Se seu chatbot Eddy AI for implantado em um site privado ou autenticado, você pode usar JWT (JSON Web Tokens) para verificar a identidade dos usuários antes que possam interagir com o chatbot. Isso garante que apenas usuários autenticados no seu site possam acessar o chatbot, protegendo conteúdos sensíveis da base de conhecimento contra acessos não autorizados.
A autenticação JWT para o chatbot funciona junto com o login do seu aplicativo existente. Seu sistema cuida da autenticação do usuário e geração de tokens. O chatbot então usa esse token para verificar a identidade do usuário antes de permitir a interação.
A autenticação JWT é uma parte das configurações de segurança do chatbot. Para também restringir quais domínios podem incorporar seu chatbot, veja Configurações de segurança do chatbot
Quando usar o JWT para o chatbot
Use a autenticação JWT para o chatbot quando:
- Sua base de conhecimento ou site exige que os usuários façam login antes de acessar o conteúdo.
- Você quer que a sessão do chatbot esteja vinculada à identidade do usuário autenticado.
- Você precisa evitar que usuários não autenticados interajam com o chatbot em projetos privados ou de visibilidade mista.
Antes de começar
- Você deve ter criado um chatbot Eddy AI e incorporado no seu site. Aprenda a criar um chatbot.
- Tenha os seguintes detalhes prontos antes de configurar o JWT: ID do cliente, segredo do cliente, ID do chatbot e endpoint do token. Esses são gerados quando você configura o JWT no Document360.
- Você precisa ter acesso ao seu servidor backend para implementar o endpoint do token.
Como configurar a autenticação JWT para o chatbot
- Navegue até o Chatbot de IA na barra de navegação da esquerda e clique em Personalizar.
- Navegue até a aba Segurança.
- Ative a opção de alternância JWT .
- Configure os seguintes campos:
| Campo | Descrição |
|---|---|
| ID do cliente | O identificador único para a aplicação do seu cliente. |
| Chatbot ID | O identificador único do seu chatbot. |
| Endpoint de token | A URL que seu servidor usa para gerar e devolver tokens JWT. |
| Segredo do cliente | A chave secreta usada para assinar e verificar tokens JWT. Clique em Regenerar para gerar um novo segredo. Salve-o de forma segura, pois é mostrado apenas uma vez e não está armazenado no Document360. |
- Configure suas URLs de Autorização.
- Clique em Salvar para aplicar alterações.
O chatbot agora exige verificação do JWT antes que os usuários possam interagir com ele.
O segredo do cliente é compartilhado entre todos os widgets e chatbots habilitados para JWT no projeto. Se você regenerar o segredo, deve atualizá-lo imediatamente em todos os widgets e aplicativos configurados pelo JWT para evitar falhas de autenticação.
Melhores práticas
- Ative o JWT para o chatbot sempre que sua base de conhecimento exigir que os usuários façam login. Isso vincula a sessão do chatbot ao usuário autenticado e impede acessos não autorizados.
- Alterne o segredo do cliente periodicamente. Trate como uma senha e atualize a configuração do seu token endpoint sempre que você a rodar.
- Teste o fluxo de autenticação cuidadosamente após a configuração antes de implantar em produção.
- Se você encontrar problemas de autenticação após gerar o segredo do cliente, verifique se o novo segredo foi atualizado em todos os widgets e chatbots configurados pelo JWT no projeto.
- Para controles adicionais de segurança do chatbot, como restringir quais domínios podem incorporar o chatbot, veja Configurações de segurança do chatbot.
FAQ
O que devo verificar se a autenticação JWT não está funcionando?
Verifique se o cliente secreto e o endpoint do token estão corretamente configurados. Também confirme que o usuário está autenticado no seu aplicativo antes que uma solicitação seja feita ao endpoint do token. Se você recentemente regenerou o cliente secreto, certifique-se de que o novo valor foi atualizado em todos os lugares onde ele for usado.
O que acontece se eu perder meu segredo de cliente?
Você precisará regenerar um novo cliente secret e atualizar a configuração do seu token endpoint de acordo. O segredo do cliente é mostrado apenas uma vez no momento da geração e não é armazenado no Document360.
O segredo do cliente é compartilhado com outras funcionalidades habilitadas para JWT no meu projeto?
Sim. O segredo do cliente é compartilhado entre todos os widgets e chatbots habilitados para JWT no projeto. Regenerar-lo afeta todas as integrações que o utilizam. Atualize o novo segredo em todos os widgets e aplicativos afetados sem demora.
Posso usar o JWT para o chatbot sem ativar o SSO do JWT para o site da base de conhecimento?
Sim. A autenticação JWT para o chatbot é configurada independentemente do SSO do JWT para o site da base de conhecimento. Você pode ativar um sem o outro, dependendo das suas necessidades.