For the complete documentation index, see llms.txt. This page is also available as Markdown.

Configuração de SSO

Configure o Single Sign-On (SSO) para usuários da Trust.

Os Configuração de SSO Esta tela permite configurar o processo de Single Sign-On para usuários do Trust. Com o SSO habilitado, os usuários podem acessar a plataforma usando as credenciais do seu provedor de identidade corporativo, sem precisar criar uma senha específica para o Trust.


Provedores compatíveis

O Trust oferece integração com a maioria dos provedores de identidade compatíveis com SAML 2.0 ou OpenID Connect (OIDC).

Fornecemos guias detalhados para os provedores mais utilizados:

Provedor
Protocolo
Documentação

Microsoft Entra ID (Azure AD)

SAML

Okta

SAML / OIDC

Auth0

SAML / OIDC

Google Workspace

SAML

Para outros provedores, use o Guia de Configuração de Provedor Genérico.


Protocolos de Autenticação

O Trust oferece suporte a dois protocolos de autenticação:

Linguagem de Marcação para Asserção de Segurança

  • XML-based protocol for exchanging authentication data

  • Amplamente usado em ambientes corporativos

  • Requer configuração do URL de Metadados

OpenID Connect

  • Protocolo moderno baseado em OAuth 2.0

  • Usa JWT tokens para autenticação

  • Requer configuração de ID do cliente, Segredo do cliente, e URL do Emissor


Etapa 1: Acessar a Configuração de SSO

Para acessar a tela de configuração de SSO no Trust:

  1. Acesse o Trust com uma conta de administrador

  2. Clique em Central de Segurança

  3. Acesso Sessões e Login

  4. Ativar Configurações de SSO

Trust - Acessar Configuração de SSO

Etapa 2: Selecionar o Protocolo e Obter Dados

Selecione o protocolo de autenticação e copie os dados gerados pelo Trust.

Configuração SAML

Copie os seguintes campos do Trust para configurar no provedor:

Campo do Trust
Usar no Provedor como
Ação

Identificador

ID da Entidade / URI da Audiência

Copiar

URL de Resposta

URL ACS / URL de Single Sign-On

Copiar

Configure o aplicativo no seu provedor de identidade:

Depois de configurar o provedor, preencha no Trust:

Campo do Trust
Valor

URL de Metadados

URL de Metadados obtida do provedor

Trust - Configuração SAML

Os URL de Metadados contém todas as informações necessárias para que o Trust se comunique com o provedor, incluindo certificados e endpoints.

Configuração de OIDC

Copie os seguintes campos do Trust para configurar no provedor:

Campo do Trust
Usar no Provedor como
Ação

Identificador

Referência do ID do Cliente

Copiar

URL de Resposta

URI de Redirecionamento / URL de Callback

Copiar

Configure o aplicativo no seu provedor de identidade:

Depois de configurar o provedor, preencha no Trust:

Campo do Trust
Valor

ID do cliente

ID do Cliente obtido do provedor

Segredo do cliente

Chave secreta obtida do provedor

Método HTTP

GET (padrão) ou POST (conforme o provedor)

URL do Emissor

URL do Emissor obtida do provedor

Escopos

openid email profile (adicione grupos se o modo Personalizado for selecionado)

Trust - Configuração OIDC

Sobre os Escopos

Os escopos definem quais informações serão compartilhadas pelo provedor. Configure de acordo com suas necessidades:

Escopo
Descrição

openid

Necessário para OIDC. Retorna o ID do usuário.

email

Retorna o endereço de e-mail do usuário.

profile

Retorna informações do perfil (nome, sobrenome etc.).

grupos

Retorna os grupos do usuário (se suportado pelo provedor).

Separe os escopos com um espaço. Exemplo: openid email profile



Etapa 3: Configurar Grupos de Permissão

Defina como atribuir grupos de permissão aos usuários que acessam o Trust via SSO.

Modo de Permissão

Opção
Descrição

Manual

Todos os usuários que pertencem ao grupo selecionado farão login via SSO. Essa validação é feita apenas no primeiro acesso.

Sincronizado

A cada acesso via SSO, os grupos do provedor são vinculados ao Trust de forma síncrona. Grupos não mapeados serão direcionados ao grupo de permissão de fallback.

Campos

Campo
Obrigatório
Descrição

Grupo de permissão padrão

Sim

Grupo de permissão atribuído aos novos usuários de SSO. No modo personalizado, funciona como fallback para usuários sem grupos mapeados.

Trust - Mapeamento de Grupos

Mapeamento de Grupos (Modo Personalizado)

Quando Personalizado o modo é selecionado, configure o mapeamento entre os grupos do provedor de identidade e os grupos do Trust.

Campo
Descrição

Grupo do provedor

Nome do grupo conforme definido no provedor de identidade (por exemplo, Azure AD, Okta).

Grupo do Trust

Grupo de permissão correspondente na plataforma Trust.

Trust - Mapeamento de Grupos

Declaração de Atributo de Grupo

Quando Personalizado o modo é selecionado, configure também o atributo groups em Declarações de Atributo:

Campo do Trust
Descrição

Grupos

Nome do atributo que contém a lista de grupos do usuário no provedor de identidade.

Trust - Mapeamento de Grupos

Etapa 4: Configurar Declarações de Atributo

Configure o mapeamento entre os atributos retornados pelo provedor de identidade e os campos esperados pelo Trust. Os nomes dos atributos devem corresponder exatamente às reivindicações/asserções.

Atributos do Usuário

Campo do Trust
Obrigatório
Descrição

E-mail

Sim

Nome do atributo que contém o endereço de e-mail do usuário.

Nome

Sim

Nome do atributo que contém o nome completo do usuário.

Nome Próprio

Sim

Nome do atributo que contém o primeiro nome do usuário.

Sobrenome

Sim

Nome do atributo que contém o sobrenome do usuário.

Trust - Declarações de Atributo

Consulte a documentação específica do seu provedor para confirmar os nomes exatos dos atributos.


Etapa 5: Configurar Domínios

Configure os domínios de e-mail que serão direcionados para autenticação via SSO.

Registro de Verificação de DNS

Para garantir a segurança e a autenticidade da sua configuração de SSO, o Trust exige verificação de DNS para os domínios cadastrados. Esse processo confirma que você tem controle administrativo sobre o domínio.

Como Configurar

  1. Copie o valor do Registro de Verificação de DNS campo no Trust

  2. Acesse o painel de gerenciamento do seu provedor de DNS (por exemplo, Cloudflare, Route 53, GoDaddy)

  3. Adicione um novo TXT registro com o valor copiado

  4. Volte ao Trust e clique em Salvar configurações

Trust - Registro de Verificação de DNS
Campo de DNS
Valor

Tipo

TXT

Nome/Host

@ ou a raiz do seu domínio

Valor/Conteúdo

O valor copiado do Trust

TTL

3600 (1 hora) ou o padrão do seu provedor

Propagação de DNS: As alterações de DNS podem levar entre 15 minutos e 48 horas para serem propagadas globalmente. Se a verificação falhar, aguarde alguns minutos e tente salvar novamente.

Dica: Use ferramentas como DNS Checker ou MX Toolbox para verificar se seu registro DNS foi propagado corretamente.

Campo
Obrigatório
Descrição

Domínios

Sim

Lista de domínios de e-mail permitidos para autenticação via SSO. Usuários com e-mails desses domínios serão redirecionados para o SSO.

Regras de Domínio

  • Pelo menos um domínio deve ser informado

  • O formato deve ser válido (por exemplo, company.com, company.com.br)

  • Vários domínios podem ser adicionados

  • Os domínios são separados por vírgula ou Enter

Trust - Configurar Domínios

Exemplo: caf.io


Etapa 6: Salvar e Testar

  1. Clique em Salvar para ativar a configuração de SSO

  2. Abra uma janela anônima do navegador

  3. Acesse o Trust e informe um e-mail do domínio configurado

  4. Você será redirecionado para a tela de login do provedor

  5. Após a autenticação, você retornará ao Trust autenticado


Validações e Mensagens de Erro

Situação
Mensagem

Nenhum domínio informado

"Pelo menos um domínio deve ser preenchido"

Domínio em formato inválido

"Domínio inválido"

URL inválida

"URL inválida"

Campo obrigatório não preenchido

"[Nome do campo] é obrigatório"

Grupo do provedor duplicado

"Não é possível cadastrar dois grupos de provedor idênticos"

Sem mapeamento no modo personalizado

"Pelo menos um mapeamento de grupo personalizado deve ser configurado"


Solução de problemas

Problema
Causa provável
Solução

Erro de redirecionamento

A URI não corresponde

Verifique se a URL de resposta é idêntica em ambos os sistemas

Token inválido (OIDC)

Segredo do cliente incorreto

Verifique ou gere novamente o Client Secret

Certificado inválido (SAML)

Certificado expirado

Atualize o certificado no provedor e a URL de metadados no Trust

Claims não recebidas

Escopos insuficientes ou atributos não configurados

Adicione os escopos necessários (OIDC) ou configure as Declarações de Atributo (SAML)

Emissor inválido

URL incorreta

Verifique a URL do Emissor no /.well-known/openid-configuration endpoint

Erro de assinatura (SAML)

Metadados desatualizados

Atualize a URL de Metadados no Trust


Glossário

Termo
Definição

SSO

Single Sign-On - Permite que os usuários acessem vários aplicativos com uma única autenticação.

SAML

Security Assertion Markup Language - Protocolo padrão para troca de dados de autenticação.

OIDC

OpenID Connect - Camada de identidade construída sobre o OAuth 2.0 protocolo.

IDP

Provedor de Identidade - Serviço que armazena e verifica a identidade do usuário.

URL de Metadados

URL contendo o XML arquivo com SAML configurações do provedor de identidade.

URL do Emissor

URL base do OIDC provedor que emite e valida tokens.

Escopos

Permissões solicitadas durante a autenticação que definem quais informações serão compartilhadas.

Claims / Assertions

Declarações sobre o usuário retornadas pelo provedor de identidade após a autenticação bem-sucedida.

Atualizado