> For the complete documentation index, see [llms.txt](https://docs.caf.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.caf.io/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations.md).

# Configuração de SSO

Configure o Single Sign-On (SSO) no console administrativo do Organizations.

O **Autenticação** Esta tela permite configurar o Logon Único para sua organização. Com o SSO ativado, os membros entram com as credenciais corporativas do seu provedor de identidade em vez de uma senha separada do Organizations.

{% hint style="warning" %}
**Importante:** O Organizations oferece suporte a **iniciado pelo Provedor de Serviço (SP-initiated)** somente login. Os membros abrem a URL da sua organização (por exemplo, `https://certta.sso.caf.io`) e escolhem **Entrar com SSO**. O login iniciado pelo Provedor de Identidade (IdP-initiated) — abrir o Organizations diretamente pelo portal do provedor — não é compatível.
{% endhint %}

***

## Quem usa SSO

| Função          | URL de login                                  | Método                                                   |
| --------------- | --------------------------------------------- | -------------------------------------------------------- |
| **Super Admin** | `https://{your-alias}.sso.caf.io/admin-login` | E-mail e senha — não **não** usa **Entrar com SSO**      |
| **Membro**      | `https://{seu-alias}.sso.caf.io`              | **Entrar com SSO** quando o status do SSO está **Ativo** |

Configure o SSO no console de administração como Super Admin. Valide a experiência do membro em uma sessão separada do navegador na URL da organização.

***

## Provedores compatíveis

O Organizations se integra a provedores de identidade que oferecem suporte a `SAML 2.0` ou `OpenID Connect` (`OIDC`).

| Provedor                      | Protocolo       | Documentação                                                                                                                                                                                                                                          |
| ----------------------------- | --------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Microsoft Entra ID (Azure AD) | `SAML` / `OIDC` | [guia SAML](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations/microsoft-entra-id.md) · [OIDC via Provedor Genérico](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations/generic.md) |
| Okta                          | `SAML` / `OIDC` | [Configurar Okta](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations/okta.md)                                                                                                                                        |
| Auth0                         | `SAML` / `OIDC` | [Configurar Auth0](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations/auth0.md)                                                                                                                                      |
| Google Workspace              | `SAML`          | [Configurar o Google Workspace](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations/google.md)                                                                                                                        |

Para outros provedores, use o [Guia de Configuração do Provedor Genérico](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations/generic.md).

***

## Como a autenticação SSO funciona

O Organizations usa um broker de federação entre o seu provedor de identidade e a experiência de login do membro. Quando você copiar **ID da entidade**, **URL ACS**, ou **URI de redirecionamento** da **SSO** guia, você registra **os endpoints do broker** no seu IdP corporativo — e não na URL de login da organização.

```mermaid
sequenceDiagram
    participante Membro
    participante Org como Organizations<br/>{alias}.sso.caf.io
    participante Broker como broker de federação
    participante IdP como IdP corporativo

    Membro->>Org: Abrir a URL da organização
    Membro->>Org: Entrar com SSO
    Org->>Broker: /api/auth/sso/authorize
    Broker->>IdP: Redirecionar para o login corporativo
    IdP->>Broker: asserção SAML ou tokens OIDC
    Broker->>Org: /api/auth/sso/callback
    Org->>Membro: Sessão ativa
```

| Etapa | O que acontece                                                                                                                                                                  |
| ----- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| 1     | O membro abre `https://{alias}.sso.caf.io` e seleciona **Entrar com SSO**.                                                                                                      |
| 2     | O Organizations redireciona o navegador para o broker de federação com a configuração do IdP da sua organização.                                                                |
| 3     | O membro se autentica no IdP corporativo (Okta, Entra ID, Auth0, Google Workspace etc.).                                                                                        |
| 4     | O IdP responde ao **URL ACS** (SAML) ou **URI de redirecionamento** (OIDC) mostrado em **Propriedades** — eles apontam para o broker, não para o subdomínio da sua organização. |
| 5     | O broker conclui a troca e o Organizations cria a sessão do membro.                                                                                                             |

{% hint style="info" %}
**Metadados SP** (Entity ID, ACS URL, URI de redirecionamento) está disponível em **Propriedades** antes de salvar a configuração do SSO. Copie esses valores primeiro e depois configure o aplicativo do seu IdP.
{% endhint %}

Para provisionamento baseado em SCIM, consulte o [Guia de Provisionamento SCIM](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/scim-provisioning.md).

***

## Ordem de configuração recomendada

Siga esta sequência para uma implementação completa de SSO:

1. **Pessoas** → **Grupos** — crie grupos da organização e vincule **funções** e o **conta vinculada** acesso. As regras de atribuição de grupos têm como alvo esses grupos. Veja [Criar uma função](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations.md#roles) e o [Criar um grupo](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations.md#groups) na visão geral do Organizations.
2. **Segurança** → **SSO** — copie **Propriedades** (metadados SP) e configure o aplicativo do seu IdP usando um [guia do provedor](#supported-providers).
3. **Segurança** → **SSO** — salve as configurações do provedor e confirme o status **Ativo**.
4. **Segurança** → **mapeamento de atributos** — mapeie as claims do IdP (os padrões estão listados em [Etapa 3](#step-3-configure-attribute-mapping)).
5. **Segurança** → **Regras de grupo** — defina regras **somente quando o SCIM não estiver ativo** (veja [Provisionamento de membros](#member-provisioning)).
6. **Segurança** → **SCIM** — opcional; gere um token se o seu IdP precisar provisionar usuários antes do login ([Guia de Provisionamento SCIM](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/scim-provisioning.md)).
7. Testar **membro** login em `https://{alias}.sso.caf.io` em uma janela privada do navegador.

***

## Protocolos de autenticação

{% tabs %}
{% tab title="SAML" %}
**Security Assertion Markup Language**

* `XML`-based protocol for exchanging authentication data
* Comum em ambientes corporativos
* Configure o provedor usando **ID da entidade** e o **URL ACS** do Organizations e depois cole os **URL de metadados** ou **XML de metadados** no Organizations
  {% endtab %}

{% tab title="OIDC" %}
**OpenID Connect**

* Protocolo moderno baseado em `OAuth 2.0`
* Usa `JWT` tokens para autenticação
* Configurar **ID do cliente**, **Segredo do cliente**, **URL do emissor**, e **Escopos de autorização** do seu provedor
  {% endtab %}
  {% endtabs %}

***

## Pré-requisitos

* **Super Admin** acesso no console de administração do Organizations
* Acesso de administrador ao seu provedor de identidade
* Provedor compatível com `SAML 2.0` ou `OpenID Connect` / `OAuth 2.0`
* **Grupos criados** em **Pessoas** → **Grupos** quando você planeja usar regras de atribuição de grupo

***

## Etapa 1: Abra as Configurações de Autenticação

1. Entre no console de administração como **Super Admin** em `https://{your-alias}.sso.caf.io/admin-login` usando seu e-mail e senha.
2. Na barra lateral, abra **Segurança**.
3. Selecione a **SSO** guia.

<div data-with-frame="true"><img src="https://1409601263-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FI4kncOam5KtDqeGMEiQu%2Fuploads%2Fgit-blob-0c77d58efd3441d27989810a1fca73a8ea378112%2Fsecurity-sso.jpg?alt=media" alt="Organizations - guia Autenticação SSO"></div>

***

## Etapa 2: Ative o SSO e configure o provedor

1. Ative **SSO ativado**.
2. Selecione o protocolo do provedor de identidade (**SAML 2.0** ou **OpenID Connect (OIDC)**).
3. Copie a **Provedor de Serviço (SP)** valores mostrados em **Propriedades** e registre-os no seu provedor de identidade (veja os guias do provedor abaixo).
4. Insira as configurações do provedor retornadas pelo seu IdP.
5. Selecione **Salvar**.

{% tabs %}
{% tab title="SAML" %}

### SAML — valores SP para copiar para o seu IdP

| Campo do Organizations | Usar no provedor como                    | Ação   |
| ---------------------- | ---------------------------------------- | ------ |
| **ID da entidade**     | Entity ID / Audience URI                 | Copiar |
| **URL ACS**            | ACS URL / Reply URL / URL de logon único | Copiar |

### SAML — valores do provedor para colar no Organizations

| Campo do Organizations        | Valor                                                           |
| ----------------------------- | --------------------------------------------------------------- |
| **URL do XML de metadados**   | URL de metadados do seu provedor (recomendado)                  |
| **Conteúdo XML de metadados** | XML completo de metadados (quando a URL não estiver disponível) |

Use a **Usar URL de metadados** alternância para trocar entre a URL e o XML colado.

<div data-with-frame="true"><img src="https://1409601263-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FI4kncOam5KtDqeGMEiQu%2Fuploads%2Fgit-blob-0c77d58efd3441d27989810a1fca73a8ea378112%2Fsecurity-sso.jpg?alt=media" alt="Organizations - configuração SAML"></div>

Guias de configuração do provedor:

* [Microsoft Entra ID (Azure AD)](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations/microsoft-entra-id.md)
* [Okta](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations/okta.md)
* [Auth0](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations/auth0.md)
* [Google Workspace](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations/google.md)
* [Provedor Genérico](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations/generic.md)

{% hint style="info" %}
A URL ou o XML de metadados contém certificados e endpoints que o Organizations precisa para confiar no seu provedor de identidade.
{% endhint %}
{% endtab %}

{% tab title="OIDC" %}

### OIDC — valor SP para copiar para o seu IdP

| Campo do Organizations      | Usar no provedor como                    | Ação   |
| --------------------------- | ---------------------------------------- | ------ |
| **URI de redirecionamento** | URI de redirecionamento / URL de retorno | Copiar |

### OIDC — valores do provedor para colar no Organizations

| Campo do Organizations     | Valor                                                                                          |
| -------------------------- | ---------------------------------------------------------------------------------------------- |
| **URL do emissor**         | URL do emissor do seu provedor                                                                 |
| **ID do cliente**          | ID do cliente do aplicativo                                                                    |
| **Segredo do cliente**     | Segredo do cliente do aplicativo                                                               |
| **Método da solicitação**  | `GET` (padrão) ou `POST` — veja [método de solicitação OIDC](#oidc-request-method-get-vs-post) |
| **Escopos de autorização** | `openid email profile` (adicione `grupos` ao usar regras de atribuição baseadas em grupo)      |

<div data-with-frame="true"><img src="https://1409601263-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FI4kncOam5KtDqeGMEiQu%2Fuploads%2Fgit-blob-a031f9763ec0d356d01729c39f119edf471e8c0b%2Fsecurity-oidc.jpg?alt=media" alt="Organizations - configuração OIDC"></div>

### Sobre escopos

| Escopo    | Descrição                                                               |
| --------- | ----------------------------------------------------------------------- |
| `openid`  | Necessário para `OIDC`. Retorna o identificador do usuário.             |
| `email`   | Retorna o endereço de e-mail do membro.                                 |
| `profile` | Retorna informações de perfil (nome e claims relacionadas).             |
| `grupos`  | Retorna a associação a grupos quando o provedor oferece suporte a isso. |

{% hint style="info" %}
Separe os escopos com um espaço. Exemplo: `openid email profile`
{% endhint %}

{% hint style="warning" %}
Adicione o `grupos` escopo ao configurar **regras de atribuição de grupos** com base nos grupos do IdP.
{% endhint %}

Guias de configuração do provedor:

* [Okta](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations/okta.md)
* [Auth0](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations/auth0.md)
* [Provedor Genérico](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations/generic.md)
  {% endtab %}
  {% endtabs %}

***

## Etapa 3: Configure o Mapeamento de Atributos

Abra a **mapeamento de atributos** guia. Mapeie os nomes das claims do IdP para os campos de membro do Organizations. Os nomes devem corresponder às claims ou asserções enviadas pelo seu provedor.

Quando você configura o SSO pela primeira vez, o Organizations preenche estes padrões:

| Campo do Organizations | Nome padrão da claim |
| ---------------------- | -------------------- |
| **E-mail**             | `email`              |
| **Nome completo**      | `nome`               |
| **Nome**               | `given_name`         |
| **Sobrenome**          | `family_name`        |

Atualize os valores quando o seu IdP usar nomes de claim diferentes (comum para provedores SAML — veja o [guia do Microsoft Entra ID](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations/microsoft-entra-id.md#configure-in-organizations)).

### Atributos padrão

| Campo do Organizations | Obrigatório | Descrição                                                                                  |
| ---------------------- | ----------- | ------------------------------------------------------------------------------------------ |
| **E-mail**             | Sim         | Claim que contém o endereço de e-mail do membro.                                           |
| **Nome completo**      | Sim         | Claim para o nome de exibição do membro.                                                   |
| **Nome**               | Sim         | Claim para o nome próprio.                                                                 |
| **Sobrenome**          | Sim         | Claim para o sobrenome.                                                                    |
| **Grupos (opcional)**  | Não         | Claim que lista os grupos do IdP (necessária para regras de atribuição baseadas em grupo). |

### Atributos personalizados

Registre atributos adicionais do IdP (por exemplo, `department`, `cost_center`) para usá-los nas regras de atribuição. Você pode adicionar até **5** atributos personalizados.

Cada nome deve corresponder a uma claim enviada pelo seu IdP. Os atributos personalizados aparecem como opções de condição na **Regras de grupo** guia (com o **igual a** operador).

<div data-with-frame="true"><img src="https://1409601263-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FI4kncOam5KtDqeGMEiQu%2Fuploads%2Fgit-blob-9ae81fd46e4979aaf8649503142ddd92e0543b5a%2Fsecurity-attribute-mapping.jpg?alt=media" alt="Organizations - mapeamento de atributos"></div>

{% hint style="info" %}
Confirme os nomes exatos das claims na documentação do seu provedor. As URIs de atributo SAML e os nomes de claim OIDC variam de acordo com o provedor.
{% endhint %}

***

## Etapa 4: Configure as Regras de Atribuição de Grupos

Abra a **Regras de grupo** guia. As regras atribuem membros do SSO a **grupos da organização** com base nos atributos do IdP.

{% hint style="warning" %}
Crie grupos de destino em **Pessoas** → **Grupos** antes de salvar as regras. Cada regra deve referenciar um grupo existente da organização.
{% endhint %}

### Como as regras funcionam

* Cada **regra** tem uma ou mais condições combinadas com **E**.
* Várias regras são avaliadas com **OU** — um membro entra em cada grupo cuja regra corresponda.
* Condições em **grupos do IdP** usa **contém**; outros atributos usam **igual a**.
* **Grupo padrão** é opcional e se aplica somente quando nenhuma regra corresponder.

| Campo                  | Obrigatório     | Descrição                                           |
| ---------------------- | --------------- | --------------------------------------------------- |
| **Condições da regra** | Sim (por regra) | Atributo, operador e valor do IdP.                  |
| **Grupo**              | Sim (por regra) | Grupo de destino quando a regra corresponde.        |
| **Grupo padrão**       | Não             | Grupo de fallback quando nenhuma regra corresponde. |

<div data-with-frame="true"><img src="https://1409601263-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FI4kncOam5KtDqeGMEiQu%2Fuploads%2Fgit-blob-bf9a41ab122120a5af5b6a40a43a5c06e0e904e9%2Fsecurity-assignment-rules.jpg?alt=media" alt="Organizations - regras de atribuição de grupos"></div>

{% hint style="warning" %}
Registre a **Grupos** claim (ou atributos personalizados) na **mapeamento de atributos** guia antes de criar regras que as referenciem.
{% endhint %}

{% hint style="warning" %}
Quando **SCIM** o provisionamento está ativo (um token de portador é gerado na **SCIM** guia), **regras de atribuição de grupos** não são usadas. Provisione usuários e atribua grupos por meio de SCIM e **Pessoas** → **Grupos** em vez disso. Veja o [Guia de Provisionamento SCIM](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/scim-provisioning.md).
{% endhint %}

***

## Provisionamento de membros

Como os membros são criados no primeiro login SSO depende de o SCIM estar ativo.

| Modo            | Token SCIM | Comportamento no primeiro login SSO                                                                                                                                                                                                                                                                                                        |
| --------------- | ---------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| **Somente SSO** | Não ativo  | Organizações **cria o membro automaticamente** (provisionamento JIT) quando o provedor de identidade retorna uma claim de e-mail válida.                                                                                                                                                                                                   |
| **SSO + SCIM**  | Ativo      | O membro **deve existir no Organizations** antes do login — provisione o usuário por meio de SCIM a partir do seu provedor de identidade. O login é bloqueado até que o provisionamento SCIM seja concluído. Veja o [Guia de Provisionamento SCIM](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/scim-provisioning.md). |

{% hint style="info" %}
A claim de e-mail é necessária para o login SSO. Mapeie-a na **mapeamento de atributos** guia e confirme que o seu provedor de identidade a envia em asserções SAML ou tokens OIDC.
{% endhint %}

***

## Etapa 5: Salvar e Testar

1. Salve cada guia depois de alterar as configurações (**SSO**, **mapeamento de atributos**, **Regras de grupo**).
2. Aguarde até que o status do SSO mostre **Ativo** (não **Provisionamento**).
3. Abra uma janela privada do navegador (não use a sessão de Super Admin).
4. Acesse a URL da sua organização (por exemplo, `https://{alias}.sso.caf.io`).
5. Selecione **Entrar com SSO** — esta é a **membro** tela de login, não `/admin-login`.
6. Conclua a autenticação no seu provedor de identidade.
7. Confirme que você retorna ao Organizations com o acesso esperado aos grupos.

{% hint style="success" %}
**Concluído!** O SSO está configurado para sua organização.
{% endhint %}

***

## Modelo de acesso e produtos vinculados

O SSO autentica **os membros**. O acesso aos produtos Certta vinculados à sua organização é controlado por **grupos**:

| Conceito        | Descrição                                                                                                               |
| --------------- | ----------------------------------------------------------------------------------------------------------------------- |
| **Grupo**       | Agrupa uma **função** (permissões) e **conta vinculada** acesso (quais tenants de produtos Certta o membro pode abrir). |
| **Membro**      | Entra com SSO e herda o acesso por meio da associação ao grupo.                                                         |
| **Super Admin** | Gerencia a organização por meio de `/admin-login`; não usa o SSO de membro.                                             |

Configure grupos em **Pessoas** → **Grupos** antes de definir **regras de atribuição de grupos**ou atribua membros a grupos manualmente / via SCIM.

Depois do login SSO, membros com acesso a várias contas vinculadas podem selecionar um produto no portal de acesso.

***

## Operações e manutenção

### Desativando o SSO

Desativar **SSO ativado** na **SSO** guia. A configuração do provedor é preservada, mas os membros não veem mais **Entrar com SSO** na página de login da organização. O login de Super Admin em `/admin-login` não é afetado.

### Alternando entre SAML e OIDC

Alterar o protocolo em **SSO** recria a integração de federação. Depois que você salvar:

1. Atualize seu aplicativo IdP com o novo **Propriedades** valores (ID da entidade / URL ACS ou URI de redirecionamento).
2. Cole as configurações atualizadas do provedor em Organizações.
3. Revisar **mapeamento de atributos** — os URIs de claims SAML e os nomes de claims OIDC costumam ser diferentes.
4. Teste o login do membro em uma janela anônima do navegador.

### Rotação de certificado SAML

Quando seu IdP rotacionar os certificados de assinatura:

1. Obtenha a URL de metadados ou o XML atualizado do seu provedor.
2. Abra **Segurança** → **SSO** e atualize **URL do XML de metadados** ou **Conteúdo XML de metadados**.
3. Salve e teste o login do membro.

Você não precisa alterar o ID da entidade ou a URL ACS, a menos que seu provedor instrua o contrário.

### Método de requisição OIDC (`GET` vs `POST`)

O **Método da solicitação** campo controla como o Organizations solicita os atributos do usuário ao provedor OIDC durante a troca de token.

| Método   | Quando usar                                                                                                                                 |
| -------- | ------------------------------------------------------------------------------------------------------------------------------------------- |
| **GET**  | Padrão. Funciona com a maioria dos provedores (Okta, Auth0, Google, Keycloak).                                                              |
| **POST** | Selecione quando seu provedor exigir POST para o endpoint de userinfo ou de atributos (alguns IdPs corporativos documentam esse requisito). |

Se os claims de atributos estiverem ausentes após o login, tente alternar o método de requisição e teste novamente.

***

## Validações e mensagens de erro

| Situação                      | Mensagem / comportamento                                                |
| ----------------------------- | ----------------------------------------------------------------------- |
| Campo SSO obrigatório ausente | Validação no nível do campo ao salvar                                   |
| URL ou metadados inválidos    | Configuração do provedor rejeitada                                      |
| SSO ainda em provisionamento  | Alternador desativado até a conclusão do provisionamento                |
| Sem atributos para regras     | O banner solicita que você configure o mapeamento de atributos primeiro |
| Regra de atribuição inválida  | Salvamento rejeitado com detalhes de validação                          |

***

## Solução de problemas

### Erros de configuração (console do admin)

| Problema                    | Causa provável                | Solução                                                                                          |
| --------------------------- | ----------------------------- | ------------------------------------------------------------------------------------------------ |
| Erro de redirecionamento    | Incompatibilidade de URI      | Verifique **URL ACS** ou **URI de redirecionamento** corresponde exatamente em ambos os sistemas |
| Token inválido (OIDC)       | Segredo do cliente incorreto  | Regenerar e atualizar **Segredo do cliente** no Organizations                                    |
| Certificado inválido (SAML) | Certificado do IdP expirado   | Atualize a URL ou o XML dos metadados no Organizations                                           |
| Declarações não recebidas   | Escopos ou atributos ausentes | Adicione escopos (OIDC) ou mapeie atributos no IdP e em **mapeamento de atributos**              |
| Emissor inválido (OIDC)     | URL do emissor incorreta      | Confirme a URL em `/.well-known/openid-configuration`                                            |
| Erro de assinatura (SAML)   | Metadados desatualizados      | Atualize a URL de metadados ou o XML em Organizações                                             |
| Grupo errado após o login   | Regras de atribuição          | Revisar **Regras de grupo** e claims de grupo do IdP (modo somente SSO)                          |

### Erros de login do membro (tela de entrada)

Estas mensagens aparecem quando um membro seleciona **Entrar com SSO** na URL da organização.

| Mensagem                               | Causa provável                                              | Solução                                                                                                                                      |
| -------------------------------------- | ----------------------------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------- |
| Conta ainda não provisionada           | O SCIM está ativo e o usuário não foi provisionado via SCIM | Provisione o usuário via SCIM antes do primeiro login SSO                                                                                    |
| Conta não encontrada nesta organização | Registro de membro ausente ou identidade não vinculada      | **Somente SSO:** confirme se o IdP envia o claim de e-mail. **SSO + SCIM:** verifique se o usuário SCIM existe e tente fazer login novamente |
| Conta desativada                       | Membro está desativado em Organizações                      | Reative o membro em **Pessoas** → **Membros**                                                                                                |
| Login cancelado                        | O usuário cancelou a autenticação no IdP                    | Tentar novamente **Entrar com SSO**                                                                                                          |
| Sessão expirada                        | Fluxo SSO interrompido ou expirado por tempo limite         | Tentar novamente **Entrar com SSO**                                                                                                          |
| Falha no login                         | Erro na troca de token ou no provedor                       | Verifique a configuração de SSO; confira a atribuição no IdP e as URLs de callback                                                           |
| Incompatibilidade de organização       | A autenticação foi direcionada para a organização errada    | Confirme se o membro usa a URL correta da organização                                                                                        |

### Códigos de erro (referência)

Estes parâmetros de consulta aparecem na URL da organização após uma tentativa de SSO do membro com falha (`https://{alias}.sso.caf.io?error=...`). Eles correspondem às mensagens exibidas na tela de login.

| Código de erro           | Mensagem exibida para o usuário        | Quem resolve                                                                                                |
| ------------------------ | -------------------------------------- | ----------------------------------------------------------------------------------------------------------- |
| `sso_access_denied`      | Login cancelado                        | Membro — tente fazer login novamente                                                                        |
| `sso_state_mismatch`     | Sessão expirada                        | Membro — tente fazer login novamente                                                                        |
| `sso_exchange_failed`    | Falha no login                         | Administrador do Organizations — verifique a configuração de SSO, a atribuição no IdP e as URLs de callback |
| `member_not_provisioned` | Conta ainda não provisionada           | Administrador do IdP — provisione o usuário via SCIM antes do primeiro login                                |
| `member_not_found`       | Conta não encontrada nesta organização | Administrador do Organizations — verifique o provisionamento SCIM/JIT e o mapeamento do claim de e-mail     |
| `member_inactive`        | Conta desativada                       | Administrador do Organizations — reative o membro em **Pessoas** → **Membros**                              |
| `organization_mismatch`  | Incompatibilidade de organização       | Administrador do Organizations — verifique a URL da organização e a configuração de SSO                     |

{% hint style="info" %}
Os códigos de erro aparecem **membro** apenas na página de login (`https://{alias}.sso.caf.io`). O login de Super Admin em `/admin-login` usa e-mail e senha e não exibe esses códigos de erro de SSO.

Quando a plataforma não consegue determinar uma falha específica, a tela de login mostra **Falha no login** (`sso_exchange_failed`) em vez de um código específico do membro.
{% endhint %}

***

## Glossário

| Termo                    | Definição                                                                                                                                                                                                                   |
| ------------------------ | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **SSO**                  | Single Sign-On — um login corporativo para o Organizations e outros apps.                                                                                                                                                   |
| **SAML**                 | Security Assertion Markup Language — padrão de federação baseado em XML.                                                                                                                                                    |
| **OIDC**                 | OpenID Connect — camada de identidade sobre `OAuth 2.0`.                                                                                                                                                                    |
| **IdP**                  | Provedor de identidade — sistema que autentica usuários (Entra ID, Okta e outros).                                                                                                                                          |
| **SP**                   | Provedor de serviço — Organizations, o aplicativo que consome a federação.                                                                                                                                                  |
| **ID da entidade**       | Identificador SAML para o provedor de serviço Organizations.                                                                                                                                                                |
| **URL ACS**              | URL do SAML Assertion Consumer Service para onde o IdP envia as assertions.                                                                                                                                                 |
| **URL/XML de metadados** | Documento de federação do IdP com endpoints e certificados.                                                                                                                                                                 |
| **URL do emissor**       | URL base do provedor OIDC usada para descoberta e validação de tokens.                                                                                                                                                      |
| **Escopos**              | Permissões OIDC que definem quais informações do usuário são compartilhadas.                                                                                                                                                |
| **Claims / assertions**  | Atributos do usuário retornados pelo IdP após a autenticação.                                                                                                                                                               |
| **Provisionamento JIT**  | Criação automática de membro no primeiro login SSO quando o SCIM não está ativo.                                                                                                                                            |
| **SCIM**                 | Protocolo para provedores de identidade provisionarem usuários no Organizations antes do login. Veja [Guia de Provisionamento SCIM](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/scim-provisioning.md). |


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.caf.io/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
