Okta (SAML / OIDC)
Configure o SSO com o Okta usando os protocolos SAML ou OIDC.
Este guia explica como configurar a integração de SSO entre Organizations e Okta. Após configurar o Okta, volte ao Guia de configuração de SSO do Organizations para concluir a configuração.
Pré-requisitos
Acesso de administrador ao Okta
Acesso de Super Admin a Organizations
Escolha o protocolo
Configuração SAML
Criar aplicativo no Okta
Acesse o Painel do administrador do Okta
Navegue até Aplicativos → Aplicativos
Clique em Criar integração de aplicativo

Selecione SAML 2.0 e clique em Avançar

Configure o nome do aplicativo (por exemplo, "Certta") e clique em Avançar

Configurar definições de SAML
Na seção Configurações de SAML configure:
URL de login único
Cole o URL ACS copiado de Organizations
URI de público-alvo (ID da entidade SP)
Cole o ID da entidade copiado de Organizations

Configurar declarações de atributos
Configure os atributos que serão enviados para Organizations:
email
user.email
nome
user.displayName
given_name
user.firstName
family_name
user.lastName

Configurar declarações de atributo de grupo (opcional)
Se você usar regras de atribuição de grupos com base em grupos do IdP:
grupos
Corresponde à expressão regular: .* (ou filtrar grupos específicos)

Clique em Avançar e então Concluir.
Obter URL de metadados
No aplicativo criado, acesse a Login aba
Copie a URL de metadados

A URL terá o formato:
Configuração OIDC
Criar aplicativo no Okta
Acesse o Painel do administrador do Okta
Navegue até Aplicativos → Aplicativos
Clique em Criar integração de aplicativo

Selecione OIDC - OpenID Connect
Selecione Aplicativo web e clique em Avançar

Configurar definições de OIDC
Nome da integração do aplicativo
(por exemplo, "Certta")
Tipo de concessão
✅ Código de autorização
URIs de redirecionamento de entrada
Cole o URI de redirecionamento copiado de Organizations
URIs de redirecionamento de saída
Cole a URL da sua organização (por exemplo, https://{seu-alias}.sso.caf.io)
Acesso नियंत्रado
Selecione quem pode acessar o aplicativo

Clique em Salvar.
Obter credenciais
No aplicativo criado, copie as seguintes informações:
ID do cliente
ID do cliente
Segredo do cliente
Segredo do cliente

Obter URL do emissor
A URL do emissor do Okta segue o formato:
Ou, se você usar um Authorization Server personalizado:

Configure a etapa abaixo quando você usar regras de atribuição de grupos com base em grupos do IdP. Caso contrário, pule para Atribuir usuários ou grupos.
Configurar escopos de grupo (opcional)
Para incluir grupos em tokens OIDC para regras de atribuição de grupos:
Acesso Segurança → API → Authorization Servers
Selecione o Authorization Server que está sendo usado (por exemplo,
padrão)Abra a aba Claims e adicione um grupos claim mapeado para grupos de usuários
Abra a Escopos Claims e adicione um
gruposescopo, se seu servidor exigir escopos explícitos

Clique em Adicionar escopo se você precisar de um escopo de grupos dedicado

Em Organizations, adicione
gruposa Escopos de autorização na SSO aba (por exemplo,openid email profile groups) e mapeie Grupos na mapeamento de atributos aba paragrupos

Atribuir usuários ou grupos
No aplicativo criado, acesse a Atribuições aba
Clique em Atribuir
Selecione Atribuir a pessoas ou Atribuir a grupos

Selecione os usuários ou grupos que terão acesso e clique em Atribuir

Clique em Salvar e voltar

Próximas etapas
Após configurar o provedor de identidade, volte ao Guia de configuração de SSO do Organizations para:
Solução de problemas
Erro de URI de redirecionamento
A URI não corresponde
Verifique se a URL de resposta é idêntica em ambos os sistemas
Token inválido
Segredo do cliente incorreto
Gere novamente o Segredo do cliente no Okta e atualize-o em Organizations
Grupos não recebidos
Claim de grupos não configurado
Configure a claim de grupos no Authorization Server
Usuário não encontrado
Usuário não atribuído
Adicione o usuário nas Atribuições
Referências
Atualizado

