Okta é um Provedor de Identidade (IdP) que gerencia o acesso dos usuários entre múltiplos aplicativos a partir de uma única plataforma. Com o SSO SAML configurado entre Okta e Document360, seus usuários e leitores podem fazer login no Document360 usando suas credenciais Okta existentes, sem precisar de uma senha separada.
Somente usuários com as funções de projeto Proprietário ou Administrador podem configurar o SSO no Document360.
O que você pode fazer com o Okta como seu IDP
| Capacidade | Apoiado |
|---|---|
| Autenticação do usuário (portal) | Sim |
| Autenticação do leitor (site da base de conhecimento) | Sim |
| Login iniciado pelo IdP | Sim |
| Provisão de usuários SCIM | Sim |
| Provisão de leitores SCIM | Sim |
| Sincronização de grupo SCIM | Sim |
| Herança de configuração SSO (projetos pai-filho) | Sim |
Antes de começar
- Você tem uma conta ativa no Okta com acesso de administrador. Se precisar criar um, inscreva-se no developer.okta.com/signup.
- Você tem acesso de Proprietário ou Administrador no seu projeto Document360.
- Abra o Document360 e o Okta em duas abas separadas do navegador. Você precisará alternar entre eles várias vezes durante a configuração.
Passo 1: Crie uma aplicação SAML no Okta
Criar a integração com o aplicativo
- Faça login na sua conta Okta e clique em Admin no canto superior direito para mudar para o console de administração.
- Na navegação à esquerda, expanda Aplicações e clique em Aplicações.
- Clique em Criar Integração de App.
- No diálogo de integração Criar um novo app , selecione SAML 2.0 como método de login e clique em Próximo.
Configurar configurações gerais
- Na aba Configurações Gerais , insira um nome para sua aplicação no campo Nome do App (por exemplo, "Document360 SSO").
- Opcionalmente, envie um logo e configure as configurações de visibilidade do aplicativo.
- Clique em Próximo para prosseguir até a aba Configurar SAML .
Configure as configurações SAML usando parâmetros do Document360
Você precisa dos parâmetros do Provedor de Serviço (SP) do Document360 para completar essa etapa.
Obtenha os parâmetros do Document360:
- No Document360, navegue até Configurações () > Usuários e permissões > Configuração SSO.
- Clique em Criar SSO e selecione Okta como seu provedor de identidade.
- O Document360 exibe a página Configurar o Provedor de Serviço (SP) com os parâmetros que você precisa.
Insira os parâmetros no Okta:
- Troque para a aba Okta. Na aba Configurar SAML , insira os parâmetros do Document360 usando o mapeamento abaixo.
| Document360 | Okta |
|---|---|
| Caminho de retorno | URL de login único |
| ID da entidade do provedor de serviço | URI de audiência (ID de Entidade SP) |
- Defina o formato do ID do Nome para Endereço de E-Mail.
- Defina o nome de usuário da Aplicação para E-mail.
Parâmetros de e-mail e nome são sensíveis a maiúsculas e minúsculas.
- Clique em Próximo para navegar até a página de Feedback .
Complete a página de Feedback
A página de Feedback serve para fornecer informações ao Okta sobre como você configura o aplicativo.
- Selecionar : Este é um aplicativo interno que criamos.
- Clique em finalizar.
Sua aplicação Okta agora está criada.
Atribuir instruções de atributo de perfil
- No seu aplicativo Okta, navegue até a aba Logar e role para baixo até as instruções de atributo.
- Expandir Mostrar configuração legada e clique em Editar nas instruções de atributo do perfil.
- Adicione as seguintes declarações de atributo. Você precisará adicionar duas linhas adicionais.
| Nome | Formato do nome | Valor |
|---|---|---|
| urn:oasis:names:tc:SAML:2.0:nameid | Referência URI | user.email |
| Nome | Não especificado | user.email |
| Não especificado | user.email |
- Clique em Salvar.
Passo 2: Complete a configuração SSO no Document360
Recuperar instruções de configuração SAML do Okta
- No painel do Okta, clique em Aplicativos e selecione Aplicativos.
- Selecione o aplicativo ativo que você deseja configurar no Document360.
- Clique na aba Logar On .
- Clique em Ver instruções de configuração em SAML.
Os parâmetros necessários para configurar o Document360 serão abertos em uma nova página web.
Configure o Provedor de Identidade no Document360
- Mude para a aba Document360, que ainda deve mostrar a página Configurar o Provedor de Serviço (SP ).
- No campo Configurar uma conexão existente , você pode herdar de uma configuração SSO já criada que tenha o SCIM ativado no projeto pai. Ao selecionar e herdar essa conexão, a configuração atual do SSO será definida como a configuração do SSO herdada pelo filho e herdará automaticamente a configuração SCIM do pai.
Para mais informações sobre herança, veja Gerenciando usuários e leitores com SCIM no Okta.
- Preencha os campos na página Configurar o Provedor de Identidade (IdP) usando as instruções de configuração do Okta.
- Baixe o Certificado X.509 da Okta e anexe o arquivo baixado no campo do certificado SAML no Document360.
| Document360 | Okta |
|---|---|
| URL de login | URL de Login Único do Provedor de Identidade |
| ID da Entidade | Emissora do Provedor de Identidade |
| Certificado SAML | Certificado X.509 |
- Ative ou desative o interruptor de login iniciado por IDP conforme suas necessidades. Saiba mais sobre o login iniciado pelo IDP.
- Clique em Próximo para prosseguir até a página de provisionamento SCIM .
Passo 3: Configurar o provisionamento SCIM
A provisão SCIM automatiza o gerenciamento do ciclo de vida do usuário e do leitor entre Okta e Document360. Quando ativados, usuários adicionados, atualizados ou desativados no Okta são automaticamente sincronizados com o Document360.
Se você não precisar de provisionamento SCIM, clique em Próximo e siga as instruções do Passo 4: Mais configurações.
Ative o SCIM no Document360
- Na página de provisionamento SCIM , ative a opção Habilitar Provisão SCIM .
- Um diálogo de confirmação aparece. Revise os termos, selecione a caixa de seleção e clique em Aceitar.
- Os parâmetros necessários para completar a configuração SCIM no Okta serão então exibidos.
Os tokens primário e secundário são gerados uma vez e exibidos apenas no momento da criação. Certifique-se de copiá-los e armazená-los em um local seguro antes de salvar a configuração. Uma vez que a configuração SSO seja salva, os tokens aparecerão mascarados e não poderão ser recuperados. A geração de um token invalida o existente, você precisará atualizar o novo token na sua configuração do Okta para continuar sincronizando sem interrupções.
Habilitar o provisionamento SCIM no Okta
- No Console de Administração do Okta, expanda Aplicativos e clique em Aplicativos.
- Selecione a aplicação onde deseja ativar o provisionamento SCIM.
- Navegue até a aba Geral e clique em Editar nas Configurações do App.
- Selecione o botão de opção de Provisionamento SCIM e clique em Salvar.
Configure a conexão SCIM no Okta
- Vá até a aba Provisionamento e, na seção de Conexão SCIM , clique em Editar.
- Insira a URL Base SCIM do Document360 no campo URL base do conector SCIM da Okta usando o mapeamento abaixo.
| Okta | Document360 |
|---|---|
| URL base do conector SCIM | SCIM Base URL |
| Autorização de Cabeçalho HTTP | Token secreto primário |
- No campo Identificador Único para usuários, insira Nome de Usuário.
- Em ações de provisionamento suportadas, selecione apenas o seguinte:
- Impulsione Novos Usuários
- Atualizações do Perfil Push
- Grupos Push
- No menu suspenso do modo de Autenticação , escolha Cabeçalho HTTP.
- No Document360, copie o token secreto primário da página de provisionamento SCIM.
- Cole o token secreto primário no campo de Autorização do Cabeçalho HTTP .
Não clique em Configurar Conector de Teste ainda. Neste estágio, o provisionamento SCIM não funcionará com o Document360, pois a configuração do SSO no Document360 ainda não foi concluída.
Defina papéis e grupos padrão no Document360
- Vá até a página de provisão SCIM no Document360 e ative a opção Ativar sincronização de grupo , se necessário. Isso atribui automaticamente usuários e leitores com base nos mapeamentos do seu grupo IdP.
- No campo do papel padrão , o papel é definido como Contribuidor por padrão. Você pode mudar isso a partir do menu suspenso, se necessário.
- Nos campos de grupos de usuários e grupos de leitor , selecione os grupos que deseja adicionar. Vários grupos podem ser adicionados, e eles herdarão o papel padrão que você selecionou anteriormente.
- Clique em Próximo para navegar até a página de Configurações de Mais .
Para detalhes completos sobre o gerenciamento de usuários, leitores e grupos via SCIM, incluindo mapeamento de atributos, construtor de expressões, fluxos de trabalho de provisão e desprovisionamento, veja Gerenciar usuários e leitores com SCIM no Okta.
Passo 4: Mais configurações
Configurar o nome do SSO e as opções de login
- No campo do nome do SSO , insira um nome para a configuração do SSO.
- No texto do botão Personalizar login, insira o texto que deseja exibir no botão de login.
- Ative o Logout do usuário SSO ocioso se necessário e defina a duração após a qual um usuário SSO ocioso será automaticamente logado.
- Escolha se convida todos os usuários ou usuários selecionados usando o Converter contas existentes de equipe e leitores para botões de opção SSO .
- Clique em Criar para completar a configuração do SSO.
Passo 5: Complete a configuração do SCIM no Okta
Se você ativou o provisionamento SCIM no 3, complete agora que a configuração do Document360 está salva.
Teste e salve a conexão SCIM
Após a configuração SSO ser criada com sucesso no Document360, o provisionamento SCIM agora pode ser concluído no Okta.
- Navegue de volta para o Console de Administração do Okta e certifique-se de que todos os detalhes necessários foram preenchidos.
- Clique em Configuração do Conector de Teste para verificar a conexão entre Okta e Document360.
- Um diálogo de confirmação será exibido, indicando que o teste foi bem-sucedido.
- Clique em Salvar para finalizar a configuração.
A configuração SSO baseada no protocolo SAML foi configurada com sucesso usando o Okta.
Para mais detalhes sobre como adicionar usuários, leitores e grupos de usuários e leitores, veja Gerenciando usuários e leitores com SCIM no Okta.
Melhores práticas
- Armazene ambos os tokens secretos de forma segura. Trate os tokens SCIM primários e secundários como senhas. Armazene-as em um gerenciador de segredos ou cofre de senhas, não em arquivos de texto simples ou repositórios de código.
- Use o token secundário para uma rotação segura. Se o token primário for exposto, troque o Okta para o token secundário primeiro, depois regenere o primário. Isso evita qualquer interrupção na sincronização do usuário.
- Teste primeiro em um ambiente não produtivo. Antes de implementar o SSO para todos os usuários, configure e teste a integração com um pequeno grupo para detectar qualquer problema de mapeamento de atributos ou acesso.
- Alinhe o timeout ocioso com sua política de segurança. Ative o Logout do usuário idle SSO e defina a duração para corresponder aos requisitos de gerenciamento de sessões da sua organização.
- Não teste o conector SCIM antes de salvar a configuração do Document360. O teste vai falhar nessa fase. Sempre complete e salve a configuração do SSO do Document360 primeiro, depois volte ao Okta para testar.
FAQ
Qual é o propósito de ter tanto um token secreto primário quanto um secundário?
Ter tanto um token primário quanto um secundário permite que você rotacione os tokens com segurança sem atrapalhar a integração do SCIM. Se o token principal for exposto acidentalmente, você não precisa revogá-lo imediatamente e correr o risco de quebrar a sincronização do usuário. Em vez disso, mude sua integração com o Okta para usar primeiro o token secundário e depois regenere o token primário em segundo plano. Isso garante que o provisionamento do usuário continue sem interrupções enquanto o token comprometido está sendo substituído.
Posso usar a mesma aplicação Okta tanto para SAML SSO quanto para provisionamento SCIM?
Sim. Para SAML, o provisionamento SCIM é ativado dentro do mesmo aplicativo Okta ativando a opção de provisionamento SCIM em Configurações do App. Isso difere da configuração OpenID Connect, onde o SCIM requer um aplicativo OAuth Bearer Token separado no catálogo da Okta.
O que acontece com os usuários existentes do Document360 quando configuro SSO?
Usuários existentes não são convertidos automaticamente. Durante a etapa de Mais configurações, você pode escolher convidar todos os usuários existentes ou selecionados para mudarem para login SSO. Usuários convertidos mantêm todos os seus papéis e permissões existentes.