Configuração de SSO
Configure o Single Sign-On (SSO) para usuários da Trust.
Os Configuração de SSO Esta tela permite configurar o processo de Single Sign-On para usuários do Trust. Com o SSO habilitado, os usuários podem acessar a plataforma usando as credenciais do seu provedor de identidade corporativo, sem precisar criar uma senha específica para o Trust.
Importante: O Trust oferece suporte apenas ao fluxo de login iniciado pelo Provedor de Serviço (SP-initiated). Isso significa que os usuários devem acessar o Trust diretamente e informar seu e-mail para serem redirecionados ao provedor de identidade. O login iniciado pelo Provedor de Identidade (IdP-initiated), em que os usuários acessam o aplicativo diretamente pelo portal do provedor, não é suportado.
Provedores compatíveis
O Trust oferece integração com a maioria dos provedores de identidade compatíveis com SAML 2.0 ou OpenID Connect (OIDC).
Fornecemos guias detalhados para os provedores mais utilizados:
Para outros provedores, use o Guia de Configuração de Provedor Genérico.
Protocolos de Autenticação
O Trust oferece suporte a dois protocolos de autenticação:
Linguagem de Marcação para Asserção de Segurança
XML-based protocol for exchanging authentication dataAmplamente usado em ambientes corporativos
Requer configuração do
URL de Metadados
OpenID Connect
Protocolo moderno baseado em
OAuth 2.0Usa
JWTtokens para autenticaçãoRequer configuração de
ID do cliente,Segredo do cliente, eURL do Emissor
Etapa 1: Acessar a Configuração de SSO
Para acessar a tela de configuração de SSO no Trust:
Acesse o Trust com uma conta de administrador
Clique em Central de Segurança
Acesso Sessões e Login
Ativar Configurações de SSO

Etapa 2: Selecionar o Protocolo e Obter Dados
Selecione o protocolo de autenticação e copie os dados gerados pelo Trust.
Configuração SAML
Copie os seguintes campos do Trust para configurar no provedor:
Identificador
ID da Entidade / URI da Audiência
Copiar
URL de Resposta
URL ACS / URL de Single Sign-On
Copiar
Configure o aplicativo no seu provedor de identidade:
Google |
Depois de configurar o provedor, preencha no Trust:
URL de Metadados
URL de Metadados obtida do provedor

Os URL de Metadados contém todas as informações necessárias para que o Trust se comunique com o provedor, incluindo certificados e endpoints.
Configuração de OIDC
Copie os seguintes campos do Trust para configurar no provedor:
Identificador
Referência do ID do Cliente
Copiar
URL de Resposta
URI de Redirecionamento / URL de Callback
Copiar
Configure o aplicativo no seu provedor de identidade:
Depois de configurar o provedor, preencha no Trust:
ID do cliente
ID do Cliente obtido do provedor
Segredo do cliente
Chave secreta obtida do provedor
Método HTTP
GET (padrão) ou POST (conforme o provedor)
URL do Emissor
URL do Emissor obtida do provedor
Escopos
openid email profile (adicione grupos se o modo Personalizado for selecionado)

Sobre os Escopos
Os escopos definem quais informações serão compartilhadas pelo provedor. Configure de acordo com suas necessidades:
openid
Necessário para OIDC. Retorna o ID do usuário.
email
Retorna o endereço de e-mail do usuário.
profile
Retorna informações do perfil (nome, sobrenome etc.).
grupos
Retorna os grupos do usuário (se suportado pelo provedor).
Separe os escopos com um espaço. Exemplo: openid email profile
Mapeamento de Grupo Personalizado: Se você planeja usar Personalizado modo para mapeamento de grupo de permissões, adicione o grupos escopo à configuração. Exemplo: openid email profile groups
Etapa 3: Configurar Grupos de Permissão
Defina como atribuir grupos de permissão aos usuários que acessam o Trust via SSO.
Modo de Permissão
Manual
Todos os usuários que pertencem ao grupo selecionado farão login via SSO. Essa validação é feita apenas no primeiro acesso.
Sincronizado
A cada acesso via SSO, os grupos do provedor são vinculados ao Trust de forma síncrona. Grupos não mapeados serão direcionados ao grupo de permissão de fallback.
Campos
Grupo de permissão padrão
Sim
Grupo de permissão atribuído aos novos usuários de SSO. No modo personalizado, funciona como fallback para usuários sem grupos mapeados.

Mapeamento de Grupos (Modo Personalizado)
Quando Personalizado o modo é selecionado, configure o mapeamento entre os grupos do provedor de identidade e os grupos do Trust.
Grupo do provedor
Nome do grupo conforme definido no provedor de identidade (por exemplo, Azure AD, Okta).
Grupo do Trust
Grupo de permissão correspondente na plataforma Trust.

Declaração de Atributo de Grupo
Quando Personalizado o modo é selecionado, configure também o atributo groups em Declarações de Atributo:
Grupos
Nome do atributo que contém a lista de grupos do usuário no provedor de identidade.

Importante: Não é possível cadastrar dois grupos de provedor idênticos.
Etapa 4: Configurar Declarações de Atributo
Configure o mapeamento entre os atributos retornados pelo provedor de identidade e os campos esperados pelo Trust. Os nomes dos atributos devem corresponder exatamente às reivindicações/asserções.
Atributos do Usuário
Sim
Nome do atributo que contém o endereço de e-mail do usuário.
Nome
Sim
Nome do atributo que contém o nome completo do usuário.
Nome Próprio
Sim
Nome do atributo que contém o primeiro nome do usuário.
Sobrenome
Sim
Nome do atributo que contém o sobrenome do usuário.

Consulte a documentação específica do seu provedor para confirmar os nomes exatos dos atributos.
Etapa 5: Configurar Domínios
Configure os domínios de e-mail que serão direcionados para autenticação via SSO.
Registro de Verificação de DNS
Para garantir a segurança e a autenticidade da sua configuração de SSO, o Trust exige verificação de DNS para os domínios cadastrados. Esse processo confirma que você tem controle administrativo sobre o domínio.
Como Configurar
Copie o valor do Registro de Verificação de DNS campo no Trust
Acesse o painel de gerenciamento do seu provedor de DNS (por exemplo, Cloudflare, Route 53, GoDaddy)
Adicione um novo
TXTregistro com o valor copiadoVolte ao Trust e clique em Salvar configurações

Tipo
TXT
Nome/Host
@ ou a raiz do seu domínio
Valor/Conteúdo
O valor copiado do Trust
TTL
3600 (1 hora) ou o padrão do seu provedor
Propagação de DNS: As alterações de DNS podem levar entre 15 minutos e 48 horas para serem propagadas globalmente. Se a verificação falhar, aguarde alguns minutos e tente salvar novamente.
Dica: Use ferramentas como DNS Checker ou MX Toolbox para verificar se seu registro DNS foi propagado corretamente.
Domínios
Sim
Lista de domínios de e-mail permitidos para autenticação via SSO. Usuários com e-mails desses domínios serão redirecionados para o SSO.
Regras de Domínio
Pelo menos um domínio deve ser informado
O formato deve ser válido (por exemplo,
company.com,company.com.br)Vários domínios podem ser adicionados
Os domínios são separados por vírgula ou Enter

Exemplo: caf.io
Etapa 6: Salvar e Testar
Clique em Salvar para ativar a configuração de SSO
Abra uma janela anônima do navegador
Acesse o Trust e informe um e-mail do domínio configurado
Você será redirecionado para a tela de login do provedor
Após a autenticação, você retornará ao Trust autenticado
Pronto! A integração de SSO está configurada.
Validações e Mensagens de Erro
Nenhum domínio informado
"Pelo menos um domínio deve ser preenchido"
Domínio em formato inválido
"Domínio inválido"
URL inválida
"URL inválida"
Campo obrigatório não preenchido
"[Nome do campo] é obrigatório"
Grupo do provedor duplicado
"Não é possível cadastrar dois grupos de provedor idênticos"
Sem mapeamento no modo personalizado
"Pelo menos um mapeamento de grupo personalizado deve ser configurado"
Solução de problemas
Erro de redirecionamento
A URI não corresponde
Verifique se a URL de resposta é idêntica em ambos os sistemas
Token inválido (OIDC)
Segredo do cliente incorreto
Verifique ou gere novamente o Client Secret
Certificado inválido (SAML)
Certificado expirado
Atualize o certificado no provedor e a URL de metadados no Trust
Claims não recebidas
Escopos insuficientes ou atributos não configurados
Adicione os escopos necessários (OIDC) ou configure as Declarações de Atributo (SAML)
Emissor inválido
URL incorreta
Verifique a URL do Emissor no /.well-known/openid-configuration endpoint
Erro de assinatura (SAML)
Metadados desatualizados
Atualize a URL de Metadados no Trust
Glossário
SSO
Single Sign-On - Permite que os usuários acessem vários aplicativos com uma única autenticação.
SAML
Security Assertion Markup Language - Protocolo padrão para troca de dados de autenticação.
OIDC
OpenID Connect - Camada de identidade construída sobre o OAuth 2.0 protocolo.
IDP
Provedor de Identidade - Serviço que armazena e verifica a identidade do usuário.
URL de Metadados
URL contendo o XML arquivo com SAML configurações do provedor de identidade.
URL do Emissor
URL base do OIDC provedor que emite e valida tokens.
Escopos
Permissões solicitadas durante a autenticação que definem quais informações serão compartilhadas.
Claims / Assertions
Declarações sobre o usuário retornadas pelo provedor de identidade após a autenticação bem-sucedida.
Atualizado

