Configuração de SSO
Configure o Single Sign-On (SSO) no console administrativo do Organizations.
O Autenticação Esta tela permite configurar o Logon Único para sua organização. Com o SSO ativado, os membros entram com as credenciais corporativas do seu provedor de identidade em vez de uma senha separada do Organizations.
Importante: O Organizations oferece suporte a iniciado pelo Provedor de Serviço (SP-initiated) somente login. Os membros abrem a URL da sua organização (por exemplo, https://certta.sso.caf.io) e escolhem Entrar com SSO. O login iniciado pelo Provedor de Identidade (IdP-initiated) — abrir o Organizations diretamente pelo portal do provedor — não é compatível.
Quem usa SSO
Super Admin
https://{your-alias}.sso.caf.io/admin-login
E-mail e senha — não não usa Entrar com SSO
Membro
https://{seu-alias}.sso.caf.io
Entrar com SSO quando o status do SSO está Ativo
Configure o SSO no console de administração como Super Admin. Valide a experiência do membro em uma sessão separada do navegador na URL da organização.
Provedores compatíveis
O Organizations se integra a provedores de identidade que oferecem suporte a SAML 2.0 ou OpenID Connect (OIDC).
Para outros provedores, use o Guia de Configuração do Provedor Genérico.
Como a autenticação SSO funciona
O Organizations usa um broker de federação entre o seu provedor de identidade e a experiência de login do membro. Quando você copiar ID da entidade, URL ACS, ou URI de redirecionamento da SSO guia, você registra os endpoints do broker no seu IdP corporativo — e não na URL de login da organização.
1
O membro abre https://{alias}.sso.caf.io e seleciona Entrar com SSO.
2
O Organizations redireciona o navegador para o broker de federação com a configuração do IdP da sua organização.
3
O membro se autentica no IdP corporativo (Okta, Entra ID, Auth0, Google Workspace etc.).
4
O IdP responde ao URL ACS (SAML) ou URI de redirecionamento (OIDC) mostrado em Propriedades — eles apontam para o broker, não para o subdomínio da sua organização.
5
O broker conclui a troca e o Organizations cria a sessão do membro.
Para provisionamento baseado em SCIM, consulte o Guia de Provisionamento SCIM.
Ordem de configuração recomendada
Siga esta sequência para uma implementação completa de SSO:
Pessoas → Grupos — crie grupos da organização e vincule funções e o conta vinculada acesso. As regras de atribuição de grupos têm como alvo esses grupos. Veja Criar uma função e o Criar um grupo na visão geral do Organizations.
Segurança → SSO — copie Propriedades (metadados SP) e configure o aplicativo do seu IdP usando um guia do provedor.
Segurança → SSO — salve as configurações do provedor e confirme o status Ativo.
Segurança → mapeamento de atributos — mapeie as claims do IdP (os padrões estão listados em Etapa 3).
Segurança → Regras de grupo — defina regras somente quando o SCIM não estiver ativo (veja Provisionamento de membros).
Segurança → SCIM — opcional; gere um token se o seu IdP precisar provisionar usuários antes do login (Guia de Provisionamento SCIM).
Testar membro login em
https://{alias}.sso.caf.ioem uma janela privada do navegador.
Protocolos de autenticação
Security Assertion Markup Language
XML-based protocol for exchanging authentication dataComum em ambientes corporativos
Configure o provedor usando ID da entidade e o URL ACS do Organizations e depois cole os URL de metadados ou XML de metadados no Organizations
OpenID Connect
Protocolo moderno baseado em
OAuth 2.0Usa
JWTtokens para autenticaçãoConfigurar ID do cliente, Segredo do cliente, URL do emissor, e Escopos de autorização do seu provedor
Pré-requisitos
Super Admin acesso no console de administração do Organizations
Acesso de administrador ao seu provedor de identidade
Provedor compatível com
SAML 2.0ouOpenID Connect/OAuth 2.0Grupos criados em Pessoas → Grupos quando você planeja usar regras de atribuição de grupo
Etapa 1: Abra as Configurações de Autenticação
Entre no console de administração como Super Admin em
https://{your-alias}.sso.caf.io/admin-loginusando seu e-mail e senha.Na barra lateral, abra Segurança.
Selecione a SSO guia.

Etapa 2: Ative o SSO e configure o provedor
Ative SSO ativado.
Selecione o protocolo do provedor de identidade (SAML 2.0 ou OpenID Connect (OIDC)).
Copie a Provedor de Serviço (SP) valores mostrados em Propriedades e registre-os no seu provedor de identidade (veja os guias do provedor abaixo).
Insira as configurações do provedor retornadas pelo seu IdP.
Selecione Salvar.
SAML — valores SP para copiar para o seu IdP
ID da entidade
Entity ID / Audience URI
Copiar
URL ACS
ACS URL / Reply URL / URL de logon único
Copiar
SAML — valores do provedor para colar no Organizations
URL do XML de metadados
URL de metadados do seu provedor (recomendado)
Conteúdo XML de metadados
XML completo de metadados (quando a URL não estiver disponível)
Use a Usar URL de metadados alternância para trocar entre a URL e o XML colado.

Guias de configuração do provedor:
OIDC — valor SP para copiar para o seu IdP
URI de redirecionamento
URI de redirecionamento / URL de retorno
Copiar
OIDC — valores do provedor para colar no Organizations
URL do emissor
URL do emissor do seu provedor
ID do cliente
ID do cliente do aplicativo
Segredo do cliente
Segredo do cliente do aplicativo
Método da solicitação
GET (padrão) ou POST — veja método de solicitação OIDC
Escopos de autorização
openid email profile (adicione grupos ao usar regras de atribuição baseadas em grupo)

Sobre escopos
openid
Necessário para OIDC. Retorna o identificador do usuário.
email
Retorna o endereço de e-mail do membro.
profile
Retorna informações de perfil (nome e claims relacionadas).
grupos
Retorna a associação a grupos quando o provedor oferece suporte a isso.
Adicione o grupos escopo ao configurar regras de atribuição de grupos com base nos grupos do IdP.
Guias de configuração do provedor:
Etapa 3: Configure o Mapeamento de Atributos
Abra a mapeamento de atributos guia. Mapeie os nomes das claims do IdP para os campos de membro do Organizations. Os nomes devem corresponder às claims ou asserções enviadas pelo seu provedor.
Quando você configura o SSO pela primeira vez, o Organizations preenche estes padrões:
email
Nome completo
nome
Nome
given_name
Sobrenome
family_name
Atualize os valores quando o seu IdP usar nomes de claim diferentes (comum para provedores SAML — veja o guia do Microsoft Entra ID).
Atributos padrão
Sim
Claim que contém o endereço de e-mail do membro.
Nome completo
Sim
Claim para o nome de exibição do membro.
Nome
Sim
Claim para o nome próprio.
Sobrenome
Sim
Claim para o sobrenome.
Grupos (opcional)
Não
Claim que lista os grupos do IdP (necessária para regras de atribuição baseadas em grupo).
Atributos personalizados
Registre atributos adicionais do IdP (por exemplo, department, cost_center) para usá-los nas regras de atribuição. Você pode adicionar até 5 atributos personalizados.
Cada nome deve corresponder a uma claim enviada pelo seu IdP. Os atributos personalizados aparecem como opções de condição na Regras de grupo guia (com o igual a operador).

Etapa 4: Configure as Regras de Atribuição de Grupos
Abra a Regras de grupo guia. As regras atribuem membros do SSO a grupos da organização com base nos atributos do IdP.
Crie grupos de destino em Pessoas → Grupos antes de salvar as regras. Cada regra deve referenciar um grupo existente da organização.
Como as regras funcionam
Cada regra tem uma ou mais condições combinadas com E.
Várias regras são avaliadas com OU — um membro entra em cada grupo cuja regra corresponda.
Condições em grupos do IdP usa contém; outros atributos usam igual a.
Grupo padrão é opcional e se aplica somente quando nenhuma regra corresponder.
Condições da regra
Sim (por regra)
Atributo, operador e valor do IdP.
Grupo
Sim (por regra)
Grupo de destino quando a regra corresponde.
Grupo padrão
Não
Grupo de fallback quando nenhuma regra corresponde.

Registre a Grupos claim (ou atributos personalizados) na mapeamento de atributos guia antes de criar regras que as referenciem.
Quando SCIM o provisionamento está ativo (um token de portador é gerado na SCIM guia), regras de atribuição de grupos não são usadas. Provisione usuários e atribua grupos por meio de SCIM e Pessoas → Grupos em vez disso. Veja o Guia de Provisionamento SCIM.
Provisionamento de membros
Como os membros são criados no primeiro login SSO depende de o SCIM estar ativo.
Somente SSO
Não ativo
Organizações cria o membro automaticamente (provisionamento JIT) quando o provedor de identidade retorna uma claim de e-mail válida.
SSO + SCIM
Ativo
O membro deve existir no Organizations antes do login — provisione o usuário por meio de SCIM a partir do seu provedor de identidade. O login é bloqueado até que o provisionamento SCIM seja concluído. Veja o Guia de Provisionamento SCIM.
Etapa 5: Salvar e Testar
Salve cada guia depois de alterar as configurações (SSO, mapeamento de atributos, Regras de grupo).
Aguarde até que o status do SSO mostre Ativo (não Provisionamento).
Abra uma janela privada do navegador (não use a sessão de Super Admin).
Acesse a URL da sua organização (por exemplo,
https://{alias}.sso.caf.io).Selecione Entrar com SSO — esta é a membro tela de login, não
/admin-login.Conclua a autenticação no seu provedor de identidade.
Confirme que você retorna ao Organizations com o acesso esperado aos grupos.
Concluído! O SSO está configurado para sua organização.
Modelo de acesso e produtos vinculados
O SSO autentica os membros. O acesso aos produtos Certta vinculados à sua organização é controlado por grupos:
Grupo
Agrupa uma função (permissões) e conta vinculada acesso (quais tenants de produtos Certta o membro pode abrir).
Membro
Entra com SSO e herda o acesso por meio da associação ao grupo.
Super Admin
Gerencia a organização por meio de /admin-login; não usa o SSO de membro.
Configure grupos em Pessoas → Grupos antes de definir regras de atribuição de gruposou atribua membros a grupos manualmente / via SCIM.
Depois do login SSO, membros com acesso a várias contas vinculadas podem selecionar um produto no portal de acesso.
Operações e manutenção
Desativando o SSO
Desativar SSO ativado na SSO guia. A configuração do provedor é preservada, mas os membros não veem mais Entrar com SSO na página de login da organização. O login de Super Admin em /admin-login não é afetado.
Alternando entre SAML e OIDC
Alterar o protocolo em SSO recria a integração de federação. Depois que você salvar:
Atualize seu aplicativo IdP com o novo Propriedades valores (ID da entidade / URL ACS ou URI de redirecionamento).
Cole as configurações atualizadas do provedor em Organizações.
Revisar mapeamento de atributos — os URIs de claims SAML e os nomes de claims OIDC costumam ser diferentes.
Teste o login do membro em uma janela anônima do navegador.
Rotação de certificado SAML
Quando seu IdP rotacionar os certificados de assinatura:
Obtenha a URL de metadados ou o XML atualizado do seu provedor.
Abra Segurança → SSO e atualize URL do XML de metadados ou Conteúdo XML de metadados.
Salve e teste o login do membro.
Você não precisa alterar o ID da entidade ou a URL ACS, a menos que seu provedor instrua o contrário.
Método de requisição OIDC (GET vs POST)
O Método da solicitação campo controla como o Organizations solicita os atributos do usuário ao provedor OIDC durante a troca de token.
GET
Padrão. Funciona com a maioria dos provedores (Okta, Auth0, Google, Keycloak).
POST
Selecione quando seu provedor exigir POST para o endpoint de userinfo ou de atributos (alguns IdPs corporativos documentam esse requisito).
Se os claims de atributos estiverem ausentes após o login, tente alternar o método de requisição e teste novamente.
Validações e mensagens de erro
Campo SSO obrigatório ausente
Validação no nível do campo ao salvar
URL ou metadados inválidos
Configuração do provedor rejeitada
SSO ainda em provisionamento
Alternador desativado até a conclusão do provisionamento
Sem atributos para regras
O banner solicita que você configure o mapeamento de atributos primeiro
Regra de atribuição inválida
Salvamento rejeitado com detalhes de validação
Solução de problemas
Erros de configuração (console do admin)
Erro de redirecionamento
Incompatibilidade de URI
Verifique URL ACS ou URI de redirecionamento corresponde exatamente em ambos os sistemas
Token inválido (OIDC)
Segredo do cliente incorreto
Regenerar e atualizar Segredo do cliente no Organizations
Certificado inválido (SAML)
Certificado do IdP expirado
Atualize a URL ou o XML dos metadados no Organizations
Declarações não recebidas
Escopos ou atributos ausentes
Adicione escopos (OIDC) ou mapeie atributos no IdP e em mapeamento de atributos
Emissor inválido (OIDC)
URL do emissor incorreta
Confirme a URL em /.well-known/openid-configuration
Erro de assinatura (SAML)
Metadados desatualizados
Atualize a URL de metadados ou o XML em Organizações
Grupo errado após o login
Regras de atribuição
Revisar Regras de grupo e claims de grupo do IdP (modo somente SSO)
Erros de login do membro (tela de entrada)
Estas mensagens aparecem quando um membro seleciona Entrar com SSO na URL da organização.
Conta ainda não provisionada
O SCIM está ativo e o usuário não foi provisionado via SCIM
Provisione o usuário via SCIM antes do primeiro login SSO
Conta não encontrada nesta organização
Registro de membro ausente ou identidade não vinculada
Somente SSO: confirme se o IdP envia o claim de e-mail. SSO + SCIM: verifique se o usuário SCIM existe e tente fazer login novamente
Conta desativada
Membro está desativado em Organizações
Reative o membro em Pessoas → Membros
Login cancelado
O usuário cancelou a autenticação no IdP
Tentar novamente Entrar com SSO
Sessão expirada
Fluxo SSO interrompido ou expirado por tempo limite
Tentar novamente Entrar com SSO
Falha no login
Erro na troca de token ou no provedor
Verifique a configuração de SSO; confira a atribuição no IdP e as URLs de callback
Incompatibilidade de organização
A autenticação foi direcionada para a organização errada
Confirme se o membro usa a URL correta da organização
Códigos de erro (referência)
Estes parâmetros de consulta aparecem na URL da organização após uma tentativa de SSO do membro com falha (https://{alias}.sso.caf.io?error=...). Eles correspondem às mensagens exibidas na tela de login.
sso_access_denied
Login cancelado
Membro — tente fazer login novamente
sso_state_mismatch
Sessão expirada
Membro — tente fazer login novamente
sso_exchange_failed
Falha no login
Administrador do Organizations — verifique a configuração de SSO, a atribuição no IdP e as URLs de callback
member_not_provisioned
Conta ainda não provisionada
Administrador do IdP — provisione o usuário via SCIM antes do primeiro login
member_not_found
Conta não encontrada nesta organização
Administrador do Organizations — verifique o provisionamento SCIM/JIT e o mapeamento do claim de e-mail
member_inactive
Conta desativada
Administrador do Organizations — reative o membro em Pessoas → Membros
organization_mismatch
Incompatibilidade de organização
Administrador do Organizations — verifique a URL da organização e a configuração de SSO
Glossário
SSO
Single Sign-On — um login corporativo para o Organizations e outros apps.
SAML
Security Assertion Markup Language — padrão de federação baseado em XML.
OIDC
OpenID Connect — camada de identidade sobre OAuth 2.0.
IdP
Provedor de identidade — sistema que autentica usuários (Entra ID, Okta e outros).
SP
Provedor de serviço — Organizations, o aplicativo que consome a federação.
ID da entidade
Identificador SAML para o provedor de serviço Organizations.
URL ACS
URL do SAML Assertion Consumer Service para onde o IdP envia as assertions.
URL/XML de metadados
Documento de federação do IdP com endpoints e certificados.
URL do emissor
URL base do provedor OIDC usada para descoberta e validação de tokens.
Escopos
Permissões OIDC que definem quais informações do usuário são compartilhadas.
Claims / assertions
Atributos do usuário retornados pelo IdP após a autenticação.
Provisionamento JIT
Criação automática de membro no primeiro login SSO quando o SCIM não está ativo.
SCIM
Protocolo para provedores de identidade provisionarem usuários no Organizations antes do login. Veja Guia de Provisionamento SCIM.
Atualizado

