> For the complete documentation index, see [llms.txt](https://docs.caf.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.caf.io/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations/okta.md).

# Okta (SAML / OIDC)

Configure o SSO com o Okta usando os protocolos SAML ou OIDC.

Este guia explica como configurar a integração de SSO entre Organizations e Okta. Após configurar o Okta, volte ao [Guia de configuração de SSO do Organizations](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations.md) para concluir a configuração.

{% hint style="info" %}
**Antes de começar:** Abra **Autenticação** → **SSO** em Organizations e copie o **ID da entidade** e o **URL ACS** (SAML) ou **URI de redirecionamento** (OIDC), conforme descrito na [Etapa 2 do Guia de Configuração de SSO](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations.md#step-2-enable-sso-and-configure-the-provider).
{% endhint %}

***

## Pré-requisitos

* Acesso de administrador ao Okta
* Acesso de Super Admin a Organizations

***

## Escolha o protocolo

{% tabs %}
{% tab title="SAML" %}

## Configuração SAML

### Criar aplicativo no Okta

1. Acesse o [Painel do administrador do Okta](https://admin.okta.com)
2. Navegue até **Aplicativos** → **Aplicativos**
3. Clique em **Criar integração de aplicativo**

<div data-with-frame="true"><img src="https://1409601263-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FI4kncOam5KtDqeGMEiQu%2Fuploads%2Fgit-blob-26c690a7368d8134b306649150c43c0382d6f84d%2Fokta-create-app-integration.jpg?alt=media" alt="Okta - Criar integração de aplicativo"></div>

4. Selecione **SAML 2.0** e clique em **Avançar**

<div data-with-frame="true"><img src="https://1409601263-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FI4kncOam5KtDqeGMEiQu%2Fuploads%2Fgit-blob-06d677536c05dbc2243b86a196e25cfb07eee1ef%2Fokta-select-saml.jpg?alt=media" alt="Okta - Selecionar SAML 2.0"></div>

5. Configure o **nome do aplicativo** (por exemplo, "Certta") e clique em **Avançar**

<div data-with-frame="true"><img src="https://1409601263-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FI4kncOam5KtDqeGMEiQu%2Fuploads%2Fgit-blob-8d753f018901fee5f0ae9df2a323c3b36afe7c86%2Fokta-saml-app-name.png?alt=media" alt="Okta - Nome do aplicativo"></div>

### Configurar definições de SAML

Na **seção Configurações de SAML** configure:

| Campo do Okta                               | Valor                                              |
| ------------------------------------------- | -------------------------------------------------- |
| **URL de login único**                      | Cole o **URL ACS** copiado de Organizations        |
| **URI de público-alvo (ID da entidade SP)** | Cole o **ID da entidade** copiado de Organizations |

<div data-with-frame="true"><img src="https://1409601263-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FI4kncOam5KtDqeGMEiQu%2Fuploads%2Fgit-blob-be2497eaa405362a7e19b9bbe31ca601497f60ad%2Fokta-saml-settings.png?alt=media" alt="Okta - Configurações de SAML"></div>

### Configurar declarações de atributos

Configure os atributos que serão enviados para Organizations:

| Nome          | Valor              |
| ------------- | ------------------ |
| `email`       | `user.email`       |
| `nome`        | `user.displayName` |
| `given_name`  | `user.firstName`   |
| `family_name` | `user.lastName`    |

<div data-with-frame="true"><img src="https://1409601263-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FI4kncOam5KtDqeGMEiQu%2Fuploads%2Fgit-blob-54fd6ea6a1749e136db81dfb6a0d4b7bc4fe3c28%2Fokta-saml-attributes.png?alt=media" alt="Okta - Declarações de atributos"></div>

### Configurar declarações de atributo de grupo (opcional)

Se você usar **regras de atribuição de grupos** com base em grupos do IdP:

| Nome     | Filtrar                                                               |
| -------- | --------------------------------------------------------------------- |
| `grupos` | Corresponde à expressão regular: `.*` (ou filtrar grupos específicos) |

<div data-with-frame="true"><img src="https://1409601263-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FI4kncOam5KtDqeGMEiQu%2Fuploads%2Fgit-blob-9e191024259cb2c9f59fc16274af0d3c3490c9f0%2Fokta-saml-groups.png?alt=media" alt="Okta - Declarações de atributo de grupo"></div>

Clique em **Avançar** e então **Concluir**.

### Obter URL de metadados

1. No aplicativo criado, acesse a **Login** aba
2. Copie a **URL de metadados**

<div data-with-frame="true"><img src="https://1409601263-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FI4kncOam5KtDqeGMEiQu%2Fuploads%2Fgit-blob-b8f75484459a2f996167b21beb4373e4b11f9ceb%2Fokta-saml-metadata-url.png?alt=media" alt="Okta - URL de metadados"></div>

A URL terá o formato:

```url
https://{seu-dominio}.okta.com/app/{id-do-app}/sso/saml/metadata
```

{% endtab %}

{% tab title="OIDC" %}

## Configuração OIDC

### Criar aplicativo no Okta

1. Acesse o [Painel do administrador do Okta](https://admin.okta.com)
2. Navegue até **Aplicativos** → **Aplicativos**
3. Clique em **Criar integração de aplicativo**

<div data-with-frame="true"><img src="https://1409601263-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FI4kncOam5KtDqeGMEiQu%2Fuploads%2Fgit-blob-26c690a7368d8134b306649150c43c0382d6f84d%2Fokta-create-app-integration.jpg?alt=media" alt="Okta - Criar integração de aplicativo"></div>

4. Selecione **OIDC - OpenID Connect**
5. Selecione **Aplicativo web** e clique em **Avançar**

<div data-with-frame="true"><img src="https://1409601263-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FI4kncOam5KtDqeGMEiQu%2Fuploads%2Fgit-blob-aa9a976a310c10cea577582b8e66762b7057c97a%2Fokta-select-oidc.png?alt=media" alt="Okta - Selecionar OIDC"></div>

### Configurar definições de OIDC

| Campo do Okta                           | Valor                                                                         |
| --------------------------------------- | ----------------------------------------------------------------------------- |
| **Nome da integração do aplicativo**    | (por exemplo, "Certta")                                                       |
| **Tipo de concessão**                   | ✅ Código de autorização                                                       |
| **URIs de redirecionamento de entrada** | Cole o **URI de redirecionamento** copiado de Organizations                   |
| **URIs de redirecionamento de saída**   | Cole a URL da sua organização (por exemplo, `https://{seu-alias}.sso.caf.io`) |
| **Acesso नियंत्रado**                   | Selecione quem pode acessar o aplicativo                                      |

<div data-with-frame="true"><img src="https://1409601263-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FI4kncOam5KtDqeGMEiQu%2Fuploads%2Fgit-blob-adf3974af099c17efef717dc8912497ecd6a0e71%2Fokta-oidc-settings.png?alt=media" alt="Okta - Configurações de OIDC"></div>

Clique em **Salvar**.

### Obter credenciais

No aplicativo criado, copie as seguintes informações:

| Campo do Okta          | Use em Organizations como |
| ---------------------- | ------------------------- |
| **ID do cliente**      | ID do cliente             |
| **Segredo do cliente** | Segredo do cliente        |

<div data-with-frame="true"><img src="https://1409601263-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FI4kncOam5KtDqeGMEiQu%2Fuploads%2Fgit-blob-2d2f5ab0284f02ee053842bee24d2cc1635a8e53%2Fokta-oidc-credentials.png?alt=media" alt="Okta - Credenciais do cliente"></div>

### Obter URL do emissor

A URL do emissor do Okta segue o formato:

```
https://{seu-dominio}.okta.com
```

Ou, se você usar um Authorization Server personalizado:

```
https://{seu-dominio}.okta.com/oauth2/{id-do-authorization-server}
```

{% hint style="info" %}

1. Navegue até **Segurança** → **API** → **Authorization Servers**
2. Copie a **URL do emissor** do Authorization Server que você usa para este aplicativo
   {% endhint %}

<div data-with-frame="true"><img src="https://1409601263-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FI4kncOam5KtDqeGMEiQu%2Fuploads%2Fgit-blob-57ed2690d89908a95893fd015c07c769554b3efb%2Fokta-issuer-url.png?alt=media" alt="Okta - Emissor do Authorization Server"></div>

{% hint style="warning" %}
Configure a etapa abaixo quando você usar **regras de atribuição de grupos** com base em grupos do IdP. Caso contrário, pule para [Atribuir usuários ou grupos](#assign-users-or-groups).
{% endhint %}

### Configurar escopos de grupo (opcional)

Para incluir grupos em tokens OIDC para **regras de atribuição de grupos**:

1. Acesso **Segurança** → **API** → **Authorization Servers**
2. Selecione o Authorization Server que está sendo usado (por exemplo, `padrão`)
3. Abra a **aba** Claims e adicione um **grupos** claim mapeado para grupos de usuários
4. Abra a **Escopos** Claims e adicione um `grupos` escopo, se seu servidor exigir escopos explícitos

<div data-with-frame="true"><img src="https://1409601263-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FI4kncOam5KtDqeGMEiQu%2Fuploads%2Fgit-blob-92e1692c57312f88b46cd516704d649c0fb6020e%2Fokta-oidc-add-claim.jpg?alt=media" alt="Okta - Adicionar claim de grupos"></div>

5. Clique em **Adicionar escopo** se você precisar de um escopo de grupos dedicado

<div data-with-frame="true"><img src="https://1409601263-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FI4kncOam5KtDqeGMEiQu%2Fuploads%2Fgit-blob-d8d742eb3294ca550366a1fb1e02a222fac99e8b%2Fokta-oidc-add-scope.jpg?alt=media" alt="Okta - Adicionar escopo de grupos"></div>

6. Em Organizations, adicione `grupos` a **Escopos de autorização** na **SSO** aba (por exemplo, `openid email profile groups`) e mapeie **Grupos** na **mapeamento de atributos** aba para `grupos`

<div data-with-frame="true"><img src="https://1409601263-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FI4kncOam5KtDqeGMEiQu%2Fuploads%2Fgit-blob-e1fded8e2a55853eecae4e6f527143641adf64db%2Fokta-oidc-add-scope2.jpg?alt=media" alt="Okta - Detalhes do escopo de grupos"></div>
{% endtab %}
{% endtabs %}

***

## Atribuir usuários ou grupos

1. No aplicativo criado, acesse a **Atribuições** aba
2. Clique em **Atribuir**
3. Selecione **Atribuir a pessoas** ou **Atribuir a grupos**

<div data-with-frame="true"><img src="https://1409601263-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FI4kncOam5KtDqeGMEiQu%2Fuploads%2Fgit-blob-195056875c9127027b64b24d1fb2ebd12d40625c%2Fokta-assignments.jpg?alt=media" alt="Okta - Atribuições"></div>

4. Selecione os usuários ou grupos que terão acesso e clique em **Atribuir**

<div data-with-frame="true"><img src="https://1409601263-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FI4kncOam5KtDqeGMEiQu%2Fuploads%2Fgit-blob-406ddf2389a63517ba9fbd778a5ef873f13e65e2%2Fokta-assignments2.jpg?alt=media" alt="Okta - Atribuições"></div>

5. Clique em **Salvar e voltar**

<div data-with-frame="true"><img src="https://1409601263-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FI4kncOam5KtDqeGMEiQu%2Fuploads%2Fgit-blob-c8f05f229a8c3f01e1010cd2534d2443d1e42e7d%2Fokta-assignments3.jpg?alt=media" alt="Okta - Atribuições"></div>

***

## Próximas etapas

Após configurar o provedor de identidade, volte ao [Guia de configuração de SSO do Organizations](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations.md) para:

1. [Configurar mapeamento de atributos](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations.md#step-3-configure-attribute-mapping)
2. [Configurar regras de atribuição de grupos](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations.md#step-4-configure-group-assignment-rules)
3. [Salvar e testar](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations.md#step-5-save-and-test)

***

## Solução de problemas

| Problema                        | Causa provável                  | Solução                                                                   |
| ------------------------------- | ------------------------------- | ------------------------------------------------------------------------- |
| Erro de URI de redirecionamento | A URI não corresponde           | Verifique se a URL de resposta é idêntica em ambos os sistemas            |
| Token inválido                  | Segredo do cliente incorreto    | Gere novamente o Segredo do cliente no Okta e atualize-o em Organizations |
| Grupos não recebidos            | Claim de grupos não configurado | Configure a claim de grupos no Authorization Server                       |
| Usuário não encontrado          | Usuário não atribuído           | Adicione o usuário nas **Atribuições**                                    |

***

## Referências

* [Documentação do Okta - SAML](https://developer.okta.com/docs/concepts/saml/)
* [Documentação do Okta - OIDC](https://developer.okta.com/docs/concepts/oauth-openid/)
* [Configurar claims de grupo](https://developer.okta.com/docs/guides/customize-tokens-groups-claim/)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.caf.io/caf-docs/caf-product-guides-pt-br/guia-do-usuario/organizations/sso-configurations/okta.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
