> For the complete documentation index, see [llms.txt](https://docs.caf.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.caf.io/caf-docs/caf-product-guides-pt-br/guia-do-usuario/trust-platform/sso-configurations.md).

# Configuração de SSO

Os **Configuração de SSO** Esta tela permite configurar o processo de Single Sign-On para usuários do Trust. Com o SSO habilitado, os usuários podem acessar a plataforma usando as credenciais do seu provedor de identidade corporativo, sem precisar criar uma senha específica para o Trust.

{% hint style="warning" %}
**Importante:** O Trust oferece suporte apenas ao fluxo de login iniciado pelo Provedor de Serviço (SP-initiated). Isso significa que os usuários devem acessar o Trust diretamente e informar seu e-mail para serem redirecionados ao provedor de identidade. O login iniciado pelo Provedor de Identidade (IdP-initiated), em que os usuários acessam o aplicativo diretamente pelo portal do provedor, não é suportado.
{% endhint %}

***

## Provedores compatíveis

O Trust oferece integração com a maioria dos provedores de identidade compatíveis com `SAML 2.0` ou `OpenID Connect` (`OIDC`).

Fornecemos guias detalhados para os provedores mais utilizados:

| Provedor                      | Protocolo       | Documentação                                                                                                                                |
| ----------------------------- | --------------- | ------------------------------------------------------------------------------------------------------------------------------------------- |
| Microsoft Entra ID (Azure AD) | `SAML`          | [Configurar Microsoft Entra ID](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/trust-platform/sso-configurations/microsoft-entra-id.md) |
| Okta                          | `SAML` / `OIDC` | [Configurar Okta](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/trust-platform/sso-configurations/okta.md)                             |
| Auth0                         | `SAML` / `OIDC` | [Configurar Auth0](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/trust-platform/sso-configurations/auth0.md)                           |
| Google Workspace              | `SAML`          | [Configurar Google Workspace](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/trust-platform/sso-configurations/google.md)               |

Para outros provedores, use o [Guia de Configuração de Provedor Genérico](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/trust-platform/sso-configurations/generic.md).

***

## Protocolos de Autenticação

O Trust oferece suporte a dois protocolos de autenticação:

{% tabs %}
{% tab title="SAML" %}
**Linguagem de Marcação para Asserção de Segurança**

* `XML`-based protocol for exchanging authentication data
* Amplamente usado em ambientes corporativos
* Requer configuração do `URL de Metadados`
  {% endtab %}

{% tab title="OIDC" %}
**OpenID Connect**

* Protocolo moderno baseado em `OAuth 2.0`
* Usa `JWT` tokens para autenticação
* Requer configuração de `ID do cliente`, `Segredo do cliente`, e `URL do Emissor`
  {% endtab %}
  {% endtabs %}

***

## Etapa 1: Acessar a Configuração de SSO

Para acessar a tela de configuração de SSO no Trust:

1. Acesse o Trust com uma conta de administrador
2. Clique em **Central de Segurança**
3. Acesso **Sessões e Login**
4. Ativar **Configurações de SSO**

<div data-with-frame="true"><img src="/files/3bbf5e43ed19f5c8068ea3d01f6484dbbff791bf" alt="Trust - Acessar Configuração de SSO"></div>

## Etapa 2: Selecionar o Protocolo e Obter Dados

Selecione o protocolo de autenticação e copie os dados gerados pelo Trust.

{% tabs %}
{% tab title="SAML" %}

#### Configuração SAML

Copie os seguintes campos do Trust para configurar no provedor:

| Campo do Trust      | Usar no Provedor como             | Ação   |
| ------------------- | --------------------------------- | ------ |
| **Identificador**   | ID da Entidade / URI da Audiência | Copiar |
| **URL de Resposta** | URL ACS / URL de Single Sign-On   | Copiar |

Configure o aplicativo no seu provedor de identidade:

* [Microsoft Entra ID (Azure AD)](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/trust-platform/sso-configurations/microsoft-entra-id.md)
* [Okta](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/trust-platform/sso-configurations/okta.md)
* [Auth0](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/trust-platform/sso-configurations/auth0.md)
* [Google](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/trust-platform/sso-configurations/google.md) |
* [Provedor Genérico](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/trust-platform/sso-configurations/generic.md)

Depois de configurar o provedor, preencha no Trust:

| Campo do Trust       | Valor                               |
| -------------------- | ----------------------------------- |
| **URL de Metadados** | URL de Metadados obtida do provedor |

<div data-with-frame="true"><img src="/files/e861e452d01bbc4e193d2db87853de28e89d01d3" alt="Trust - Configuração SAML"></div>

{% hint style="info" %}
Os **URL de Metadados** contém todas as informações necessárias para que o Trust se comunique com o provedor, incluindo certificados e endpoints.
{% endhint %}
{% endtab %}

{% tab title="OIDC" %}

#### Configuração de OIDC

Copie os seguintes campos do Trust para configurar no provedor:

| Campo do Trust      | Usar no Provedor como                     | Ação   |
| ------------------- | ----------------------------------------- | ------ |
| **Identificador**   | Referência do ID do Cliente               | Copiar |
| **URL de Resposta** | URI de Redirecionamento / URL de Callback | Copiar |

Configure o aplicativo no seu provedor de identidade:

* [Okta](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/trust-platform/sso-configurations/okta.md)
* [Auth0](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/trust-platform/sso-configurations/auth0.md)
* [Provedor Genérico](/caf-docs/caf-product-guides-pt-br/guia-do-usuario/trust-platform/sso-configurations/generic.md)

Depois de configurar o provedor, preencha no Trust:

| Campo do Trust         | Valor                                                                              |
| ---------------------- | ---------------------------------------------------------------------------------- |
| **ID do cliente**      | ID do Cliente obtido do provedor                                                   |
| **Segredo do cliente** | Chave secreta obtida do provedor                                                   |
| **Método HTTP**        | `GET` (padrão) ou `POST` (conforme o provedor)                                     |
| **URL do Emissor**     | URL do Emissor obtida do provedor                                                  |
| **Escopos**            | `openid email profile` (adicione `grupos` se o modo Personalizado for selecionado) |

<div data-with-frame="true"><img src="/files/af5173c778ee6857527cbf695f4bcd7cfa8caf99" alt="Trust - Configuração OIDC"></div>

### Sobre os Escopos

Os escopos definem quais informações serão compartilhadas pelo provedor. Configure de acordo com suas necessidades:

| Escopo    | Descrição                                                  |
| --------- | ---------------------------------------------------------- |
| `openid`  | Necessário para `OIDC`. Retorna o ID do usuário.           |
| `email`   | Retorna o endereço de e-mail do usuário.                   |
| `profile` | Retorna informações do perfil (nome, sobrenome etc.).      |
| `grupos`  | Retorna os grupos do usuário (se suportado pelo provedor). |

{% hint style="info" %}
Separe os escopos com um espaço. Exemplo: `openid email profile`
{% endhint %}

{% hint style="warning" %}
**Mapeamento de Grupo Personalizado:** Se você planeja usar **Personalizado** modo para mapeamento de grupo de permissões, adicione o `grupos` escopo à configuração. Exemplo: `openid email profile groups`
{% endhint %}

***

{% endtab %}
{% endtabs %}

***

## Etapa 3: Configurar Grupos de Permissão

Defina como atribuir grupos de permissão aos usuários que acessam o Trust via SSO.

### Modo de Permissão

| Opção            | Descrição                                                                                                                                                         |
| ---------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Manual**       | Todos os usuários que pertencem ao grupo selecionado farão login via SSO. Essa validação é feita apenas no primeiro acesso.                                       |
| **Sincronizado** | A cada acesso via SSO, os grupos do provedor são vinculados ao Trust de forma síncrona. Grupos não mapeados serão direcionados ao grupo de permissão de fallback. |

### Campos

| Campo                         | Obrigatório | Descrição                                                                                                                                |
| ----------------------------- | ----------- | ---------------------------------------------------------------------------------------------------------------------------------------- |
| **Grupo de permissão padrão** | Sim         | Grupo de permissão atribuído aos novos usuários de SSO. No modo personalizado, funciona como fallback para usuários sem grupos mapeados. |

<div data-with-frame="true"><img src="/files/be7f3158b76dd11f231f71140046741d40a47240" alt="Trust - Mapeamento de Grupos"></div>

### Mapeamento de Grupos (Modo Personalizado)

Quando **Personalizado** o modo é selecionado, configure o mapeamento entre os grupos do provedor de identidade e os grupos do Trust.

| Campo                 | Descrição                                                                                |
| --------------------- | ---------------------------------------------------------------------------------------- |
| **Grupo do provedor** | Nome do grupo conforme definido no provedor de identidade (por exemplo, Azure AD, Okta). |
| **Grupo do Trust**    | Grupo de permissão correspondente na plataforma Trust.                                   |

<div data-with-frame="true"><img src="/files/ca115fb61637bc49cc07e0e9c754cbad67aa63c8" alt="Trust - Mapeamento de Grupos"></div>

### Declaração de Atributo de Grupo

Quando **Personalizado** o modo é selecionado, configure também o atributo groups em **Declarações de Atributo**:

| Campo do Trust | Descrição                                                                           |
| -------------- | ----------------------------------------------------------------------------------- |
| **Grupos**     | Nome do atributo que contém a lista de grupos do usuário no provedor de identidade. |

<div data-with-frame="true"><img src="/files/bbde2bcdc2e65af89789e05b0de075012b8a5af9" alt="Trust - Mapeamento de Grupos"></div>

{% hint style="warning" %}
**Importante:** Não é possível cadastrar dois grupos de provedor idênticos.
{% endhint %}

***

## Etapa 4: Configurar Declarações de Atributo

Configure o mapeamento entre os atributos retornados pelo provedor de identidade e os campos esperados pelo Trust. Os nomes dos atributos devem corresponder exatamente às `reivindicações`/`asserções`.

### Atributos do Usuário

| Campo do Trust   | Obrigatório | Descrição                                                    |
| ---------------- | ----------- | ------------------------------------------------------------ |
| **E-mail**       | Sim         | Nome do atributo que contém o endereço de e-mail do usuário. |
| **Nome**         | Sim         | Nome do atributo que contém o nome completo do usuário.      |
| **Nome Próprio** | Sim         | Nome do atributo que contém o primeiro nome do usuário.      |
| **Sobrenome**    | Sim         | Nome do atributo que contém o sobrenome do usuário.          |

<div data-with-frame="true"><img src="/files/70acb5539c1e0908aee3b286bf0a59424689d2a0" alt="Trust - Declarações de Atributo"></div>

{% hint style="info" %}
Consulte a documentação específica do seu provedor para confirmar os nomes exatos dos atributos.
{% endhint %}

***

## Etapa 5: Configurar Domínios

Configure os domínios de e-mail que serão direcionados para autenticação via SSO.

### Registro de Verificação de DNS

Para garantir a segurança e a autenticidade da sua configuração de SSO, o Trust exige verificação de DNS para os domínios cadastrados. Esse processo confirma que você tem controle administrativo sobre o domínio.

#### Como Configurar

1. Copie o valor do **Registro de Verificação de DNS** campo no Trust
2. Acesse o painel de gerenciamento do seu provedor de DNS (por exemplo, Cloudflare, Route 53, GoDaddy)
3. Adicione um novo `TXT` registro com o valor copiado
4. Volte ao Trust e clique em **Salvar configurações**

<div data-with-frame="true"><img src="/files/6629af152a5cc434feed41dd6d8e962d4e563a75" alt="Trust - Registro de Verificação de DNS"></div>

| Campo de DNS       | Valor                                       |
| ------------------ | ------------------------------------------- |
| **Tipo**           | `TXT`                                       |
| **Nome/Host**      | `@` ou a raiz do seu domínio                |
| **Valor/Conteúdo** | O valor copiado do Trust                    |
| **TTL**            | `3600` (1 hora) ou o padrão do seu provedor |

{% hint style="info" %}
**Propagação de DNS:** As alterações de DNS podem levar entre 15 minutos e 48 horas para serem propagadas globalmente. Se a verificação falhar, aguarde alguns minutos e tente salvar novamente.
{% endhint %}

{% hint style="info" %}
**Dica:** Use ferramentas como [DNS Checker](https://dnschecker.org/) ou [MX Toolbox](https://mxtoolbox.com/TXTLookup.aspx) para verificar se seu registro DNS foi propagado corretamente.
{% endhint %}

| Campo        | Obrigatório | Descrição                                                                                                                               |
| ------------ | ----------- | --------------------------------------------------------------------------------------------------------------------------------------- |
| **Domínios** | Sim         | Lista de domínios de e-mail permitidos para autenticação via SSO. Usuários com e-mails desses domínios serão redirecionados para o SSO. |

### Regras de Domínio

* Pelo menos um domínio deve ser informado
* O formato deve ser válido (por exemplo, `company.com`, `company.com.br`)
* Vários domínios podem ser adicionados
* Os domínios são separados por vírgula ou Enter

<div data-with-frame="true"><img src="/files/4ca73c1f70ebfff71959abee8cbc124bc79ef1e6" alt="Trust - Configurar Domínios"></div>

{% hint style="info" %}
**Exemplo:** `caf.io`
{% endhint %}

***

## Etapa 6: Salvar e Testar

1. Clique em **Salvar** para ativar a configuração de SSO
2. Abra uma janela anônima do navegador
3. Acesse o Trust e informe um e-mail do domínio configurado
4. Você será redirecionado para a tela de login do provedor
5. Após a autenticação, você retornará ao Trust autenticado

{% hint style="success" %}
**Pronto!** A integração de SSO está configurada.
{% endhint %}

***

## Validações e Mensagens de Erro

| Situação                             | Mensagem                                                               |
| ------------------------------------ | ---------------------------------------------------------------------- |
| Nenhum domínio informado             | "Pelo menos um domínio deve ser preenchido"                            |
| Domínio em formato inválido          | "Domínio inválido"                                                     |
| URL inválida                         | "URL inválida"                                                         |
| Campo obrigatório não preenchido     | "\[Nome do campo] é obrigatório"                                       |
| Grupo do provedor duplicado          | "Não é possível cadastrar dois grupos de provedor idênticos"           |
| Sem mapeamento no modo personalizado | "Pelo menos um mapeamento de grupo personalizado deve ser configurado" |

***

## Solução de problemas

| Problema                    | Causa provável                                      | Solução                                                                               |
| --------------------------- | --------------------------------------------------- | ------------------------------------------------------------------------------------- |
| Erro de redirecionamento    | A URI não corresponde                               | Verifique se a URL de resposta é idêntica em ambos os sistemas                        |
| Token inválido (OIDC)       | Segredo do cliente incorreto                        | Verifique ou gere novamente o Client Secret                                           |
| Certificado inválido (SAML) | Certificado expirado                                | Atualize o certificado no provedor e a URL de metadados no Trust                      |
| Claims não recebidas        | Escopos insuficientes ou atributos não configurados | Adicione os escopos necessários (OIDC) ou configure as Declarações de Atributo (SAML) |
| Emissor inválido            | URL incorreta                                       | Verifique a URL do Emissor no `/.well-known/openid-configuration` endpoint            |
| Erro de assinatura (SAML)   | Metadados desatualizados                            | Atualize a URL de Metadados no Trust                                                  |

***

## Glossário

| Termo                   | Definição                                                                                            |
| ----------------------- | ---------------------------------------------------------------------------------------------------- |
| **SSO**                 | Single Sign-On - Permite que os usuários acessem vários aplicativos com uma única autenticação.      |
| **SAML**                | Security Assertion Markup Language - Protocolo padrão para troca de dados de autenticação.           |
| **OIDC**                | OpenID Connect - Camada de identidade construída sobre o `OAuth 2.0` protocolo.                      |
| **IDP**                 | Provedor de Identidade - Serviço que armazena e verifica a identidade do usuário.                    |
| **URL de Metadados**    | URL contendo o `XML` arquivo com `SAML` configurações do provedor de identidade.                     |
| **URL do Emissor**      | URL base do `OIDC` provedor que emite e valida tokens.                                               |
| **Escopos**             | Permissões solicitadas durante a autenticação que definem quais informações serão compartilhadas.    |
| **Claims / Assertions** | Declarações sobre o usuário retornadas pelo provedor de identidade após a autenticação bem-sucedida. |


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.caf.io/caf-docs/caf-product-guides-pt-br/guia-do-usuario/trust-platform/sso-configurations.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
