Antes de começar
Você precisa de permissão para ler as configurações de Segurança e os provedores de identidade. Também precisa de permissão para configurar ou remover um provedor de aplicação. Crie uma aplicação OAuth ou OpenID Connect no seu provedor de identidade. Tenha em mãos o ID e o segredo do cliente.
Abrir a aba Single Sign-On
1
Abra Configurações
Clique no ícone de engrenagem () na barra de navegação superior.
2
Selecione Segurança
Selecione Segurança na barra lateral de Configurações.
3
Selecione Single Sign-On
A página abre na aba Single Sign-On. Você também pode abrir
/settings/security?tab=sso diretamente.Cadastrar a URL de callback
Copie a URI de redirecionamento autorizada do Console e adicione-a à aplicação do provedor. O Console deriva o valor da origem atual do navegador. Confirme que essa é a URL canônica do Console que os seus usuários abrem. O caminho termina com:
Configurar um provedor
1
Abra o formulário de configuração
Clique em Configurar SSO. Se já existir um provedor, use a ação de reconfiguração.
2
Selecione o tipo de provedor
Selecione Google, Microsoft Entra ID, Okta ou OpenID Connect personalizado.
3
Digite as credenciais
Digite o ID e o segredo do cliente. Você precisa inserir o segredo completo a cada salvamento ou reconfiguração.
4
Digite as configurações específicas do provedor
Para a Okta, digite o domínio da Okta. Para OpenID Connect personalizado, digite a URL de issuer e os escopos opcionais.
5
Teste a conexão
Rode o teste de conexão antes de salvar.
6
Revise as verificações
Corrija cada verificação com falha. Revise os endpoints descobertos de autorização, token e informações do usuário.
7
Salve o provedor
Cadastre a URL de callback e resolva todas as falhas obrigatórias do preflight antes de salvar. O Console não impede o salvamento quando o preflight não foi aprovado.
Configurações específicas do provedor
Google e Microsoft Entra ID
Digite o ID e o segredo do cliente da aplicação do provedor. Cadastre a URL de callback mostrada pelo Console.Okta
Digite o ID do cliente, o segredo do cliente e o domínio da organização na Okta. Cadastre manualmente a URL de callback na Okta. O Console não apresenta a verificação do callback como uma verificação confiável para a Okta.OpenID Connect personalizado
Digite uma URL de issuer absoluta. O Access Manager usa a descoberta do OpenID Connect para resolver os endpoints de autorização, token e informações do usuário. Os escopos são opcionais. Digite-os como uma lista separada por espaços, comoopenid profile email.
Revisar o provedor ativo
O resumo do provedor mostra o tipo, o nome de exibição e o ID do cliente mascarado. A URL de callback aparece no formulário de configuração. Os endpoints de OpenID Connect personalizado aparecem durante a configuração quando se aplicam. O segredo do cliente aceita apenas gravação e nunca aparece depois que você o salva. Para mudar o provedor, abra o formulário de reconfiguração e digite novamente todas as credenciais.
Remover o provedor
Remover o provedor impede novas entradas com SSO para o tenant. As sessões existentes continuam até expirarem ou serem revogadas pelos controles de sessão correspondentes. Quando o Identity remove um provedor ativo, ele habilita a entrada com senha local, mesmo que a política anterior de SSO a tenha desabilitado. Remover o SSO quando nenhum provedor está ativo mantém a política de senha atual.
Testar a entrada do usuário
1
Abra uma sessão privada do navegador
Use uma sessão privada para que uma sessão existente no provedor não oculte o fluxo de entrada.
2
Digite um endereço de email do tenant
Digite um endereço de email cujo domínio pertença ao tenant configurado.
3
Continue com o provedor
Selecione o provedor se a entrada com senha também estiver disponível. O Console redireciona automaticamente quando o SSO é o único método.
4
Conclua a autenticação no provedor
Entre no provedor de identidade e volte ao callback do Console.
5
Conclua a MFA, se necessário
Conclua a segunda etapa de verificação para usuários com a MFA habilitada.
Páginas relacionadas
Login único
Provedores compatíveis, resolução do tenant e política de senha.
Requisitos de deploy do SSO
Configure o callback e a rota do Auth acessível pelo navegador.

