Skip to main content
Este guia mostra como configurar o login único na página Segurança do Lerian Console.

Antes de começar


Você precisa de permissão para ler as configurações de Segurança e os provedores de identidade. Também precisa de permissão para configurar ou remover um provedor de aplicação. Crie uma aplicação OAuth ou OpenID Connect no seu provedor de identidade. Tenha em mãos o ID e o segredo do cliente.
Mantenha a entrada com senha local disponível até concluir um teste de SSO bem-sucedido. Um erro no provedor ou no callback pode impedir que os usuários entrem.

Abrir a aba Single Sign-On


1

Abra Configurações

Clique no ícone de engrenagem () na barra de navegação superior.
2

Selecione Segurança

Selecione Segurança na barra lateral de Configurações.
3

Selecione Single Sign-On

A página abre na aba Single Sign-On. Você também pode abrir /settings/security?tab=sso diretamente.
A página mostra o provedor ativo quando existe um configurado. Ela também mostra a URI de redirecionamento autorizada que você precisa cadastrar no provedor.

Cadastrar a URL de callback


Copie a URI de redirecionamento autorizada do Console e adicione-a à aplicação do provedor. O Console deriva o valor da origem atual do navegador. Confirme que essa é a URL canônica do Console que os seus usuários abrem. O caminho termina com:
O esquema, o host e o caminho precisam ser exatamente iguais. Use HTTPS fora do desenvolvimento local.

Configurar um provedor


1

Abra o formulário de configuração

Clique em Configurar SSO. Se já existir um provedor, use a ação de reconfiguração.
2

Selecione o tipo de provedor

Selecione Google, Microsoft Entra ID, Okta ou OpenID Connect personalizado.
3

Digite as credenciais

Digite o ID e o segredo do cliente. Você precisa inserir o segredo completo a cada salvamento ou reconfiguração.
4

Digite as configurações específicas do provedor

Para a Okta, digite o domínio da Okta. Para OpenID Connect personalizado, digite a URL de issuer e os escopos opcionais.
5

Teste a conexão

Rode o teste de conexão antes de salvar.
6

Revise as verificações

Corrija cada verificação com falha. Revise os endpoints descobertos de autorização, token e informações do usuário.
7

Salve o provedor

Cadastre a URL de callback e resolva todas as falhas obrigatórias do preflight antes de salvar. O Console não impede o salvamento quando o preflight não foi aprovado.
O teste de conexão verifica a configuração candidata sem mudar o provedor ativo. O Console adia a desabilitação da senha. A entrada com senha local continua disponível até a primeira entrada bem-sucedida com SSO. O Console não expõe um controle imediato da política de senha.

Configurações específicas do provedor


Google e Microsoft Entra ID

Digite o ID e o segredo do cliente da aplicação do provedor. Cadastre a URL de callback mostrada pelo Console.

Okta

Digite o ID do cliente, o segredo do cliente e o domínio da organização na Okta. Cadastre manualmente a URL de callback na Okta. O Console não apresenta a verificação do callback como uma verificação confiável para a Okta.

OpenID Connect personalizado

Digite uma URL de issuer absoluta. O Access Manager usa a descoberta do OpenID Connect para resolver os endpoints de autorização, token e informações do usuário. Os escopos são opcionais. Digite-os como uma lista separada por espaços, como openid profile email.

Revisar o provedor ativo


O resumo do provedor mostra o tipo, o nome de exibição e o ID do cliente mascarado. A URL de callback aparece no formulário de configuração. Os endpoints de OpenID Connect personalizado aparecem durante a configuração quando se aplicam. O segredo do cliente aceita apenas gravação e nunca aparece depois que você o salva. Para mudar o provedor, abra o formulário de reconfiguração e digite novamente todas as credenciais.

Remover o provedor


Remover o provedor impede novas entradas com SSO para o tenant. As sessões existentes continuam até expirarem ou serem revogadas pelos controles de sessão correspondentes. Quando o Identity remove um provedor ativo, ele habilita a entrada com senha local, mesmo que a política anterior de SSO a tenha desabilitado. Remover o SSO quando nenhum provedor está ativo mantém a política de senha atual.
Confirme que um administrador ainda consegue usar um método de entrada permitido antes de remover o provedor.

Testar a entrada do usuário


1

Abra uma sessão privada do navegador

Use uma sessão privada para que uma sessão existente no provedor não oculte o fluxo de entrada.
2

Digite um endereço de email do tenant

Digite um endereço de email cujo domínio pertença ao tenant configurado.
3

Continue com o provedor

Selecione o provedor se a entrada com senha também estiver disponível. O Console redireciona automaticamente quando o SSO é o único método.
4

Conclua a autenticação no provedor

Entre no provedor de identidade e volte ao callback do Console.
5

Conclua a MFA, se necessário

Conclua a segunda etapa de verificação para usuários com a MFA habilitada.

Páginas relacionadas


Login único

Provedores compatíveis, resolução do tenant e política de senha.

Requisitos de deploy do SSO

Configure o callback e a rota do Auth acessível pelo navegador.