> For the complete documentation index, see [llms.txt](https://docs.caf.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.caf.io/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations/generic.md).

# Provedor Genérico (SAML / OIDC)

Configure o SSO com qualquer provedor compatível com SAML ou OIDC.

Este guia explica como configurar SSO entre Organizations e qualquer provedor de identidade compatível com `SAML 2.0` ou `OpenID Connect` (`OIDC`). Use-o para provedores como Keycloak, OneLogin, PingFederate, **Microsoft Entra ID (OIDC)**&#x65; outros.

{% hint style="info" %}
**Antes de começar:** Abra **Autenticação** → **SSO** em Organizations e copie o **ID da entidade** e **URL ACS** (SAML) ou **URI de redirecionamento** (OIDC), conforme descrito em [Etapa 2 do Guia de Configuração de SSO](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations.md#step-2-enable-sso-and-configure-the-provider).
{% endhint %}

***

## Pré-requisitos

* Acesso de Super Admin ao Organizations
* Acesso de administrador ao provedor de identidade
* Provedor compatível com `SAML 2.0` ou `OpenID Connect` / `OAuth 2.0`

***

## Escolha o protocolo

{% tabs %}
{% tab title="SAML" %}

## Configuração de SAML

### Crie o aplicativo no provedor

1. Crie uma nova `SAML 2.0` aplicação ou integração.
2. Defina o **URL ACS** para o **URL ACS** copiado de Organizations.
3. Defina o **ID da entidade** / **Público-alvo** para o **ID da entidade** copiado de Organizations.

### Configure as declarações de atributos

Mapeie os atributos que seu provedor enviará ao Organizations:

| Nome (exemplo) | Origem típica     |
| -------------- | ----------------- |
| `email`        | E-mail do usuário |
| `nome`         | Nome exibido      |
| `given_name`   | Nome              |
| `family_name`  | Sobrenome         |

### Configurar atributo de grupo (opcional)

Quando você usa **Regras de atribuição de grupo** baseadas em grupos do IdP:

| Nome (exemplo) | Valor                                                                   |
| -------------- | ----------------------------------------------------------------------- |
| `groups`       | Pertencimento do usuário a grupos (o formato varia conforme o provedor) |

### Obter metadados

Copie a **URL de metadados**do provedor, ou baixe o XML de metadados e cole-o no Organizations quando não houver disponibilidade de hospedagem de URL.

{% hint style="warning" %}
Confirme os nomes exatos dos atributos SAML na documentação do seu provedor e depois insira-os na guia **Mapeamento de atributos** em Organizations. Alguns provedores (incluindo o Microsoft Entra ID) usam URIs de declaração longas, como `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress` em vez de nomes curtos como `email`.
{% endhint %}
{% endtab %}

{% tab title="OIDC" %}

## Configuração de OIDC

### Crie o aplicativo no provedor

1. Crie um `Web` ou `do lado do servidor` cliente OIDC.
2. Defina **Tipo de concessão** como Código de autorização.
3. Adicione o **URI de redirecionamento** copiado de Organizations.

### Obtenha as credenciais do provedor

| Campo do provedor      | Descrição                                                |
| ---------------------- | -------------------------------------------------------- |
| **ID do cliente**      | Identificador da aplicação                               |
| **Segredo do cliente** | Segredo confidencial do cliente                          |
| **URL do emissor**     | Emissor do provedor (URL base do endpoint de descoberta) |

{% hint style="info" %}
O emissor geralmente é listado em `/.well-known/openid-configuration`.
{% endhint %}

### Método da solicitação

Depois de salvar as configurações do OIDC em Organizations, defina **Método da solicitação** para **GET** (padrão) ou **POST** com base na documentação do seu provedor. Veja [método de solicitação OIDC](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations.md#oidc-request-method-get-vs-post) no Guia de Configuração de SSO.
{% endtab %}
{% endtabs %}

***

## Próximas etapas

Volte para o [Guia de Configuração de SSO do Organizations](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations.md) para:

1. [Ativar SSO e colar as configurações do provedor](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations.md#step-2-enable-sso-and-configure-the-provider)
2. [Configurar o mapeamento de atributos](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations.md#step-3-configure-attribute-mapping)
3. [Configurar regras de atribuição de grupo](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations.md#step-4-configure-group-assignment-rules)
4. [Salvar e testar](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations.md#step-5-save-and-test)

***

## Solução de problemas

| Problema                    | Causa provável                | Solução                                                           |
| --------------------------- | ----------------------------- | ----------------------------------------------------------------- |
| Erro de redirecionamento    | Incompatibilidade de URI      | Corresponda **URL ACS** ou **URI de redirecionamento** exatamente |
| Token inválido (OIDC)       | Segredo do cliente incorreto  | Gere novamente o segredo e atualize o Organizations               |
| Certificado inválido (SAML) | Certificado expirado          | Atualize os metadados no Organizations                            |
| Declarações não recebidas   | Escopos ou atributos ausentes | Adicione escopos OIDC ou declarações de atributos SAML            |
| Emissor inválido            | URL do emissor incorreta      | Validar `/.well-known/openid-configuration`                       |
| Erro de assinatura (SAML)   | Metadados desatualizados      | Atualize a URL ou o XML dos metadados no Organizations            |

***

## Referências

* [Especificação OpenID Connect](https://openid.net/connect/)
* [RFC do OAuth 2.0](https://datatracker.ietf.org/doc/html/rfc6749)
* [Especificação SAML 2.0](https://docs.oasis-open.org/security/saml/v2.0/)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.caf.io/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations/generic.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
