> ## Documentation Index
> Fetch the complete documentation index at: https://docs.lerian.studio/llms.txt
> Use this file to discover all available pages before exploring further.

# Configurar o SSO no Console

> Teste, salve, revise, reconfigure e remova o provedor de login único de um tenant no Lerian Console.

Este guia mostra como configurar o [login único](/pt/platform/access-manager/features/sso/overview) na página Segurança do Lerian Console.

## Antes de começar

***

Você precisa de permissão para ler as configurações de Segurança e os provedores de identidade. Também precisa de permissão para configurar ou remover um provedor de aplicação.

Crie uma aplicação OAuth ou OpenID Connect no seu provedor de identidade. Tenha em mãos o ID e o segredo do cliente.

<Warning>
  Mantenha a entrada com senha local disponível até concluir um teste de SSO bem-sucedido. Um erro no provedor ou no callback pode impedir que os usuários entrem.
</Warning>

## Abrir a aba Single Sign-On

***

<Steps>
  <Step title="Abra Configurações">
    Clique no ícone de engrenagem (<Icon icon="gear" />) na barra de navegação superior.
  </Step>

  <Step title="Selecione Segurança">
    Selecione **Segurança** na barra lateral de Configurações.
  </Step>

  <Step title="Selecione Single Sign-On">
    A página abre na aba **Single Sign-On**. Você também pode abrir `/settings/security?tab=sso` diretamente.
  </Step>
</Steps>

A página mostra o provedor ativo quando existe um configurado. Ela também mostra a URI de redirecionamento autorizada que você precisa cadastrar no provedor.

## Cadastrar a URL de callback

***

Copie a URI de redirecionamento autorizada do Console e adicione-a à aplicação do provedor. O Console deriva o valor da origem atual do navegador. Confirme que essa é a URL canônica do Console que os seus usuários abrem. O caminho termina com:

```text theme={null}
/signin/sso/callback
```

O esquema, o host e o caminho precisam ser exatamente iguais. Use HTTPS fora do desenvolvimento local.

## Configurar um provedor

***

<Steps>
  <Step title="Abra o formulário de configuração">
    Clique em **Configurar SSO**. Se já existir um provedor, use a ação de reconfiguração.
  </Step>

  <Step title="Selecione o tipo de provedor">
    Selecione Google, Microsoft Entra ID, Okta ou OpenID Connect personalizado.
  </Step>

  <Step title="Digite as credenciais">
    Digite o ID e o segredo do cliente. Você precisa inserir o segredo completo a cada salvamento ou reconfiguração.
  </Step>

  <Step title="Digite as configurações específicas do provedor">
    Para a Okta, digite o domínio da Okta. Para OpenID Connect personalizado, digite a URL de issuer e os escopos opcionais.
  </Step>

  <Step title="Teste a conexão">
    Rode o teste de conexão antes de salvar.
  </Step>

  <Step title="Revise as verificações">
    Corrija cada verificação com falha. Revise os endpoints descobertos de autorização, token e informações do usuário.
  </Step>

  <Step title="Salve o provedor">
    Cadastre a URL de callback e resolva todas as falhas obrigatórias do preflight antes de salvar. O Console não impede o salvamento quando o preflight não foi aprovado.
  </Step>
</Steps>

O teste de conexão verifica a configuração candidata sem mudar o provedor ativo.

O Console adia a desabilitação da senha. A entrada com senha local continua disponível até a primeira entrada bem-sucedida com SSO. O Console não expõe um controle imediato da política de senha.

## Configurações específicas do provedor

***

### Google e Microsoft Entra ID

Digite o ID e o segredo do cliente da aplicação do provedor. Cadastre a URL de callback mostrada pelo Console.

### Okta

Digite o ID do cliente, o segredo do cliente e o domínio da organização na Okta. Cadastre manualmente a URL de callback na Okta. O Console não apresenta a verificação do callback como uma verificação confiável para a Okta.

### OpenID Connect personalizado

Digite uma URL de issuer absoluta. O Access Manager usa a descoberta do OpenID Connect para resolver os endpoints de autorização, token e informações do usuário.

Os escopos são opcionais. Digite-os como uma lista separada por espaços, como `openid profile email`.

## Revisar o provedor ativo

***

O resumo do provedor mostra o tipo, o nome de exibição e o ID do cliente mascarado. A URL de callback aparece no formulário de configuração. Os endpoints de OpenID Connect personalizado aparecem durante a configuração quando se aplicam. O segredo do cliente aceita apenas gravação e nunca aparece depois que você o salva.

Para mudar o provedor, abra o formulário de reconfiguração e digite novamente todas as credenciais.

## Remover o provedor

***

Remover o provedor impede novas entradas com SSO para o tenant. As sessões existentes continuam até expirarem ou serem revogadas pelos controles de sessão correspondentes. Quando o Identity remove um provedor ativo, ele habilita a entrada com senha local, mesmo que a política anterior de SSO a tenha desabilitado. Remover o SSO quando nenhum provedor está ativo mantém a política de senha atual.

<Warning>
  Confirme que um administrador ainda consegue usar um método de entrada permitido antes de remover o provedor.
</Warning>

## Testar a entrada do usuário

***

<Steps>
  <Step title="Abra uma sessão privada do navegador">
    Use uma sessão privada para que uma sessão existente no provedor não oculte o fluxo de entrada.
  </Step>

  <Step title="Digite um endereço de email do tenant">
    Digite um endereço de email cujo domínio pertença ao tenant configurado.
  </Step>

  <Step title="Continue com o provedor">
    Selecione o provedor se a entrada com senha também estiver disponível. O Console redireciona automaticamente quando o SSO é o único método.
  </Step>

  <Step title="Conclua a autenticação no provedor">
    Entre no provedor de identidade e volte ao callback do Console.
  </Step>

  <Step title="Conclua a MFA, se necessário">
    Conclua a segunda etapa de verificação para usuários com a MFA habilitada.
  </Step>
</Steps>

## Páginas relacionadas

***

<Columns cols={2}>
  <Card title="Login único" icon="right-to-bracket" href="/pt/platform/access-manager/features/sso/overview">
    Provedores compatíveis, resolução do tenant e política de senha.
  </Card>

  <Card title="Requisitos de deploy do SSO" icon="server" href="/pt/platform/access-manager/features/sso/deployment">
    Configure o callback e a rota do Auth acessível pelo navegador.
  </Card>
</Columns>
