributos padrão

Campo do Organizations
Obrigatório
Descrição

E-mail

Sim

Claim que contém o endereço de e-mail do membro.

Nome completo

Sim

Claim para o nome de exibição do membro.

Nome

Sim

Claim para o nome próprio.

Sobrenome

Sim

Claim para o sobrenome.

Grupos (opcional)

Não

Claim que lista os grupos do IdP (necessária para regras de atribuição baseadas em grupo).

Atributos personalizados

Registre atributos adicionais do IdP (por exemplo, department, cost_center) para usá-los nas regras de atribuição. Você pode adicionar até 5 atributos personalizados.

Cada nome deve corresponder a uma claim enviada pelo seu IdP. Os atributos personalizados aparecem como opções de condição na Regras de grupo guia (com o igual a operador).

Organizations - mapeamento de atributos

Confirme os nomes exatos das claims na documentação do seu provedor. As URIs de atributo SAML e os nomes de claim OIDC variam de acordo com o provedor.


Etapa 4: Configure as Regras de Atribuição de Grupos

Abra a Regras de grupo guia. As regras atribuem membros do SSO a grupos da organização com base nos atributos do IdP.

Como as regras funcionam

  • Cada regra tem uma ou mais condições combinadas com E.

  • Várias regras são avaliadas com OU — um membro entra em cada grupo cuja regra corresponda.

  • Condições em grupos do IdP usa contém; outros atributos usam igual a.

  • Grupo padrão é opcional e se aplica somente quando nenhuma regra corresponder.

Campo
Obrigatório
Descrição

Condições da regra

Sim (por regra)

Atributo, operador e valor do IdP.

Grupo

Sim (por regra)

Grupo de destino quando a regra corresponde.

Grupo padrão

Não

Grupo de fallback quando nenhuma regra corresponde.

Organizations - regras de atribuição de grupos

Provisionamento de membros

Como os membros são criados no primeiro login SSO depende de o SCIM estar ativo.

Modo
Token SCIM
Comportamento no primeiro login SSO

Somente SSO

Não ativo

Organizações cria o membro automaticamente (provisionamento JIT) quando o provedor de identidade retorna uma claim de e-mail válida.

SSO + SCIM

Ativo

O membro deve existir no Organizations antes do login — provisione o usuário por meio de SCIM a partir do seu provedor de identidade. O login é bloqueado até que o provisionamento SCIM seja concluído. Veja o Guia de Provisionamento SCIM.

A claim de e-mail é necessária para o login SSO. Mapeie-a na mapeamento de atributos guia e confirme que o seu provedor de identidade a envia em asserções SAML ou tokens OIDC.


Etapa 5: Salvar e Testar

  1. Salve cada guia depois de alterar as configurações (SSO, mapeamento de atributos, Regras de grupo).

  2. Aguarde até que o status do SSO mostre Ativo (não Provisionamento).

  3. Abra uma janela privada do navegador (não use a sessão de Super Admin).

  4. Acesse a URL da sua organização (por exemplo, https://{alias}.sso.caf.io).

  5. Selecione Entrar com SSO — esta é a membro tela de login, não /admin-login.

  6. Conclua a autenticação no seu provedor de identidade.

  7. Confirme que você retorna ao Organizations com o acesso esperado aos grupos.


Modelo de acesso e produtos vinculados

O SSO autentica os membros. O acesso aos produtos Certta vinculados à sua organização é controlado por grupos:

Conceito
Descrição

Grupo

Agrupa uma função (permissões) e conta vinculada acesso (quais tenants de produtos Certta o membro pode abrir).

Membro

Entra com SSO e herda o acesso por meio da associação ao grupo.

Super Admin

Gerencia a organização por meio de /admin-login; não usa o SSO de membro.

Configure grupos em PessoasGrupos antes de definir regras de atribuição de gruposou atribua membros a grupos manualmente / via SCIM.

Depois do login SSO, membros com acesso a várias contas vinculadas podem selecionar um produto no portal de acesso.


Operações e manutenção

Desativando o SSO

Desativar SSO ativado na SSO guia. A configuração do provedor é preservada, mas os membros não veem mais Entrar com SSO na página de login da organização. O login de Super Admin em /admin-login não é afetado.

Alternando entre SAML e OIDC

Alterar o protocolo em SSO recria a integração de federação. Depois que você salvar:

  1. Atualize seu aplicativo IdP com o novo Propriedades valores (ID da entidade / URL ACS ou URI de redirecionamento).

  2. Cole as configurações atualizadas do provedor em Organizações.

  3. Revisar mapeamento de atributos — os URIs de claims SAML e os nomes de claims OIDC costumam ser diferentes.

  4. Teste o login do membro em uma janela anônima do navegador.

Rotação de certificado SAML

Quando seu IdP rotacionar os certificados de assinatura:

  1. Obtenha a URL de metadados ou o XML atualizado do seu provedor.

  2. Abra SegurançaSSO e atualize URL do XML de metadados ou Conteúdo XML de metadados.

  3. Salve e teste o login do membro.

Você não precisa alterar o ID da entidade ou a URL ACS, a menos que seu provedor instrua o contrário.

Método de requisição OIDC (GET vs POST)

O Método da solicitação campo controla como o Organizations solicita os atributos do usuário ao provedor OIDC durante a troca de token.

Método
Quando usar

GET

Padrão. Funciona com a maioria dos provedores (Okta, Auth0, Google, Keycloak).

POST

Selecione quando seu provedor exigir POST para o endpoint de userinfo ou de atributos (alguns IdPs corporativos documentam esse requisito).

Se os claims de atributos estiverem ausentes após o login, tente alternar o método de requisição e teste novamente.


Validações e mensagens de erro

Situação
Mensagem / comportamento

Campo SSO obrigatório ausente

Validação no nível do campo ao salvar

URL ou metadados inválidos

Configuração do provedor rejeitada

SSO ainda em provisionamento

Alternador desativado até a conclusão do provisionamento

Sem atributos para regras

O banner solicita que você configure o mapeamento de atributos primeiro

Regra de atribuição inválida

Salvamento rejeitado com detalhes de validação


Solução de problemas

Erros de configuração (console do admin)

Problema
Causa provável
Solução

Erro de redirecionamento

Incompatibilidade de URI

Verifique URL ACS ou URI de redirecionamento corresponde exatamente em ambos os sistemas

Token inválido (OIDC)

Segredo do cliente incorreto

Regenerar e atualizar Segredo do cliente no Organizations

Certificado inválido (SAML)

Certificado do IdP expirado

Atualize a URL ou o XML dos metadados no Organizations

Declarações não recebidas

Escopos ou atributos ausentes

Adicione escopos (OIDC) ou mapeie atributos no IdP e em mapeamento de atributos

Emissor inválido (OIDC)

URL do emissor incorreta

Confirme a URL em /.well-known/openid-configuration

Erro de assinatura (SAML)

Metadados desatualizados

Atualize a URL de metadados ou o XML em Organizações

Grupo errado após o login

Regras de atribuição

Revisar Regras de grupo e claims de grupo do IdP (modo somente SSO)

Erros de login do membro (tela de entrada)

Estas mensagens aparecem quando um membro seleciona Entrar com SSO na URL da organização.

Mensagem
Causa provável
Solução

Conta ainda não provisionada

O SCIM está ativo e o usuário não foi provisionado via SCIM

Provisione o usuário via SCIM antes do primeiro login SSO

Conta não encontrada nesta organização

Registro de membro ausente ou identidade não vinculada

Somente SSO: confirme se o IdP envia o claim de e-mail. SSO + SCIM: verifique se o usuário SCIM existe e tente fazer login novamente

Conta desativada

Membro está desativado em Organizações

Reative o membro em PessoasMembros

Login cancelado

O usuário cancelou a autenticação no IdP

Tentar novamente Entrar com SSO

Sessão expirada

Fluxo SSO interrompido ou expirado por tempo limite

Tentar novamente Entrar com SSO

Falha no login

Erro na troca de token ou no provedor

Verifique a configuração de SSO; confira a atribuição no IdP e as URLs de callback

Incompatibilidade de organização

A autenticação foi direcionada para a organização errada

Confirme se o membro usa a URL correta da organização

Códigos de erro (referência)

Estes parâmetros de consulta aparecem na URL da organização após uma tentativa de SSO do membro com falha (https://{alias}.sso.caf.io?error=...). Eles correspondem às mensagens exibidas na tela de login.

Código de erro
Mensagem exibida para o usuário
Quem resolve

sso_access_denied

Login cancelado

Membro — tente fazer login novamente

sso_state_mismatch

Sessão expirada

Membro — tente fazer login novamente

sso_exchange_failed

Falha no login

Administrador do Organizations — verifique a configuração de SSO, a atribuição no IdP e as URLs de callback

member_not_provisioned

Conta ainda não provisionada

Administrador do IdP — provisione o usuário via SCIM antes do primeiro login

member_not_found

Conta não encontrada nesta organização

Administrador do Organizations — verifique o provisionamento SCIM/JIT e o mapeamento do claim de e-mail

member_inactive

Conta desativada

Administrador do Organizations — reative o membro em PessoasMembros

organization_mismatch

Incompatibilidade de organização

Administrador do Organizations — verifique a URL da organização e a configuração de SSO

Os códigos de erro aparecem membro apenas na página de login (https://{alias}.sso.caf.io). O login de Super Admin em /admin-login usa e-mail e senha e não exibe esses códigos de erro de SSO.

Quando a plataforma não consegue determinar uma falha específica, a tela de login mostra Falha no login (sso_exchange_failed) em vez de um código específico do membro.


Glossário

Termo
Definição

SSO

Single Sign-On — um login corporativo para o Organizations e outros apps.

SAML

Security Assertion Markup Language — padrão de federação baseado em XML.

OIDC

OpenID Connect — camada de identidade sobre OAuth 2.0.

IdP

Provedor de identidade — sistema que autentica usuários (Entra ID, Okta e outros).

SP

Provedor de serviço — Organizations, o aplicativo que consome a federação.

ID da entidade

Identificador SAML para o provedor de serviço Organizations.

URL ACS

URL do SAML Assertion Consumer Service para onde o IdP envia as assertions.

URL/XML de metadados

Documento de federação do IdP com endpoints e certificados.

URL do emissor

URL base do provedor OIDC usada para descoberta e validação de tokens.

Escopos

Permissões OIDC que definem quais informações do usuário são compartilhadas.

Claims / assertions

Atributos do usuário retornados pelo IdP após a autenticação.

Provisionamento JIT

Criação automática de membro no primeiro login SSO quando o SCIM não está ativo.

SCIM

Protocolo para provedores de identidade provisionarem usuários no Organizations antes do login. Veja Guia de Provisionamento SCIM.

Atualizado