Esta página vale apenas para deploys BYOC. Na Lerian Cloud, a Lerian opera essa configuração para você.
Definir uma URL de callback
Defina
PLUGIN_AUTH_SSO_CALLBACK_URL nos serviços Auth e Identity. Use a URL pública exata de callback do Console:
Configurar as rotas do Console
O Console precisa destas rotas:
Defina
PLUGIN_AUTH_PUBLIC_BASE_PATH como um endereço HTTPS que o navegador do usuário consiga acessar. O navegador segue diretamente o redirecionamento da operação de início do SSO.
Com o chart Helm do Product Console, defina as rotas entre servidores em configmap e a rota acessível pelo navegador em extraEnvVars:
Configurar a resolução do tenant
Escolha um modelo de tenant.
Multi-tenant
DefinaMULTI_TENANT_ENABLED=true. Configure a organização de cada tenant com uma tag usando o prefixo domain:, como domain:example.com, que o Auth deve comparar aos domínios de email dos usuários.
Não defina uma organização de SSO fixa no modo multi-tenant.
BYOC single-tenant
DefinaPLUGIN_AUTH_SSO_STATIC_ORGANIZATION quando todas as requisições de SSO pertencerem a uma organização fixa. O Auth usa essa organização antes da entrada, em vez de resolver uma organização por uma tag com o prefixo domain:, como domain:example.com.
Expor o Auth ao navegador
O navegador precisa acessar a rota de início do SSO no Auth por HTTPS. Configure um ingress público para o Auth e permita a origem do Console conforme a política de origem cruzada do seu deploy. O Identity pode permanecer em uma rota entre servidores quando os administradores o gerenciam apenas pelo Console.
Configurar o provedor de identidade
Na aplicação do provedor:
- Cadastre a URL de callback exata do Console.
- Permita os escopos do OpenID Connect necessários para retornar a identidade e o email do usuário.
- Emita um ID e um segredo do cliente para o tenant.
- Torne o issuer e os endpoints acessíveis pelos serviços do Access Manager.
Validar o deploy
1
Abra a aba Single Sign-On
Confirme que o Console consegue ler do Identity o estado atual do provedor.
2
Rode o preflight do provedor
Teste a configuração candidata sem salvá-la. Corrija todas as falhas obrigatórias.
3
Cadastre a URL de callback
Compare o cadastro no provedor com
PLUGIN_AUTH_SSO_CALLBACK_URL caractere por caractere.4
Salve o provedor
Mantenha a entrada com senha disponível durante o primeiro teste.
5
Teste em uma sessão privada do navegador
Digite um email do tenant, conclua a entrada no provedor e confirme que o navegador volta ao Console.
6
Teste o isolamento do tenant
Tente usar um email que não pertença ao tenant. Confirme que o Auth não conclui a entrada nem revela detalhes do tenant.
7
Teste a continuação para a MFA
Entre com um usuário que tenha a MFA habilitada e confirme que o Console abre a etapa de verificação da MFA depois do SSO.
Páginas relacionadas
Configure o SSO no Console
Teste e salve a configuração do provedor.

